КИБЕРБЕЗОПАСНОСТЬ

Zero-day в Microsoft Defender: Microsoft тушит угрозу RoguePlanet

В начале июня Nightmare-Eclipse выложил PoC для zero-day в Microsoft Defender: уязвимость дает права SYSTEM даже на обновленной Windows.

✍️ Редакция iTech News | 10.07.2026 | ⏱ 4 мин | Источник: Dark Reading
🔐

В начале июня исследователь под псевдонимом Nightmare-Eclipse опубликовал PoC-эксплойт для zero-day Microsoft Defender, который, по имеющимся описаниям, позволяет получить права SYSTEM даже на полностью обновлённых Windows 10 и 11. Для российских команд, где Defender часто остаётся базовой линией защиты на рабочих станциях и серверах, история неприятная: проблема не в экзотическом софте, а в штатном механизме безопасности, который многие по умолчанию считают «достаточно хорошим».

Об этом сообщает Dark Reading. Речь идёт об уязвимости с названием RoguePlanet: исследователь выложил proof-of-concept вскоре после июньского Patch Tuesday, причём это был не первый его публичный выпад в сторону Microsoft. По описанию, баг связан с condition race в Microsoft Malware Protection Engine и даёт локальное повышение привилегий до SYSTEM. Проще говоря, если сценарий срабатывает, атакующий перескакивает через обычные административные ограничения и получает почти полный контроль над машиной.

Ключевая деталь здесь в том, что RoguePlanet, по словам автора PoC, срабатывал на полностью пропатченных системах. Это важнее любого громкого названия. Обычно бизнес утешает себя простым чек-листом: обновления поставили, антивирус включён, значит базовый риск закрыт. В случае с zero-day Microsoft Defender такой аргумент рассыпается. Более того, сам исследователь утверждал, что на части машин добивался 100-процентного успеха, а на других эксплойт работал нестабильно. Для защитников это худший тип истории: проблема не выглядит массово детерминированной, зато вполне может выстрелить в реальной среде, где на тестах всё «то ли работает, то ли нет».

Microsoft уязвимость признала и начала разбирать угрозу, присвоив ей идентификатор CVE-2026-50656. Публичная формулировка компании была сдержанной: известно о повышении привилегий в Microsoft Defender, идёт работа над качественным обновлением безопасности. Для вендора это стандартный язык, но по смыслу всё довольно прямолинейно: баг не теоретический, PoC уже в открытом доступе, а значит окно между публикацией и исправлением становится отдельной проблемой для SOC, админов и команд endpoint security. Когда эксплойт не просто описан, а выложен в виде рабочего прототипа, спор о «насколько это практично» быстро заканчивается.

История RoguePlanet не висит в вакууме. Nightmare-Eclipse за последние месяцы уже публиковал несколько zero-day для компонентов Microsoft, в том числе связанных с Defender и BitLocker. Часть из них компания успела закрыть, часть вызвала жёсткий спор о том, где заканчивается исследовательская демонстрация и начинается откровенное давление на вендора. Сам конфликт быстро вышел за пределы чистой техники: Microsoft, по сообщениям западных изданий, добивалась удаления репозиториев с предыдущими материалами исследователя, а затем смягчила риторику после критики со стороны сообщества. Для индустрии это уже знакомый сюжет. Когда нормальный процесс coordinated disclosure ломается, на сцену выходит публичный слив, а дальше всем становится одинаково неудобно.

Отдельно раздражает не только сам факт уязвимости, но и место её появления. Defender давно продаётся как встроенная защита, которой для повседневных сценариев хватает без обязательной установки стороннего антивируса. Для домашних пользователей тезис спорный, но понятный. Для корпоративной среды он и раньше был упрощением, а после историй уровня RoguePlanet выглядит ещё менее убедительно. Если zero-day Microsoft Defender позволяет подняться до SYSTEM на актуальной Windows, то защита на одном только дефолтном стеке превращается в экономию не там, где стоило бы экономить.

Что это значит на практике для разработчиков и бизнеса? Во-первых, патч-менеджмент остаётся необходимым, но перестаёт быть достаточным объяснением безопасности. Во-вторых, имеет смысл пересматривать упор на application allowlisting, контроль скриптов, ограничения локального исполнения и сегментацию прав даже внутри рабочих станций разработчиков. По оценкам сторонних исследователей, эксплойт RoguePlanet не всегда воспроизводится одинаково, но его жизнеспособность подтверждалась независимо. А это уже не повод для философии о disclosure, а основание проверить, как в компании переживут локальный SYSTEM на машине с доступом к исходникам, токенам CI/CD, VPN и облачным консолям.

Для российских компаний здесь есть ещё один неприятный организационный слой. Во многих инфраструктурах Defender живёт как «встроенное и бесплатное», а бюджеты на EDR, allowlisting и отдельный контроль привилегий идут по остаточному принципу. Пока всё спокойно, решение выглядит рациональным. Когда появляется очередной zero-day Microsoft Defender, выясняется, что экономия была достигнута за счёт запаса прочности. Причём проблема бьёт не только по крупным энтерпрайзам: стартап с десятком ноутбуков и доступом к продакшену рискует ничуть не меньше, просто у него меньше людей, которые заметят аномалию вовремя.

Самый неприятный вывод в этой истории не в том, что Microsoft опять получила неудобный баг. Крупные вендоры получают их регулярно, и никто от этого не застрахован. Важнее другое: рынок всё чаще сталкивается не просто с zero-day, а с zero-day, которые быстро получают публичный PoC, понятный нарратив и политический конфликт вокруг disclosure. Это означает, что для защиты уже мало ждать ежемесячного вторника патчей и надеяться, что встроенный стек всё вытянет. С каждым таким кейсом Windows-безопасность всё меньше похожа на вопрос «обновили или нет» и всё больше на вопрос зрелости всей защитной архитектуры. Подробности инцидента собраны в материале Dark Reading.

Поделиться: Telegram X LinkedIn