Уязвимост позволява изпълнение на команди с SYSTEM права в Windows
Microsoft потвърди, че разработва спешна актуализация за критична уязвимост в Microsoft Defender, известна като „RoguePlanet“, която вече е проследена като CVE-2026-50656. Проблемът позволява на атакуващи да получат SYSTEM ниво на привилегии чрез race condition в защитния механизъм на Windows.
Според публикуваната информация уязвимостта засяга напълно актуализирани системи с Windows 10 и Windows 11, което повишава сериозността на инцидента, тъй като традиционните актуализации не предпазват от експлоатация към момента.
Как работи атаката
Изследовател, известен като Nightmare Eclipse, публикува proof-of-concept експлойт, който показва как атаката може да бъде използвана за стартиране на команден ред с най-високи системни права.
Основният проблем е race condition в Microsoft Defender, което позволява на атакуващия да „улови“ момент на несъгласуваност в обработката на процеси и да ескалира привилегии.
Особено тревожен е фактът, че според изследователя експлойтът може да работи дори при включена реалновременна защита (real-time protection), макар и с различна степен на надеждност.
Microsoft потвърждава и започва разследване
Компанията заяви, че е запозната с докладваната уязвимост и активно проверява нейната валидност и потенциално въздействие.
Към момента няма наличен пач, но Microsoft потвърждава, че работи върху „висококачествена актуализация“, която да адресира проблема.
В същото време компанията не потвърждава официално самоличността на изследователя, свързан с откриването на уязвимостта.
Конфликт между изследователи и Microsoft
Случаят се развива на фона на нарастващо напрежение между Microsoft и изследователя Nightmare Eclipse, който през последните месеци е публикувал няколко Windows zero-day експлойти, включително за компоненти на Defender и BitLocker.
Сред засегнатите уязвимости се споменават и други критични проблеми, част от които вече са били коригирани в последните Patch Tuesday обновления.
Експертите отбелязват, че публичното разкриване на работещи zero-day експлойти значително увеличава риска от масова експлоатация, особено преди наличието на официален пач.
По-широк контекст: атаките срещу защитни механизми
RoguePlanet се вписва в по-широка тенденция, при която нападателите все по-често се насочват към самите защитни системи на операционните системи. Компрометирането на Microsoft Defender означава потенциален достъп до най-високо ниво на контрол върху засегнатата машина.
Това превръща подобни уязвимости в особено ценни за киберпрестъпни групи и държавно спонсорирани актьори.
Извод: рискът е висок до появата на пач
До издаването на официална актуализация системите с Windows остават потенциално уязвими към ескалация на привилегии чрез RoguePlanet. Експертите препоръчват повишено внимание и ограничаване на достъпа до критични системи, особено в корпоративни среди.









