КИБЕРБЕЗОПАСНОСТЬ

Новый 0-day в Windows Defender выложили сразу после Patch Tuesday

10 июня 2026 года исследователь опубликовал 0-day в Windows Defender с PoC-кодом: баг затрагивает полностью обновленные Windows 10 и 11.

✍️ Редакция iTech News | 11.06.2026 | ⏱ 4 мин | Источник: The Register
🚨

Через несколько часов после июньского Patch Tuesday исследователь под псевдонимом Nightmare Eclipse выложил новый 0-day Windows Defender и сразу приложил PoC-код. Для российских команд это не просто очередная драма вокруг Microsoft: речь о локальном повышении привилегий до SYSTEM на полностью обновленных Windows 10 и Windows 11, а значит, о риске для рабочих станций, VDI-сред и корпоративных ноутбуков, где Defender остается базовой линией защиты.

О публикации RoguePlanet, как пишет The Register, стало известно 10 июня. По утверждению самого исследователя, уязвимость срабатывает даже на системах, которые уже получили июньские обновления. Эксплойт не выглядит идеально надежным: атакующему нужно выиграть race condition. Но если это удается, результат неприятный и вполне прикладной: локальный пользователь получает привилегии SYSTEM. На практике это означает быстрый переход от ограниченного доступа к полному контролю над машиной, а дальше все зависит уже не от антивируса, а от фантазии злоумышленника и качества сегментации в инфраструктуре.

История стала заметной не только из-за самой техники атаки, но и из-за человека, который ее опубликовал. Nightmare Eclipse, также известный как Chaotic Eclipse, давно конфликтует с Microsoft и называет себя бывшим сотрудником компании. Исследователь публично обвиняет корпорацию в игнорировании отчетов об уязвимостях, отказе нормально коммуницировать и унизительном отношении. На этом фоне RoguePlanet стал уже седьмым zero-day по Microsoft, который он раскрыл до выхода официального исправления. Все предыдущие шесть уязвимостей к этому моменту уже закрыты патчами, но у трех из них ситуация успела перейти из теоретической плоскости в боевую: после публикации рабочего кода для RedSun, UnDefend и BlueHammer атаки начались еще до релиза фиксов.

Для Microsoft эта история особенно неудобна по таймингу. В тот же день компания выпустила рекордное количество CVE и исправлений в рамках июньского набора обновлений. И буквально на этом фоне появляется новый 0-day Windows Defender, который, по словам автора, затрагивает уже пропатченные Windows 10 и 11. Это неприятный сигнал для всех, кто строит внутренние процессы вокруг ежемесячного цикла обновлений: сама по себе дисциплина патч-менеджмента остается обязательной, но она не дает иммунитета в день выхода апдейтов. Особенно если проблема лежит в компонентах безопасности и сопровождается готовым PoC.

Microsoft отреагировала предсказуемо осторожно. Представитель компании заявил, что корпорация знает о сообщении, проверяет корректность заявлений и оценивает применимость уязвимости к затронутым продуктам. Отдельно Microsoft снова напомнила, что поддерживает coordinated vulnerability disclosure, то есть ответственное раскрытие уязвимостей после проверки и подготовки исправлений. Формально это стандартная позиция, но контекст здесь важнее формулировок. Ранее первоначальная реакция Microsoft на прошлые публикации Nightmare многие в инфосек-сообществе восприняли как намек на возможные юридические действия. Это вызвало громкий негативный отклик, после чего компании пришлось публично смягчать тон и уточнять, что она не собирается преследовать людей за проведение и публикацию security-исследований.

Независимая проверка у нового эксплойта уже есть, и это делает историю менее похожей на эмоциональный перформанс. Команда ThreatLocker сообщила, что валидировала код и оценивает масштаб воздействия, затронутые системы и возможные меры снижения риска. Ветеран индустрии Will Dormann тоже протестировал эксплойт и написал, что тот не дает стопроцентной надежности, но у него сработал с первой попытки. Для защитников это, пожалуй, главный вывод. Когда PoC можно воспроизвести вне лаборатории автора, окно между публикацией и первыми реальными попытками эксплуатации резко сужается. Особенно в средах, где у атакующего уже есть локальный доступ через фишинг, скомпрометированную учетную запись, подрядчика, RMM-инструмент или любой другой промежуточный вход.

Что с этим делать на стороне бизнеса и ИБ-команд, тоже довольно прозрачно, хотя и не особенно приятно. Поскольку речь идет о локальном повышении привилегий, главный вопрос не в том, как остановить пользователя с клавиатурой, а в том, насколько легко злоумышленник может получить даже минимальную точку опоры внутри Windows-хоста. Здесь в игру сразу возвращаются старые, но работающие меры: жесткое ограничение локальных прав, контроль запуска недоверенного кода, изоляция рабочих станций администраторов, телеметрия по нестандартным эскалациям привилегий и быстрая охота за подозрительными цепочками после успешного initial access. Для российских компаний с большим парком Windows-машин это еще и напоминание, что Defender нельзя рассматривать как магический купол над endpoint-инфраструктурой. Он остается важным слоем защиты, но если уязвимость находится внутри самого защитного стека, ставку приходится делать на многослойность, а не на бренд в системном трее.

На этом фоне показательно и другое: Nightmare Eclipse уже отказался от ранее обещанного «массового» раскрытия zero-day 14 июля, объяснив это тем, что работа над RoguePlanet заняла слишком много времени и сил. Хорошая новость в том, что паники ради паники, возможно, не будет. Плохая в том, что конфликт между крупными вендорами и независимыми ресерчерами никуда не делся. Пока этот диалог ломается, рынок получает не только новые CVE, но и все более короткий путь от личной обиды до рабочего эксплойта. Подробности первоисточника можно посмотреть в материале The Register.

Поделиться: Telegram X LinkedIn