Реклама
Селектел, перетяжка, 22.06
Селектел, перетяжка, 22.06
Селектел, перетяжка, 22.06

Microsoft подтвердила уязвимость RoguePlanet в Defender и готовит патч

Microsoft присвоила уязвимости RoguePlanet идентификатор CVE-2026-50656 и подтвердила работу над патчем. Пока обновление не вышло, PoC уже опубликован.

Обложка: Microsoft подтвердила уязвимость RoguePlanet в Defender и готовит патч

Microsoft подтвердила существование уязвимости в Microsoft Defender, известной как RoguePlanet, и присвоила ей идентификатор CVE-2026-50656. Патча пока нет, но компания заявила, что работает над «качественным обновлением безопасности».

RoguePlanet — это локальное повышение привилегий (LPE) через состояние гонки (race condition) в движке Microsoft Malware Protection Engine. При успешной эксплуатации непривилегированный пользователь получает командную строку с правами NT AUTHORITY\SYSTEM.

Эксплойт опубликовал анонимный исследователь под псевдонимом Nightmare Eclipse (также известен как Chaotic Eclipse и Dead Eclipse) в день июньского Patch Tuesday — 9 июня 2026 года. По его словам, PoC работает на полностью пропатченных Windows 10 и Windows 11, в том числе с июньскими обновлениями, и не зависит от того, включена ли защита в реальном времени.

Ключевые выводы
  • Microsoft присвоила уязвимости RoguePlanet идентификатор CVE-2026-50656 и готовит патч.
  • PoC даёт SYSTEM-права на Windows 10/11 через race condition в Microsoft Defender.
  • Эксплойт вероятностный: на одних машинах срабатывает стабильно, на других работает нестабильно.
  • Автор — Nightmare Eclipse, который уже выпустил семь zero-day для Windows и Defender за десять недель.
  • До выхода патча стоит мониторить SYSTEM-оболочки с родителем MsMpEng.exe или wermgr.exe, а также артефакты PoC: именованный канал \.\pipe\RoguePlanet и каталоги %TEMP%\RP_*.

Что известно о RoguePlanet

Microsoft опубликовала бюллетень безопасности спустя неделю после публикации PoC. В нём компания описывает проблему как повышение привилегий в Microsoft Malware Protection Engine и подтверждает, что обновление находится в разработке. При этом Microsoft не признала авторство Nightmare Eclipse в обнаружении уязвимости.

Исследователь опубликовал исходный код на самостоятельно развёрнутый Git-сервер после того, как GitHub и GitLab, по его утверждению, удаляли его репозитории. Он отмечает, что эксплойт реализован как race condition, поэтому его надёжность варьируется в широком диапазоне: на некоторых тестовых машинах успех близок к 100%, на других PoC не срабатывает.

Как работает атака

PoC использует комбинацию штатных механизмов Windows: карантин Defender, Volume Shadow Copy, точки повторной обработки NTFS (reparse points / junctions) и задачу Windows Error Reporting. Главная идея — «подменить» путь между проверкой и использованием файла, чтобы движок защиты выполнил вредоносное действие от имени SYSTEM.

Что делать до патча

Полноценного исправления пока нет, но администраторам можно уменьшить риск и обнаружить попытки эксплуатации по поведению:

  1. Ограничить возможность монтирования ISO обычными пользователями — текущий PoC использует именно ISO-образ.
  2. Проверить политики Application Control / разрешительных списков: независимое тестирование ThreatLocker показало, что белые списки блокируют исполнение пейлоада даже после успешного выигрыша гонки.
  3. Мониторить интерактивные SYSTEM-оболочки (cmd.exe, powershell.exe, conhost.exe) с родителем MsMpEng.exe или wermgr.exe — такая родительская цепочка не должна встречаться в нормальной среде.
  4. Следить за появлением именованного канала \\.\pipe\RoguePlanet и каталогов вида %TEMP%\RP_*.
  5. Отслеживать новые репозитории и зеркала Nightmare Eclipse, включая домен projectnightcrawler.dev.

Известные артефакты PoC

  • Именованный канал: \\.\pipe\RoguePlanet.
  • Рабочий каталог: %TEMP%\RP_<UUID>.
  • Сигнатура Defender для скомпилированного образца: Exploit:Win32/DfndrRugPlnt.BB.
  • Поведенческие сигналы: обращение к Volume Shadow Copy, создание junction и запуск QueueReporting из непривилегированного процесса.

Контекст: кампания Nightmare Eclipse

По подсчётам ряда аналитиков, RoguePlanet — седьмой публичный zero-day от Nightmare Eclipse за десять недель. Ранее исследователь раскрывал уязвимости BlueHammer, RedSun, UnDefend, YellowKey, GreenPlasma и MiniPlasma. Часть из них уже использовалась в реальных атаках, по данным Huntress. Microsoft устранила YellowKey, GreenPlasma и MiniPlasma в июньском Patch Tuesday.

Исследователь представляет свои публикации как ответ на конфликт с Microsoft: он обвиняет компанию в отзыве доступа к порталу MSRC, отказе выплачивать вознаграждения и удалении репозиториев. Microsoft, в свою очередь, предупреждала о правовых последствиях «вредоносной активности, причиняющей реальный ущерб клиентам».

FAQ

Часто задаваемые вопросы
1
Что такое RoguePlanet?

RoguePlanet — публичный proof-of-concept локального повышения привилегий в Microsoft Defender. При успехе он открывает оболочку с правами SYSTEM на Windows 10/11.

2
Какие версии Windows уязвимы?

По заявлению автора PoC — полностью пропатченные Windows 10 и Windows 11, включая июньские обновления 2026 года. Текущий PoC не работает на Windows Server, поскольку обычные пользователи там не могут монтировать ISO; по заявлению автора, сама уязвимость применима и к Server, но требует переработки эксплойта.

3
Почему эксплойт «то срабатывает, то нет»?

Основа атаки — race condition (состояние гонки). Результат зависит от скорости диска, загрузки процессора и других факторов: на одном железе — близко к 100%, на другом — близко к нулю.

4
Есть ли патч?

Пока нет. Microsoft подтвердила работу над патчем для CVE-2026-50656, но сроков выпуска не назвала.

5
Как обнаружить попытку эксплуатации?

Ключевые индикаторы: интерактивный SYSTEM-процесс с родителем MsMpEng.exe или wermgr.exe, появление канала \\.\pipe\RoguePlanet, каталогов %TEMP%\RP_* и монтирование ISO обычным пользователем.

Microsoft знает о публично названной «RoguePlanet» уязвимости повышения привилегий в Microsoft Malware Protection Engine в Microsoft Defender. Мы работаем над тем, чтобы предоставить качественное обновление безопасности, устраняющее эту уязвимость. Мы предоставим информацию в этой CVE, когда обновление станет доступно.
Microsoftофициальный бюллетень MSRC

Источники: BleepingComputer, Microsoft Security Response Center, Picus Security, The Hacker News.

Пока патч не вышел, самое полезное — пересмотреть, насколько ваши политики для конечных точек ограничивают действия обычных пользователей, и настроить мониторинг на поведение, а не только на сигнатуры.