КИБЕРБЕЗОПАСНОСТЬ

Microsoft закрыла RoguePlanet в Defender после публичного PoC

Microsoft исправила CVE-2026-50656 в Defender почти через месяц после публикации деталей: баг давал локальный подъём привилегий до SYSTEM.

✍️ Редакция iTech News | 10.07.2026 | ⏱ 4 мин | Источник: The Hacker News
🦠

Microsoft выпустила исправление для уязвимости Microsoft Defender CVE-2026-50656 с оценкой 7,8 по CVSS почти через месяц после того, как детали эксплуатации ушли в паблик. Для российских команд, которые держат парк Windows-машин на «автообновлении и забыли», это плохое, но полезное напоминание: даже встроенный защитник Windows может стать точкой входа для локального повышения привилегий до SYSTEM.

Патч вышел для Microsoft Malware Protection Engine, библиотеки mpengine.dll, которая отвечает за сканирование, детектирование и очистку в антивирусных и антишпионских продуктах Microsoft, сообщает The Hacker News. Закрыта проблема в версии движка 1.1.26060.3008; вместе с ней Microsoft добавила и нераскрытые «defense-in-depth» изменения, то есть дополнительное ужесточение защитных механизмов. Компания отдельно подчеркнула, что вручную ничего делать не нужно: движок и сигнатуры обычно обновляются автоматически, иногда несколько раз в день, если система подключена к интернету.

Сама дыра получила имя RoguePlanet. Исследователь Chaotic Eclipse, также известный как Nightmare-Eclipse, описал её как race condition, которую можно использовать для запуска оболочки с правами SYSTEM. На практике это означает предсказуемый сценарий: злоумышленник, уже оказавшийся на машине с ограниченными правами, получает возможность исполнять произвольный код и делать в системе почти всё. Неприятная деталь в том, что, по словам исследователя, эксплойт работал на полностью обновлённых Windows-системах с установленными июньскими обновлениями Patch Tuesday 2026. Ещё одна деталь без лишнего оптимизма: наличие или отсутствие real-time protection на работоспособность атаки не влияло.

Для Microsoft эта история выглядит не как единичный прокол, а как продолжающаяся серия. RoguePlanet стала уже четвёртой уязвимостью Defender, о которой публично рассказал тот же исследователь. До неё были BlueHammer с идентификатором CVE-2026-33825, UnDefend с CVE-2026-45498 и RedSun с CVE-2026-41091. Все три уже исправлены. При этом Microsoft, как отмечает The Hacker News, официально не указала Chaotic Eclipse в числе первооткрывателей CVE-2026-50656. Для вендора это, возможно, обычная бюрократия, но для исследовательского сообщества такая привычка выглядит как способ сделать процесс disclosure ещё менее приятным, чем он и так бывает.

На этом сюжет не закончился. После выхода патча Chaotic Eclipse опубликовал дополнительные наблюдения: внедрённые Microsoft защитные доработки в некоторых сценариях могут приводить к утечке 8 байт данных при попытке открыть файл. Пока, по словам исследователя, эти байты утекали только драйверам, а не обычному пользователю, но сама по себе формулировка «мы закрыли одну проблему и, кажется, открыли ещё одну странную поверхность» для защитного движка звучит не слишком бодро. Исследователь также обратил внимание на обработку больших файлов в Defender: движок аккуратно ограничивает размеры объектов при сканировании и карантине, чтобы не съесть весь диск, но у потока Zone.Identifier — альтернативного потока данных ADS, связанного с механизмом Mark of the Web, — нашлось исключение.

Именно это исключение, по данным исследователя, позволяет собрать неприятный сценарий через SMB. Схема выглядит так: специальный SMB-сервер отдаёт вредоносный файл, затем очень большой Zone.Identifier ADS, а в какой-то момент перестаёт отвечать на запросы чтения, не разрывая соединение. В результате Defender зависает, держит блокировку на файлах и постепенно может занять всё дисковое пространство. Машина при этом не падает мгновенно, но Windows с заполненным диском начинает вести себя так, как она умеет: сервисы и приложения сыплются вразнобой, а расследование превращается в игру «угадай, что сломалось первым». Исследователь сообщил, что воспроизвёл эту проблему на Windows 11 25H2 и Windows Server 2025, а также пытается адаптировать подход под WebDAV, чтобы убрать требование аутентификации, которое есть в SMB-сценарии.

Для разработчиков и ИТ-руководителей практический вывод довольно прямолинейный. Во-первых, уязвимость Microsoft Defender показывает, что «встроенный защитник» больше нельзя воспринимать как прозрачный слой, который просто существует где-то на фоне. Он сам по себе крупный и привилегированный компонент, а значит, его версия, телеметрия и состояние обновлений должны жить в тех же отчётах, что и критичные агенты EDR. Во-вторых, локальный privilege escalation по-прежнему остаётся рабочим инструментом в постэксплуатации: если атакующий уже оказался внутри, SYSTEM на рабочей станции или сервере быстро меняет масштаб инцидента. Для корпоративной инфраструктуры это означает не только необходимость проверить, что движок Defender действительно обновился до 1.1.26060.3008 или выше, но и смысл пересмотреть контроль нестандартных сетевых сценариев с SMB, особенно в сегментах, где пользователи или сервисы ходят к внешним файловым ресурсам.

История с RoguePlanet неприятна не только из-за самой CVE-2026-50656, а из-за более общего тренда: защитные компоненты Windows всё чаще становятся самостоятельной атакуемой поверхностью, а патч нередко закрывает одну дыру, одновременно подбрасывая исследователям новую работу. Для рынка это означает простую вещь: обновление Defender нужно перестать считать рутиной уровня «оно там само как-нибудь». В 2026 году это уже полноценный элемент attack surface management, и относиться к нему стоит именно так.

Поделиться: Telegram X LinkedIn