
Pesquisador ignora ameaça de ação legal da Microsoft e publica novo zero-day no Windows
Conhecido como Nightmare Eclipse, o pesquisador divulgou a falha ShieldBreak, que afeta o Windows Defender e permite escalonamento total de privilégios, mesmo após a Microsoft ameaçar processá-lo.
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
O pesquisador de segurança conhecido pelo pseudônimo Nightmare Eclipse publicou uma nova falha zero-day que afeta o Windows Defender, o antimalware nativo do Windows. Batizada de ShieldBreak, a vulnerabilidade permite que um invasor eleve privilégios de um usuário comum para acesso total ao dispositivo — desde que a vítima execute um aplicativo malicioso e o Windows Defender esteja ativado. A divulgação, feita na plataforma git.projectnightcrawler.dev, saiu um dia depois do Patch Tuesday, o ciclo mensal de atualizações de segurança da Microsoft, e a empresa ainda não lançou correção para o problema.
O caso chama atenção porque ShieldBreak demonstra um bypass completo do patch que a Microsoft havia lançado para corrigir RoguePlanet, uma falha anterior do mesmo pesquisador — ou seja, o remendo aplicado pela empresa não resolveu o problema de raiz. A publicação acontece apesar de a Microsoft ter divulgado, em maio de 2026, um post oficial no blog do MSRC ameaçando publicamente tomar ação legal contra pesquisadores que divulgassem zero-days fora da política de divulgação coordenada da empresa — numa mensagem apontada como dirigida especificamente a Nightmare Eclipse.
Foto: reprodução/cyberscoop.com
Quem é afetado
A falha atinge Windows 10, Windows 11 (incluindo a versão mais recente, 25H2) e Windows Server 2025 — ou seja, a base de usuários é ampla, cobrindo tanto consumidores quanto ambientes corporativos que rodam essas versões com o Defender habilitado. Como não há patch disponível até o momento, todos os dispositivos nessas condições ficam expostos enquanto a Microsoft não publica uma correção.
O histórico do embate ajuda a entender o contexto: outras falhas divulgadas anteriormente pelo mesmo pesquisador, batizadas de BlueHammer, RedSun e UnDefend, chegaram a ser exploradas em ataques reais e entraram no catálogo de vulnerabilidades conhecidas exploradas mantido pela agência de cibersegurança dos EUA.
O que fazer agora
Para quem administra máquinas Windows, especialmente em ambientes corporativos:
- Monitorar os canais oficiais da Microsoft para o lançamento de um patch específico para ShieldBreak e aplicá-lo assim que disponível;
- Reforçar políticas de execução de aplicativos, restringindo a instalação de programas não verificados enquanto a falha segue sem correção, já que a exploração depende da execução de um app pela vítima;
- Acompanhar avisos de camadas adicionais de proteção (EDR, controle de aplicação) como mitigação temporária, já que o Defender sozinho está comprometido nesse cenário específico;
- Ficar atento a comunicados de órgãos de cibersegurança sobre eventual exploração ativa da falha, dado o histórico de outras vulnerabilidades do mesmo pesquisador terem sido usadas em ataques reais.