Само часове след Patch Tuesday беше публикуван нов експлойт срещу Microsoft Defender
Изследовател по сигурността, известен под псевдонима Nightmare Eclipse, публикува подробности и доказателство за концепция (PoC) за нова zero-day уязвимост в Microsoft Defender, наречена RoguePlanet. Разкритието идва само няколко часа след като Microsoft отстрани две други уязвимости, за които същият изследовател беше съобщил по-рано и които бяха включени в актуализациите от юни 2026 г.
Според публикуваната информация, RoguePlanet позволява на атакуващите да получат SYSTEM привилегии върху напълно актуализирани системи с Windows 10 и Windows 11 чрез експлоатиране на състояние на състезание (race condition) в Microsoft Defender.
Как работи атаката
По думите на Nightmare Eclipse, експлойтът не е напълно детерминистичен и успехът му зависи от конкретната система и времевите параметри на изпълнение.
„Това е race condition уязвимост, така че експлоатацията е въпрос на правилно съвпадение във времето. На някои системи успях да постигна 100% успеваемост, докато на други експлойтът работеше значително по-трудно“, посочва изследователят.
При успешно изпълнение се стартира команден прозорец с най-високите възможни права в операционната система – SYSTEM, което дава практически пълен контрол върху устройството.
Особено тревожен е фактът, че уязвимостта е тествана срещу:
- Windows 11 Official Build;
- Windows 11 Canary Build;
- Windows 10;
- системи с инсталирани актуализации от юни 2026 г.
Това означава, че наличието на последните защитни обновления не предотвратява експлоатацията.
Потвърдена експлоатация от независими специалисти
Компанията за киберсигурност ThreatLocker съобщава, че е успяла успешно да възпроизведе атаката в собствена лабораторна среда.
Главният изпълнителен директор на компанията, Дани Дженкинс, заявява, че първоначалният анализ потвърждава работоспособността на RoguePlanet и съответствието му с публикуваното описание.
Според ThreatLocker организациите, които използват строги политики за разрешаване на приложения (application allowlisting), могат ефективно да блокират изпълнението на експлойта, което предоставя допълнителен слой защита срещу подобен тип атаки.
От локална ескалация до потенциално дистанционно изпълнение на код
Един от най-интересните аспекти на случая е твърдението на изследователя, че RoguePlanet първоначално е бил разработен като механизъм за дистанционно изпълнение на код (RCE).
Според публикуваните технически детайли ранната версия е използвала начина, по който Microsoft Defender обработва файлове, намиращи се върху отдалечени SMB споделяния.
Сценарият е включвал принуждаване на жертвата да отвори VHD или VHDX файл, разположен на отдалечен SMB сървър. При успешна експлоатация Defender е можел да презаписва собствени файлове, което е водело до изпълнение на произволен код.
Изследователят твърди още, че при определени настройки за обработка на символни връзки (symlink evaluation) е съществувала възможност за дистанционна компрометация дори само чрез отваряне на SMB ресурс.
Microsoft е затруднила атаката още през май
Според Nightmare Eclipse Microsoft е предприела тихи защитни мерки още в средата на май 2026 г., без официално да ги свързва с RoguePlanet.
Твърди се, че са били направени промени в компонента mpengine!SysIO*, които са блокирали определени техники за атака чрез junction обекти.
В резултат на това изследователят е бил принуден да преработи значителна част от експлойта, за да възстанови функционалността му. Към момента остава неясно дали RoguePlanet може отново да бъде превърнат в пълноценна RCE атака или е ограничен единствено до локална ескалация на привилегии.
Част от продължаващ конфликт между изследователя и Microsoft
Публикуването на RoguePlanet не е изолиран случай. През последните месеци Nightmare Eclipse разкри серия от zero-day уязвимости в продукти на Microsoft, включително:
- BlueHammer;
- RedSun;
- GreenPlasma;
- YellowKey.
Някои от тях засягат Microsoft Defender, докато други са насочени към BitLocker и различни компоненти на Windows.
Любопитно е, че именно GreenPlasma и YellowKey бяха коригирани от Microsoft в рамките на актуализациите от юнския Patch Tuesday.
Паралелно с това се развива публичен спор между изследователя и Microsoft относно политиките за разкриване на уязвимости и програмите за възнаграждения при откриване на бъгове.
След предишни публикации Microsoft заяви, че ще работи с правоохранителните органи при дейности, които причиняват реални вреди на клиентите на компанията. Това беше възприето от част от общността по киберсигурност като индиректно предупреждение към изследователя.
От своя страна Nightmare Eclipse твърди, че Microsoft многократно е съдействала за премахването на негови хранилища с експлойти от GitHub и GitLab, което е довело до създаването на собствена платформа за публикуване на код.
Какво означава това за организациите
RoguePlanet демонстрира тревожна тенденция – защитните продукти все по-често се превръщат в самостоятелна повърхност за атака. Когато защитен механизъм като Microsoft Defender работи с високи системни привилегии, дори малка логическа грешка може да доведе до пълно компрометиране на устройството.
Макар засега да няма данни за масова експлоатация в реални атаки, публикуването на работещ PoC значително увеличава риска от бързо адаптиране на техниката от злонамерени групи. Организациите следва да наблюдават внимателно развитието на случая, да прилагат принципа на най-малките привилегии, да използват механизми за контрол на изпълнимите файлове и да следят за бъдещи извънредни актуализации от Microsoft.
Случаят показва още веднъж, че редовното инсталиране на актуализации остава критично важно, но само по себе си вече не е достатъчно за защита срещу модерните техники за компрометиране на системи.









