---
title: "Microsoft hat das Scannen von Windows Defender kaputt gemacht, während sie versuchte, die Zero-Day-Schwachstelle ShieldBreak zu schließen"
description: "Der Versuch von Microsoft, die Zero-Day-Schwachstelle ShieldBreak in Windows Defender zu schließen, führte zu einem Fehler: Schnell-, Voll- und Offline-Scans konnten in einigen Modulversionen nicht mehr abgeschlossen werden."
date: 2026-08-19T23:42:05.000Z
lang: de
url: https://xab.info/de/posts/microsoft-windows-defender-shieldbreak-scan-fehler
tags: [windows-defender, shieldbreak, zero-day, microsoft, security, windows-11]
publisher: "XAB.info"
---

# Microsoft hat das Scannen von Windows Defender kaputt gemacht, während sie versuchte, die Zero-Day-Schwachstelle ShieldBreak zu schließen

![Laptop mit Windows-Systemupdate-Bildschirm im Kontext des ShieldBreak-Vorfalls, bei dem Microsofts Patch das Windows-Defender-Scannen beschädigte](https://xab.info/media/2026/08/20/windows-defender-shieldbreak-sbroy-skanirovaniya/windows-defender-shieldbreak-sbroy-skanirovaniya-1.webp)

## 🎯 Key Points

- Die Zero-Day-Schwachstelle ShieldBreak ermöglichte die Eskalation von Berechtigungen auf SYSTEM-Ebene in Windows 10, 11 und Server.
- Nach dem Eil-Update von Microsoft konnten Schnell-, Voll- und Offline-Scans in Defender nicht mehr abgeschlossen werden und hängen im Offline-Modus bei 91 %.
- Im Ereignisprotokoll werden Fehler 0x000005 für mpengine.dll und Störungen von DefenderApiLoggerLowPriv protokolliert; das manuelle Festplattenscannen funktioniert dabei weiterhin.
- Betroffen sind die Defender-Versionen v1.1.26070.7 und v1.1.26080.2 in Kombination mit bestimmten Security-Intelligence-Updates; ein Rollback auf frühere Versionen beseitigt das Problem.
- Microsoft hat die Schuld des letzten Updates offiziell nicht anerkannt, obwohl indirekte Anzeichen darauf hindeuten.

In der Mitte von August 2026 wurde im Rahmen von „Windows Defender“ eine Zero-Day-Schwachstelle entdeckt, die den Namen ShieldBreak erhielt. Laut Berichten ermöglichte die Ausnutzung dieser Lücke Angreifern, Berechtigungen auf SYSTEM-Ebene in Windows 10-, Windows 11- und Windows-Server-Systemen zu erhöhen – was faktisch die vollständige Kontrolle über den kompromittierten Rechner bedeutete. Die Offenlegung der Schwachstelle oblag laut Branchenpublikationen einer Figur, die in der Community als „umstrittener Schwachstellenjäger“ unter dem Pseudonym Nightmare Eclipse bekannt ist. Microsoft veröffentlichte schnell ein Sicherheitsupdate, das ShieldBreak schließen sollte, doch genau dieses Korrektiv führte, wie zahlreiche Nutzerbeschwerden zeigen, zu einem neuen, funktionalen Fehler im Antivirenmodul.

### Was ist ShieldBreak und wer war gefährdet

Die Schwachstelle ShieldBreak betrifft den Kern der Windows-Schutzunterebene und ermöglicht einem Angreifer, der bereits eingeschränkte Rechte auf dem System besitzt, diese auf SYSTEM-Ebene zu eskalieren. Dies ist ein kritischer Szenario: SYSTEM-Berechtigungen gewähren Zugriff auf Systemdateien, Registry, Dienste und Persistenzmechanismen, was die Kompromittierung für den Endnutzer praktisch irreversibel macht. In die Gefahrenzone gerieten alle aktuellen Desktop- und Servereditionen von Windows – von Windows 10 bis Windows 11 und Windows Server. Genau deshalb veröffentlichte Microsoft den Patch im Eilverfahren, ohne auf den geplanten „Patch Tuesday“ zu warten.

