CVE 2026 50656, známá jako RoguePlanet, je vysoce závažná lokální zranitelnost typu zero day v enginu Microsoft Malware Protection Engine (MsMpEng), který používá Microsoft Defender. Útočník s běžným uživatelským účtem může pomocí závodní podmínky TOCTOU přesměrovat privilegovanou operaci a získat příkazový řádek s...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the RoguePlanet vulnerability (CVE-2026-50656) in Microsoft Defender, including how it wo. Article summary: ## What is CVE-2026-50656 (RoguePlanet)?. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
RoguePlanet je přezdívka pro zranitelnost CVE-2026-50656, která umožňuje lokální eskalaci oprávnění v komponentě Microsoft Malware Protection Engine (MsMpEng). Jde o hlavní skenovací a nápravný engine antiviru Microsoft Defender. Chyba se týká Windows 10 i Windows 11, včetně edic Home, Pro, Enterprise a LTSC, a podle dostupných analýz ji lze zneužít i na systémech plně aktualizovaných prostřednictvím červnového Patch Tuesday, včetně aktualizace KB5094126 CL.
Nejde o vzdálené napadení přes internet. Útočník už musí mít na počítači přístup k běžnému uživatelskému účtu. K eskalaci na úroveň SYSTEM však nepotřebuje další oprávnění KC.
Zranitelnost vychází ze závodní podmínky TOCTOU (Time-of-Check to Time-of-Use) a z nesprávného vyhodnocení odkazu před přístupem k souboru, klasifikovaného jako CWE-59 GP.
Engine Microsoft Defender běží záměrně s oprávněními účtu NT AUTHORITY\SYSTEM, tedy s nejvyšší úrovní oprávnění v systému Windows. Exploit se pokouší přimět engine, aby mezi kontrolou souboru a jeho následným použitím pracoval s jiným cílem:
Podle dostupných reprodukcí exploit funguje bez ohledu na to, zda je v Defenderu zapnutá, nebo vypnutá ochrana v reálném čase MI. Samotné vypnutí Defenderu proto nepředstavuje spolehlivou obranu.
Microsoft zranitelnost hodnotí skóre CVSS 3.1 7,8, tedy jako HIGH. Ve svém hodnocení uvádí nízkou složitost útoku, mimo jiné proto, že oplock může učinit závodní podmínku spolehlivější. Microsoft zároveň zařadil chybu do kategorie „Exploitation More Likely“, tedy že zneužití je považováno za pravděpodobnější KCC.
Databáze NVD uvádí základní skóre 7,0 (HIGH) a vyšší složitost útoku, protože zohledňuje technickou obtížnost samotného závodu. Podle hodnocení Microsoftu dosahuje časové skóre 7,6 CLM.
| Datum | Událost |
|---|---|
| 10. června 2026 | Výzkumník zveřejnil funkční exploit, několik hodin po vydání červnových aktualizací Patch Tuesday CLF. |
| 16. června 2026 | Microsoft oficiálně zveřejnil CVE-2026-50656 a potvrdil existenci zranitelnosti NW. |
| 16.–19. června 2026 | Záznam se objevil v NVD a začalo širší informování bezpečnostní komunity NM. |
| K 4.–10. červenci 2026 | Oprava stále nebyla vydána a Microsoft neoznámil termín případné mimořádné aktualizace CT. |
Od zveřejnění exploitu 10. června do potvrzení Microsoftem 16. června uplynulo přibližně šest dní. Na začátku července byl funkční exploit veřejně dostupný zhruba měsíc, aniž by byla k dispozici trvalá oprava FT.
Za objevem a zveřejněním stojí bezpečnostní výzkumník vystupující pod přezdívkami Nightmare Eclipse a Chaotic Eclipse CTH. RoguePlanet je podle dostupných zpráv sedmým exploitem v pokračující kampani zaměřené na Microsoft Defender. Mezi dříve zveřejněné chyby spojované s touto kampaní patří BlueHammer, RedSun, UnDefend, YellowKey a GreenPlasma PD.
Server TechRadar popsal RoguePlanet jako součást dlouhodobého výzkumu útočné plochy Defenderu. Spolehlivost řetězce následně ověřily také další skupiny, například ThreatLocker HT.
Kritika se soustředí především na nepoměr mezi rozsahem problému a rychlostí reakce. Microsoft Defender je standardně součástí instalací Windows, takže potenciální zásah se týká velmi široké základny spotřebitelských i firemních zařízení LH.
Bezpečnostní experti zároveň poukazovali na ironii celé situace: komponenta určená k ochraně systému se sama stává cestou k získání oprávnění SYSTEM. Zpoždění proto vyvolalo otázky ohledně procesu, kterým Microsoft řeší veřejně známé zranitelnosti ve vlastních bezpečnostních produktech MH.
Jakmile Microsoft zveřejní bezpečnostní aktualizaci pro Malware Protection Engine, měla by být prioritně distribuována prostřednictvím Windows Update nebo Microsoft Update Catalog W. Do té doby je vhodné sledovat záznam CVE a oznámení Microsoft Security Response Center (MSRC), zejména kvůli případné mimořádné aktualizaci NC.
Exploit vyžaduje interaktivní přístup k systému. Na citlivých stanicích a serverech proto omezte počet lokálních účtů a zabraňte přístupu nedůvěryhodných nebo neprověřených uživatelů KL. Omezení fyzického i logického přístupu je v této situaci jedním z nejspolehlivějších dočasných opatření.
Nástroje AppLocker nebo WDAC (Windows Defender Application Control) mohou blokovat neschválené spustitelné soubory a skripty, včetně neznámých binárních souborů s proof-of-concept kódem LI. Jde o jednu z nejpraktičtějších vrstev ochrany do doby, než bude k dispozici oprava.
Pravidla ASR (Attack Surface Reduction) mohou pomoci blokovat krádeže přihlašovacích údajů a spouštění nedůvěryhodných procesů. Nemusí však přímo zastavit závodní podmínku TOCTOU F.
V řešeních EDR nastavte upozornění na neobvyklé používání oplocků a na vytváření symbolických odkazů procesy, které neběží pod účtem SYSTEM. Tyto indikátory mohou pomoci zachytit pokusy o zneužití LF.
Běžným uživatelům nepřidělujte lokální administrátorská práva. Toto opatření sice RoguePlanet samo o sobě nezastaví — chyba umožňuje přechod z běžného uživatele na SYSTEM — sníží však dopad dalších běžných scénářů napadení CL.
Do vydání oficiální opravy proto dává největší smysl kombinovat omezení lokálního přístupu, aplikační allowlisting, monitoring a připravený proces rychlé instalace aktualizace.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 50656, známá jako RoguePlanet, je vysoce závažná lokální zranitelnost typu zero day v enginu Microsoft Malware Protection Engine (MsMpEng), který používá Microsoft Defender.
CVE 2026 50656, známá jako RoguePlanet, je vysoce závažná lokální zranitelnost typu zero day v enginu Microsoft Malware Protection Engine (MsMpEng), který používá Microsoft Defender. Útočník s běžným uživatelským účtem může pomocí závodní podmínky TOCTOU přesměrovat privilegovanou operaci a získat příkazový řádek s oprávněními NT AUTHORITY\SYSTEM.
Microsoft udělil zranitelnosti skóre CVSS 3.1 7,8 (HIGH), ale ani zhruba měsíc po zveřejnění funkčního exploitu nebyla podle dostupných informací vydána oprava.