CVE 2026 50656, kaldet RoguePlanet, er en lokal zero day fejl i Microsoft Malware Protection Engine (MsMpEng), som kan give en almindelig bruger SYSTEM rettigheder på fuldt opdaterede Windows 10 og 11 systemer. Fejlen blev opdaget og offentliggjort af sikkerhedsforskeren Nightmare Eclipse, også kendt som Chaotic Ecl...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the RoguePlanet vulnerability (CVE-2026-50656) in Microsoft Defender, including how it wo. Article summary: ## What is CVE-2026-50656 (RoguePlanet)?. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
CVE-2026-50656 er en lokal sårbarhed til privilegieeskalering – en såkaldt zero-day – i Microsoft Malware Protection Engine (MsMpEng). Det er den centrale motor, der scanner og håndterer skadelige filer i Microsoft Defender Antivirus CL.
Sårbarheden berører Windows 10 og Windows 11, herunder udgaverne Home, Pro, Enterprise og LTSC. Den påvirker også systemer, der var fuldt opdateret med Windows’ juniopdatering fra 2026, herunder KB5094126 L. En angriber skal allerede have lokal adgang til maskinen som almindelig bruger, men behøver ikke yderligere rettigheder C.
RoguePlanet bygger på en TOCTOU-kapløbstilstand – Time-of-Check to Time-of-Use. Problemet hænger sammen med forkert håndtering af symbolske links før filadgang, klassificeret som CWE-59 GP.
Microsofts Malware Protection Engine kører med kontoen NT AUTHORITY\SYSTEM, som har meget omfattende rettigheder på Windows. Angrebet forsøger at få motorens kontrol af en filsti til at ske på ét tidspunkt og selve filhandlingen på et andet:
Angrebet foregår lokalt og kræver derfor, at angriberen kan logge interaktivt ind eller på anden måde køre kode på maskinen. Ifølge analyserne virker proof-of-concept-koden, uanset om Defenders realtidsbeskyttelse er slået til eller fra CMI.
Microsoft har tildelt sårbarheden en CVSS 3.1-basiscore på 7,8, klassificeret som HØJ. Microsoft vurderer angrebskompleksiteten som lav, blandt andet fordi oplocks kan gøre kapløbstilstanden mere pålidelig. NVD har angivet en basiscore på 7,0, også HØJ, men vurderer angrebskompleksiteten som højere på grund af vanskeligheden ved at vinde kapløbet CL.
Microsofts tidsmæssige vurdering giver en score på 7,6 med en funktionel exploit, ingen tilgængelig rettelse og bekræftet rapportering M. Sårbarheden er desuden markeret som “Exploitation More Likely” i Microsofts Exploitability Index KC. Det betyder dog ikke i sig selv, at der er dokumenteret udbredt udnyttelse i virkelige angreb.
| Dato | Hændelse |
|---|---|
| 10. juni 2026 | En fungerende offentlig exploit blev udgivet få timer efter Microsofts juniudgave af Patch Tuesday CLF. |
| 16. juni 2026 | Microsoft offentliggjorde advisoryet for CVE-2026-50656 og bekræftede sårbarheden NW. |
| 16.–19. juni 2026 | NVD-opslaget, Microsofts advisory og bredere omtale i sikkerhedsmiljøet blev offentliggjort NM. |
| 4.–10. juli 2026 | Der var fortsat ingen sikkerhedsopdatering, og Microsoft havde ikke meldt en tidsplan for en ekstraordinær opdatering ud CT. |
Der gik dermed omkring seks dage fra offentliggørelsen af exploit-koden den 10. juni til Microsofts formelle bekræftelse den 16. juni. I begyndelsen af juli havde den fungerende exploit været offentligt tilgængelig i cirka en måned uden en rettelse FT.
Sårbarheden blev opdaget og offentliggjort af en sikkerhedsforsker, der bruger aliaserne Nightmare Eclipse og Chaotic Eclipse CTH.
RoguePlanet beskrives som det syvende exploit i forskerens løbende kampagne mod Microsoft Defender. Tidligere offentliggjorte fejl omfatter blandt andre BlueHammer, RedSun, UnDefend, YellowKey og GreenPlasma PD. TechRadar har beskrevet RoguePlanet som en del af en vedvarende undersøgelse af Defenders angrebsflade H. Tredjepartsgrupper som ThreatLocker har desuden reproduceret proof-of-concept-koden, hvilket understøtter vurderingen af, at angrebskæden er praktisk gennemførlig T.
Sikkerhedsfolk har især peget på, at Microsoft Defender følger med stort set alle Windows-installationer og ofte er aktiveret som standard. En sårbarhed i selve antivirusmotoren får derfor en meget bred potentiel angrebsflade HF.
Kritikken har blandt andet lydt sådan:
Microsoft har oplyst, at virksomheden arbejder på en sikkerhedsopdatering, men ifølge kilderne var der ikke udgivet en rettelse pr. 10. juli 2026 NC.
Disse tiltag er midlertidige begrænsninger – ikke en erstatning for Microsofts sikkerhedsopdatering. Organisationer bør derfor prioritere test og udrulning af den officielle rettelse, så snart den bliver tilgængelig.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 50656, kaldet RoguePlanet, er en lokal zero day fejl i Microsoft Malware Protection Engine (MsMpEng), som kan give en almindelig bruger SYSTEM rettigheder på fuldt opdaterede Windows 10 og 11 systemer.
CVE 2026 50656, kaldet RoguePlanet, er en lokal zero day fejl i Microsoft Malware Protection Engine (MsMpEng), som kan give en almindelig bruger SYSTEM rettigheder på fuldt opdaterede Windows 10 og 11 systemer. Fejlen blev opdaget og offentliggjort af sikkerhedsforskeren Nightmare Eclipse, også kendt som Chaotic Eclipse, som det syvende kendte exploit i en længere kampagne mod Microsoft Defender.
Microsoft har vurderet sårbarheden til CVSS 3.1 7,8 (HØJ), men der var ifølge kilderne stadig ingen rettelse den 10.