### Versuchte Microsoft die Lücke zu stopfen, brach sie das Scannen

Das Paradoxe an der Situation ist, dass das Update, das der Stärkung des Schutzes dienen sollte, faktisch das wichtigste Werkzeug zur Bedrohungserkennung außer Gefecht setzte. Nutzer berichten, dass „Windows Defender“ nach der Installation des Korrekts weder einen Schnell- noch einen Vollsicherheits-Scan abschließen kann: Beide Operationen brechen in der Endphase mit einem Fehler ab. Besonders hervorgehoben wird, dass der Offline-Scan bei 91 % hängen bleibt und nicht zum Abschluss übergeht. Dabei funktioniert ein manuelles Scannen der gesamten Festplatte weiterhin korrekt, was darauf hindeutet, dass das Problem nicht mit der Antiviren-Engine als Ganzem zusammenhängt, sondern damit, wie „Defender“ bestimmte Typen und Abfolgen von Scanoperationen verarbeitet.

### Symptomatik des Fehlers und Spuren im Ereignisprotokoll

Die technischen Details des Fehlers werden durch Einträge im Windows-„Ereignisprotokoll“ bestätigt. In den Logs erscheinen Fehler mit dem Code 0x000005, die auf die Bibliothek mpengine.dll hinweisen – eine Schlüsselkomponente der Microsoft-Antiviren-Engine, die für die Dateianalyse zuständig ist. Parallel werden Fehler der DefenderApiLoggerLowPriv-Session protokolliert, was auf Störungen im niedrig privilegierten API-Logger des Defenders hindeutet. Die Gesamtheit dieser Anzeichen deutet darauf hin, dass das Update die interne Logik der Planung und des Abschlusses von Scans betroffen hat, nicht einfach nur ein einzelner Prozess „eingefroren“ ist.

### Welche Versionen sind betroffen

Laut dem Leiter des Neowin-Forums und ehemaligen ESET-Forscher Aryeh Goretsky treten Scanfehler in den Versionen „Windows Defender“ v1.1.26070.7 und v1.1.26080.2 auf, wenn diese in Kombination mit bestimmten Ausgaben des Microsoft Security Intelligence Update verwendet werden. Die genaue Liste der konkreten Sicherheitsupdate-Nummern wird in öffentlichen Zusammenfassungen nicht vollständig angegeben, daher wird Nutzern empfohlen, die installierten Versionen mit den aktuellen Empfehlungen des Herstellers abzugleichen. Der einzige funktionierende Workaround bleibt derzeit die Systemwiederherstellung auf frühere Versionen von „Defender“, was im Wesentlichen ein funktionierendes Scannen wiederherstellt.

### Widersprüchliche Daten

Hier gibt es eine bemerkenswerte Diskrepanz in den Positionen. Einerseits hat Microsoft offiziell nicht anerkannt, dass genau das letzte „Defender“-Update die Ursache der Scanfehler ist – der Hersteller hat keine öffentliche Bestätigung dieser Kausalbeziehung herausgegeben. Andererseits deuten indirekte Belege auf das Gegenteil hin: Ein Rollback auf frühere Versionen des Moduls beseitigt das Problem zuverlässig, was logisch die Schuld der letzten Updates bestätigt. Außerdem wird in einigen Originalquellen die Offenlegung der Schwachstelle ShieldBreak einem bestimmten Konto Nightmare Eclipse zugeschrieben, während in anderen Zusammenfassungen die allgemeinere Formulierung „umstrittener Schwachstellenjäger“ ohne eindeutige Zuordnung zu einem Pseudonym verwendet wird. Schließlich wird die vollständige Liste der betroffenen Versionen des Microsoft Security Intelligence Update in öffentlichen Materialien nur fragmentarisch angegeben, was für einen Teil der Nutzer Unsicherheit schafft.

### Was Nutzer tun sollten

Bis Microsoft ein korrigierendes Patch veröffentlicht hat, wird Nutzern mit nicht funktionierendem Scannen empfohlen, „Windows Defender“ vorübergehend auf eine frühere stabile Version über Mechanismen der Komponentenwiederherstellung oder durch Rückgängigmachen des letzten Sicherheitsupdates zurückzusetzen. Eine alternative funktionierende Option ist die Nutzung des manuellen Scans der gesamten Festplatte, der laut Beschwerden weiterhin funktioniert. Dabei ist zu beachten, dass das System bis zur vollständigen Behebung des Fehlers in der Gefahrenzone bleibt: Die automatischen und Offline-Prüfungen, die die wichtigste Barriere gegen neue Bedrohungen darstellen, sind faktisch deaktiviert. Experten raten, bis zum Erscheinen eines offiziellen Korrekts von der Installation potenziell gefährlicher Dateien abzusehen und nach Möglichkeit vorübergehend ein Drittanbieter-Antivirenmodul einzusetzen.

## 🔍 Fact-Check Verification

- [Microsoft hat das Antivirenscannen von „Windows Defender“ vollständig kaputt gemacht, während es versuchte, die Zero-Day-Schwachstelle window-new zu beheben](https://3dnews.ru/1147113/microsoft-polnostyu-slomala-antivirusnoe-skanirovanie-zashchitnika-windows-pitayas-ispravit-uyazvimost-nulevogo-dnya) - Основной источник: детали сбоя сканирования, ошибки 0x000005 и mpengine.dll, DefenderApiLoggerLowPriv, версии v1.1.26070.7 и v1.1.26080.2, позиция Microsoft об отсутствии официального признания.
- [Microsoft hat Windows Defender kaputt gemacht, während es versuchte, eine Zero-Day-Schwachstelle zu beseitigen](https://itc.ua/news/microsoft-slomala-windows-defender-pytayas-ustranyt-uyazvymost-nulevogo-dnya/) - Независимое подтверждение факта сбоя сканирования после обновления безопасности.
- [Nightmare Eclipse hat die 0-Day-Schwachstelle ShieldBreak offengelegt, die Microsoft Defender betrifft](https://xakep.ru/2026/08/13/shieldbreak/) - Атрибуция раскрытия уязвимости ShieldBreak аккаунту Nightmare Eclipse; дата публикации 13.08.2026.
- [Umstrittener Schwachstellenjäger hat erneut eine gefährliche Lücke in Windows offengelegt – sie ermöglicht ...](https://3dnews.ru/1146742/skandalniy-ohotnik-za-uyazvimostyami-raskril-ocherednuyu-opasnuyu-diru-v-windows-ona-pozvolyaet-poluchit-prava-system) - Основной источник: детали сбоя сканирования, ошибки 0x000005 и mpengine.dll, DefenderApiLoggerLowPriv, версии v1.1.26070.7 и v1.1.26080.2, позиция Microsoft об отсутствии официального признания.

## ❓ FAQ

### Q: Was ist die Schwachstelle ShieldBreak?
**A:** Es handelt sich um eine Zero-Day-Schwachstelle in „Windows Defender“, deren Ausnutzung Angreifern erlaubte, Berechtigungen auf SYSTEM-Ebene in Windows 10, Windows 11 und Windows Server zu erhöhen.

### Q: Welche Scanfunktionen wurden nach dem Update kaputt gemacht?
**A:** Schnell- und Vollsicherheits-Scans konnten nicht mehr korrekt abgeschlossen werden (Fehler in der Endphase), und der Offline-Scan hängt bei 91 %. Das manuelle Scannen der gesamten Festplatte funktioniert dabei weiterhin.

### Q: Welche Versionen von „Windows Defender“ sind betroffen?
**A:** Laut Aryeh Goretsky treten Fehler in den Versionen v1.1.26070.7 und v1.1.26080.2 in Kombination mit bestimmten Ausgaben des Microsoft Security Intelligence Update auf; die vollständige Liste der Nummern wird in öffentlichen Zusammenfassungen nicht vollständig angegeben.

### Q: Hat Microsoft anerkannt, dass ihr Update den Fehler verursacht hat?
**A:** Offiziell hat Microsoft nicht anerkannt, dass genau das letzte Update die Ursache der Scanfehler ist, jedoch beseitigt ein Rollback auf frühere Versionen des Moduls das Problem, was indirekt die Schuld der letzten Updates bestätigt.

### Q: Was sollte ein Nutzer mit nicht funktionierendem Scannen tun?
**A:** Empfohlen wird, „Windows Defender“ vorübergehend auf eine frühere stabile Version zurückzusetzen oder das funktionierende manuelle Scannen der gesamten Festplatte zu nutzen; bis zum Erscheinen eines offiziellen Korrekts sollte von der Installation verdächtiger Dateien abgesehen werden.