RoguePlanet: Нова zero-day уязвимост в Microsoft Defender

Само часове след Patch Tuesday беше публикуван нов експлойт срещу Microsoft Defender

Изследовател по сигурността, известен под псевдонима Nightmare Eclipse, публикува подробности и доказателство за концепция (PoC) за нова zero-day уязвимост в Microsoft Defender, наречена RoguePlanet. Разкритието идва само няколко часа след като Microsoft отстрани две други уязвимости, за които същият изследовател беше съобщил по-рано и които бяха включени в актуализациите от юни 2026 г.

Според публикуваната информация, RoguePlanet позволява на атакуващите да получат SYSTEM привилегии върху напълно актуализирани системи с Windows 10 и Windows 11 чрез експлоатиране на състояние на състезание (race condition) в Microsoft Defender.

Как работи атаката

По думите на Nightmare Eclipse, експлойтът не е напълно детерминистичен и успехът му зависи от конкретната система и времевите параметри на изпълнение.

„Това е race condition уязвимост, така че експлоатацията е въпрос на правилно съвпадение във времето. На някои системи успях да постигна 100% успеваемост, докато на други експлойтът работеше значително по-трудно“, посочва изследователят.

При успешно изпълнение се стартира команден прозорец с най-високите възможни права в операционната система – SYSTEM, което дава практически пълен контрол върху устройството.

Особено тревожен е фактът, че уязвимостта е тествана срещу:

  • Windows 11 Official Build;
  • Windows 11 Canary Build;
  • Windows 10;
  • системи с инсталирани актуализации от юни 2026 г.

Това означава, че наличието на последните защитни обновления не предотвратява експлоатацията.

Потвърдена експлоатация от независими специалисти

Компанията за киберсигурност ThreatLocker съобщава, че е успяла успешно да възпроизведе атаката в собствена лабораторна среда.

Главният изпълнителен директор на компанията, Дани Дженкинс, заявява, че първоначалният анализ потвърждава работоспособността на RoguePlanet и съответствието му с публикуваното описание.

Според ThreatLocker организациите, които използват строги политики за разрешаване на приложения (application allowlisting), могат ефективно да блокират изпълнението на експлойта, което предоставя допълнителен слой защита срещу подобен тип атаки.

От локална ескалация до потенциално дистанционно изпълнение на код

Един от най-интересните аспекти на случая е твърдението на изследователя, че RoguePlanet първоначално е бил разработен като механизъм за дистанционно изпълнение на код (RCE).

Според публикуваните технически детайли ранната версия е използвала начина, по който Microsoft Defender обработва файлове, намиращи се върху отдалечени SMB споделяния.

Сценарият е включвал принуждаване на жертвата да отвори VHD или VHDX файл, разположен на отдалечен SMB сървър. При успешна експлоатация Defender е можел да презаписва собствени файлове, което е водело до изпълнение на произволен код.

Изследователят твърди още, че при определени настройки за обработка на символни връзки (symlink evaluation) е съществувала възможност за дистанционна компрометация дори само чрез отваряне на SMB ресурс.

Microsoft е затруднила атаката още през май

Според Nightmare Eclipse Microsoft е предприела тихи защитни мерки още в средата на май 2026 г., без официално да ги свързва с RoguePlanet.

Твърди се, че са били направени промени в компонента mpengine!SysIO*, които са блокирали определени техники за атака чрез junction обекти.

В резултат на това изследователят е бил принуден да преработи значителна част от експлойта, за да възстанови функционалността му. Към момента остава неясно дали RoguePlanet може отново да бъде превърнат в пълноценна RCE атака или е ограничен единствено до локална ескалация на привилегии.

Част от продължаващ конфликт между изследователя и Microsoft

Публикуването на RoguePlanet не е изолиран случай. През последните месеци Nightmare Eclipse разкри серия от zero-day уязвимости в продукти на Microsoft, включително:

  • BlueHammer;
  • RedSun;
  • GreenPlasma;
  • YellowKey.

Някои от тях засягат Microsoft Defender, докато други са насочени към BitLocker и различни компоненти на Windows.

Любопитно е, че именно GreenPlasma и YellowKey бяха коригирани от Microsoft в рамките на актуализациите от юнския Patch Tuesday.

Паралелно с това се развива публичен спор между изследователя и Microsoft относно политиките за разкриване на уязвимости и програмите за възнаграждения при откриване на бъгове.

След предишни публикации Microsoft заяви, че ще работи с правоохранителните органи при дейности, които причиняват реални вреди на клиентите на компанията. Това беше възприето от част от общността по киберсигурност като индиректно предупреждение към изследователя.

От своя страна Nightmare Eclipse твърди, че Microsoft многократно е съдействала за премахването на негови хранилища с експлойти от GitHub и GitLab, което е довело до създаването на собствена платформа за публикуване на код.

Какво означава това за организациите

RoguePlanet демонстрира тревожна тенденция – защитните продукти все по-често се превръщат в самостоятелна повърхност за атака. Когато защитен механизъм като Microsoft Defender работи с високи системни привилегии, дори малка логическа грешка може да доведе до пълно компрометиране на устройството.

Макар засега да няма данни за масова експлоатация в реални атаки, публикуването на работещ PoC значително увеличава риска от бързо адаптиране на техниката от злонамерени групи. Организациите следва да наблюдават внимателно развитието на случая, да прилагат принципа на най-малките привилегии, да използват механизми за контрол на изпълнимите файлове и да следят за бъдещи извънредни актуализации от Microsoft.

Случаят показва още веднъж, че редовното инсталиране на актуализации остава критично важно, но само по себе си вече не е достатъчно за защита срещу модерните техники за компрометиране на системи.

e-security.bg

Подобни

Microsoft пусна извънредни актуализации за проблемa с Dell
20.07.2026
dell
Критична уязвимост в ServiceNow AI Platform вече се експлоатира активно
20.07.2026
servicenow
Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy