Microsoft подтвердила, что готовит исправление для RoguePlanet — уязвимости повышения привилегий в Microsoft Defender, которой уже присвоен идентификатор CVE-2026-50656. История неприятна не только потому, что речь идет о нулевом дне: уязвимость RoguePlanet, по заявлению исследователя, срабатывает на полностью обновленных Windows 10 и Windows 11 и позволяет запускать командную строку с правами SYSTEM. Для корпоративных ИТ-команд это плохая новость в максимально практическом смысле: формально «все пропатчено» больше не означает «все закрыто».
Проблему публично раскрыл исследователь под псевдонимом Nightmare Eclipse, а как пишет BleepingComputer, эксплойт был опубликован ровно в день июньского Patch Tuesday 2026, известного под названием Nightmare Eclipse. По описанию автора, речь идет о race condition в Microsoft Malware Protection Engine, который используется в Defender. Эксплуатация не гарантирована с первой попытки: на одних машинах PoC дает 100-процентный результат, на других работает нестабильно. Но ключевой момент для защитников в другом: опубликованная проверка концепции, по словам исследователя, срабатывает независимо от того, включена ли защита в реальном времени. То есть рассчитывать на то, что «сам Defender себя прикроет», здесь не приходится.
Через неделю после раскрытия Microsoft перевела историю из режима «мы изучаем заявления» в более конкретную фазу: присвоила багу CVE-2026-50656 и выпустила advisory, где прямо признала существование проблемы. Формулировка у компании аккуратная и предсказуемо сдержанная: Microsoft знает о публично известной уязвимости повышения привилегий в Microsoft Malware Protection Engine, которую называют RoguePlanet, и работает над качественным обновлением безопасности. Даты выхода патча нет. Подтверждения авторства Nightmare Eclipse со стороны Microsoft тоже нет. Для рынка это означает простую вещь: проблема уже вышла в публичное поле, PoC уже существует, а защитное обновление пока только в разработке.
Отдельный слой этой истории — затянувшийся конфликт между Nightmare Eclipse и Microsoft вокруг bug bounty и практики раскрытия уязвимостей. За последние месяцы исследователь публично выложил несколько нулевых дней для Windows: BlueHammer, RedSun, GreenPlasma, MiniPlasma, YellowKey и UnDefend. Часть из них била по Microsoft Defender, часть — по BitLocker и другим компонентам Windows. Это уже не единичная публикация в духе «смотрите, нашел баг», а последовательная серия утечек эксплойтов, которая превращает спор о правилах disclosure в реальный операционный риск для заказчиков Microsoft. Когда такие материалы публикуются не после выхода патча, а до него, окно для атакующих раскрывается заметно шире.
Microsoft в ответ не ограничилась сухими комментариями для прессы. По данным BleepingComputer, компания предупреждала о возможных юридических последствиях для тех, кто занимается «вредоносной активностью, наносящей реальный ущерб клиентам». В отрасли это многие восприняли как сигнал в адрес самого исследователя. На прошлой неделе Microsoft уже закрыла уязвимости GreenPlasma, MiniPlasma и YellowKey в составе июньского набора обновлений 2026 года. Но кейс RoguePlanet показывает, что модель «Patch Tuesday все рассудит» начинает работать с задержкой, когда исследователь публикует эксплуатационный код в открытом доступе и не особенно заинтересован в спокойной координации с вендором.
Для разработчиков, администраторов и ИБ-команд из этого следует несколько неприятных, но полезных выводов. Первый: наличие последних обновлений Windows больше нельзя считать достаточным аргументом в споре о рисках на конечных точках. Второй: Microsoft Defender нужно воспринимать не только как слой защиты, но и как потенциальную поверхность атаки, если уязвимость находится внутри его движка. Третий: сценарии локального повышения привилегий снова выходят на первый план. Если злоумышленник уже получил начальный доступ к рабочей станции или серверу, уязвимость RoguePlanet теоретически может стать короткой дорогой к SYSTEM без каких-либо экзотических цепочек. Для бизнеса это означает необходимость проверять не только состояние патчей, но и устойчивость детектирования: видит ли SIEM подозрительные цепочки процессов, умеет ли EDR ловить попытки эскалации, не завязаны ли критические процессы на одном-единственном средстве защиты.
Есть и более неудобный вопрос, который Microsoft теперь вряд ли сможет долго откладывать: что делать с исследователями, которые больше не верят в стандартную схему coordinated disclosure и предпочитают выкладывать PoC сразу? В истории с RoguePlanet спор о правилах внезапно стал спором о времени реакции, а время в таких кейсах измеряется не пресс-релизами, а тем, насколько быстро эксплойт превращается из демонстрации в рабочий инструмент для атак. Детали публикации и позицию Microsoft можно проверить в материале .