Microsoft подтвердила уязвимость RoguePlanet в Defender и готовит патч
Microsoft присвоила уязвимости RoguePlanet идентификатор CVE-2026-50656 и подтвердила работу над патчем. Пока обновление не вышло, PoC уже опубликован.
Новости TprogerMicrosoft подтвердила существование уязвимости в Microsoft Defender, известной как RoguePlanet, и присвоила ей идентификатор CVE-2026-50656. Патча пока нет, но компания заявила, что работает над «качественным обновлением безопасности».
RoguePlanet — это локальное повышение привилегий (LPE) через состояние гонки (race condition) в движке Microsoft Malware Protection Engine. При успешной эксплуатации непривилегированный пользователь получает командную строку с правами NT AUTHORITY\SYSTEM.
Эксплойт опубликовал анонимный исследователь под псевдонимом Nightmare Eclipse (также известен как Chaotic Eclipse и Dead Eclipse) в день июньского Patch Tuesday — 9 июня 2026 года. По его словам, PoC работает на полностью пропатченных Windows 10 и Windows 11, в том числе с июньскими обновлениями, и не зависит от того, включена ли защита в реальном времени.
Ключевые выводы
- Microsoft присвоила уязвимости RoguePlanet идентификатор CVE-2026-50656 и готовит патч.
- PoC даёт SYSTEM-права на Windows 10/11 через race condition в Microsoft Defender.
- Эксплойт вероятностный: на одних машинах срабатывает стабильно, на других работает нестабильно.
- Автор — Nightmare Eclipse, который уже выпустил семь zero-day для Windows и Defender за десять недель.
- До выхода патча стоит мониторить SYSTEM-оболочки с родителем MsMpEng.exe или wermgr.exe, а также артефакты PoC: именованный канал \.\pipe\RoguePlanet и каталоги %TEMP%\RP_*.
Что известно о RoguePlanet
Microsoft опубликовала бюллетень безопасности спустя неделю после публикации PoC. В нём компания описывает проблему как повышение привилегий в Microsoft Malware Protection Engine и подтверждает, что обновление находится в разработке. При этом Microsoft не признала авторство Nightmare Eclipse в обнаружении уязвимости.
Исследователь опубликовал исходный код на самостоятельно развёрнутый Git-сервер после того, как GitHub и GitLab, по его утверждению, удаляли его репозитории. Он отмечает, что эксплойт реализован как race condition, поэтому его надёжность варьируется в широком диапазоне: на некоторых тестовых машинах успех близок к 100%, на других PoC не срабатывает.
Как работает атака
PoC использует комбинацию штатных механизмов Windows: карантин Defender, Volume Shadow Copy, точки повторной обработки NTFS (reparse points / junctions) и задачу Windows Error Reporting. Главная идея — «подменить» путь между проверкой и использованием файла, чтобы движок защиты выполнил вредоносное действие от имени SYSTEM.
Что делать до патча
Полноценного исправления пока нет, но администраторам можно уменьшить риск и обнаружить попытки эксплуатации по поведению:
- Ограничить возможность монтирования ISO обычными пользователями — текущий PoC использует именно ISO-образ.
- Проверить политики Application Control / разрешительных списков: независимое тестирование ThreatLocker показало, что белые списки блокируют исполнение пейлоада даже после успешного выигрыша гонки.
- Мониторить интерактивные SYSTEM-оболочки (
cmd.exe,powershell.exe,conhost.exe) с родителемMsMpEng.exeилиwermgr.exe— такая родительская цепочка не должна встречаться в нормальной среде. - Следить за появлением именованного канала
\\.\pipe\RoguePlanetи каталогов вида%TEMP%\RP_*. - Отслеживать новые репозитории и зеркала Nightmare Eclipse, включая домен
projectnightcrawler.dev.
Известные артефакты PoC
- Именованный канал:
\\.\pipe\RoguePlanet. - Рабочий каталог:
%TEMP%\RP_<UUID>. - Сигнатура Defender для скомпилированного образца:
Exploit:Win32/DfndrRugPlnt.BB. - Поведенческие сигналы: обращение к Volume Shadow Copy, создание junction и запуск QueueReporting из непривилегированного процесса.
Контекст: кампания Nightmare Eclipse
По подсчётам ряда аналитиков, RoguePlanet — седьмой публичный zero-day от Nightmare Eclipse за десять недель. Ранее исследователь раскрывал уязвимости BlueHammer, RedSun, UnDefend, YellowKey, GreenPlasma и MiniPlasma. Часть из них уже использовалась в реальных атаках, по данным Huntress. Microsoft устранила YellowKey, GreenPlasma и MiniPlasma в июньском Patch Tuesday.
Исследователь представляет свои публикации как ответ на конфликт с Microsoft: он обвиняет компанию в отзыве доступа к порталу MSRC, отказе выплачивать вознаграждения и удалении репозиториев. Microsoft, в свою очередь, предупреждала о правовых последствиях «вредоносной активности, причиняющей реальный ущерб клиентам».
FAQ
Часто задаваемые вопросы
Что такое RoguePlanet?
RoguePlanet — публичный proof-of-concept локального повышения привилегий в Microsoft Defender. При успехе он открывает оболочку с правами SYSTEM на Windows 10/11.
Какие версии Windows уязвимы?
По заявлению автора PoC — полностью пропатченные Windows 10 и Windows 11, включая июньские обновления 2026 года. Текущий PoC не работает на Windows Server, поскольку обычные пользователи там не могут монтировать ISO; по заявлению автора, сама уязвимость применима и к Server, но требует переработки эксплойта.
Почему эксплойт «то срабатывает, то нет»?
Основа атаки — race condition (состояние гонки). Результат зависит от скорости диска, загрузки процессора и других факторов: на одном железе — близко к 100%, на другом — близко к нулю.
Есть ли патч?
Пока нет. Microsoft подтвердила работу над патчем для CVE-2026-50656, но сроков выпуска не назвала.
Как обнаружить попытку эксплуатации?
Ключевые индикаторы: интерактивный SYSTEM-процесс с родителем MsMpEng.exe или wermgr.exe, появление канала \\.\pipe\RoguePlanet, каталогов %TEMP%\RP_* и монтирование ISO обычным пользователем.
Microsoft знает о публично названной «RoguePlanet» уязвимости повышения привилегий в Microsoft Malware Protection Engine в Microsoft Defender. Мы работаем над тем, чтобы предоставить качественное обновление безопасности, устраняющее эту уязвимость. Мы предоставим информацию в этой CVE, когда обновление станет доступно.
Источники: BleepingComputer, Microsoft Security Response Center, Picus Security, The Hacker News.
Пока патч не вышел, самое полезное — пересмотреть, насколько ваши политики для конечных точек ограничивают действия обычных пользователей, и настроить мониторинг на поведение, а не только на сигнатуры.