O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 323–324  |  ISSN 3086-6103

Alerta: Exploit Zero-Day explora CVE-2026-69414 no Windows e permite elevação de privilégios

Ontem, dia 08/09/2026, um perfil no Github, MSNightmare [1] divulgou um novo exploit da já explorada CVE-2026-69414 do Microsoft Windows. O exploit tem como objetivo o spawn de um shell com privilégios de SYSTEM. Para verificar se a exploração foi corrigida pela Microsoft, foi conduzido um teste isolado a partir do binário de release do exploit.

O exploit baseia-se no fato de que, quando o antivírus analisa um arquivo suspeito ou um atalho da nuvem, ele trabalha com as maiores permissões do computador (NT AUTHORITY\SYSTEM). Como o Defender não verifica adequadamente se o caminho até o arquivo é seguro, um atacante pode criar um atalho falso que redireciona a ação do antivírus para arquivos vitais do Windows, usando os privilégios elevados do próprio Defender para burlar a segurança da máquina.


A vulnerabilidade já havia sido explorada anteriormente

O autor da vulnerabilidade, MSNightmare, já havia explorado a mesma vulnerabilidade do Microsoft Defender em dois outros exploits, sendo estes o RoguePlanet [2] e o ShieldBreak [3]. Todos os exploits baseiam-se numa race-condition similar, a qual envolve um binário de EICAR e o sistema de detecção de ameaças do Defender.

A Microsoft já  soltou patches para os exploits anteriores, porém, de acordo com o autor do ShieldCrash, “A Microsoft falhou em corrigir a ShieldBreak CVE-2026-69414, sob condições específicas, ainda é possível que seja engatilhado o mesmo problema do último exploit”.


Condução local de testes

Para verificar se o exploit já havia recebido correções da Microsoft, em um ambiente isolado, foi conduzido um teste com seu binário de release. Ambas as versões do Windows e do Microsoft defender do ambiente de testes estavam em suas últimas versões.

Como perceptível na imagem, o exploit fora detectado por uma política de controle de aplicação do Windows, inviabilizando a execução deste. Vale destacar que, mesmo que o release do exploit tenha sido detectado pelo sistema operacional, o fato não incorre na inutilidade das táticas reveladas pelo autor desse, sendo possível que estratégias similares sejam adotadas posteriormente por agentes maliciosos.

Nota-se também que a detecção do exploit fora feita por meio do escore de reputação do executável, não sendo observada uma detecção por decorrência comportamental – indicando que, por mais que a Microsoft já tenha conhecimento do exploit, patches baseados em análise comportamental talvez ainda não tenham sido implementados.


Referências

[1] https://github.com/MSNightmare/ShieldCrash

[2] https://diario.cylo.com.br/alerta-novas-vulnerabilidades-zero-day-para-o-windows-denominadas-rogueplanet-e-greatxml-foram-publicadas-durante-a-semana/

[3] https://github.com/MSNightmare/ShieldBreak

Tags: , , , , , , , , .

Categorias: Alerta, Github, Microsoft, NIST, Vulnerabilidade, Windows, Windows Defender, Zero Day.