10 июня 2026 года исследователь под псевдонимом Nightmare-Eclipse опубликовал новый PoC-эксплойт для Windows Defender, который при успешной атаке открывает командную оболочку с правами SYSTEM. Для тех, кто отвечает за Windows-парк, это уже не просто очередная уязвимость Windows Defender, а затяжной сериал с неприятным сюжетом: публичные PoC выходят почти по расписанию, сразу после Patch Tuesday, а спор между исследователем и Microsoft только разогревается.
Как пишет Dark Reading, свежий PoC называется RoguePlanet и появился на следующий день после июньского Patch Tuesday, в рамках которого Microsoft закрыла рекордные 206 CVE. По данным из публикации, это уже второй месяц подряд, когда Nightmare-Eclipse выкладывает новый zero-day сразу после пакета исправлений Microsoft. Часть предыдущих багов, раскрытых тем же автором, компания успела закрыть, но исследователь явно не считает тему исчерпанной. И это, пожалуй, главный сигнал для рынка: патчи выходят, а публичное давление на вендора никуда не делось.
RoguePlanet нацелен именно на Windows Defender. В заметке говорится, что эксплуатация завязана на race condition, то есть срабатывание не гарантировано и зависит от удачного стечения условий. Но если атака проходит, злоумышленник получает shell с SYSTEM-привилегиями, а это уже полный контроль над машиной. Сам исследователь указал, что PoC тестировался на Windows 11, включая обычный канал и Canary-сборки, а также на Windows 10 с установленными июньскими обновлениями 2026 года. Для Windows Server текущая версия PoC не подходит: стандартный пользователь там не может смонтировать ISO-образ. При этом, по утверждению автора, сами серверные версии тоже остаются уязвимыми, если переделать технику обхода этого ограничения. Переделывать ее он, впрочем, не собирается.
История стала заметной не из-за одного эксплойта, а из-за серии публикаций. Конфликт начался в апреле, когда тот же исследователь, тогда использовавший имя Chaotic Eclipse, выложил эксплойт BlueHammer для CVE-2026-33825. Речь шла о TOCTOU-уязвимости в механизме обновления сигнатур Windows Defender. После этого последовали еще пять PoC: RedSun, UnDefend, YellowKey, GreenPlasma и MiniPlasma. То есть RoguePlanet не выглядит исключением или случайным выбросом. Перед нами уже выстроенная линия поведения: исследователь утверждает, что Microsoft плохо реагирует на репорты, а в ответ публикует PoC один за другим. Для корпоративных команд это означает неприятную реальность: даже если исправление уже готовится, окно между публикацией деталей и реальной установкой патча у заказчиков остается достаточным, чтобы кто-то успел попробовать атаку в поле.
Отдельно стоит неприятный для Microsoft нюанс: один из ранних кейсов показал, что сам факт выпуска патча не закрывает проблему мгновенно. Dark Reading напоминает, что после апрельского исправления BlueHammer злоумышленники все равно пытались использовать этот эксплойт, а заодно атаковали через RedSun и UnDefend после их публичного раскрытия. Это стандартная, но оттого не менее болезненная история для любого вендора массовой платформы. Пока одни компании ставят обновления в день релиза, другие растягивают rollout на недели, а где-то патчинг завязан на Change Advisory Board, maintenance window и прочую корпоративную неторопливость. В результате очередная уязвимость Windows Defender быстро превращается из новости для исследователей в проблему для SOC, IT-операций и техподдержки.
Реакция Microsoft на фоне этого конфликта только подлила масла в огонь. До конца мая компания публично почти не комментировала ситуацию, но 27 мая Microsoft Security Response Center выпустил заявление, где шесть уязвимостей были названы нераскрытыми ответственно, а сама практика публикации PoC до выхода патчей подверглась резкой критике. Более того, MSRC намекнул на возможные уголовные меры против исследователей, которые выкладывают zero-day в открытый доступ. В индустрии это встретили без восторга. По словам Дастина Чайлдса из Trend Micro Zero Day Initiative, от таких раскрытий в любом случае страдают клиенты, даже если дело ограничивается экстренным патчингом вместо фактической компрометации. А Коллин Хог Спирс из Black Duck охарактеризовал ситуацию как сбой в coordinated vulnerability disclosure, а не как бессмысленный вандализм. Его мысль выглядит неприятно точной: если исследователь не получает понятного ответа, прозрачной оценки бага и правовой защиты, рынок сам начинает толкать его либо к публичному давлению, либо к менее приятным каналам монетизации.
Для русскоязычной IT-аудитории здесь важен не только сам конфликт, но и практический вывод. Если у компании есть рабочие станции на Windows 10 и 11, полагаться на формулу «Defender же от Microsoft, значит все под контролем» уже немного наивно. Нужно смотреть на скорость установки ежемесячных обновлений, на реальные права локальных пользователей, на контроль монтирования образов, на телеметрию вокруг Defender и на готовность быстро включать внеплановый цикл патчинга. Для разработчиков и продуктовых команд урок тоже вполне прикладной: безопасность платформы, на которую опирается продукт, может резко стать фактором roadmap, если заказчики начинают требовать отдельные меры защиты, проверки совместимости патчей и более жесткие SLA по обновлениям. Для HR и руководителей инженерных команд мораль еще проще: хороший процесс работы с исследователями стоит дешевле, чем публичная вражда с серией PoC.
Судя по риторике самого Nightmare-Eclipse, история не заканчивается на RoguePlanet. Исследователь утверждает, что у него есть и другие уязвимости в Defender, включая ошибки класса memory corruption, а также баги в других компонентах Microsoft. Если это не пустая бравада, компанию ждет не один неприятный вторник. А для рынка главный вопрос уже не в том, выйдет ли следующий PoC, а в том, сможет ли Microsoft вернуть доверие исследовательского сообщества раньше, чем очередная уязвимость Windows Defender снова доберется до GitHub и корпоративных машин. Подробности первоисточника можно сверить в .