CVE 2026 50656, המכונה RoguePlanet, היא חולשת Zero Day מקומית להעלאת הרשאות במנוע Microsoft Malware Protection Engine של Microsoft Defender, שיכולה לאפשר למשתמש רגיל להגיע להרשאות NT AUTHORITY\SYSTEM במחשב Windows 10... החולשה מנצלת מרוץ TOCTOU — פער בין בדיקת קובץ או נתיב לבין השימוש בו בפועל — ומיקרוסופט העניקה לה...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the RoguePlanet vulnerability (CVE-2026-50656) in Microsoft Defender, including how it wo. Article summary: ## What is CVE-2026-50656 (RoguePlanet)?. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
CVE-2026-50656, שזכתה לכינוי RoguePlanet, היא חולשת העלאת הרשאות מקומית מסוג Zero-Day במנוע Microsoft Malware Protection Engine (MsMpEng) — מנוע הסריקה המרכזי שעליו מבוסס Microsoft Defender Antivirus CL.
החולשה משפיעה על מהדורות Windows 10 ו-Windows 11, ובהן Home, Pro, Enterprise ו-LTSC. לפי דיווחי המחקר, היא ניתנת לניצול גם במערכות שקיבלו את עדכוני האבטחה של יוני 2026, לרבות העדכון המצטבר KB5094126 L.
המשמעות המעשית היא שמשתמש מקומי בעל הרשאות רגילות עשוי להעלות את רמת ההרשאות שלו עד ל-NT AUTHORITY\SYSTEM — חשבון השירות החזק ביותר במערכת Windows — ולפעול למעשה בשליטה מלאה על המחשב KL.
השורש הטכני של RoguePlanet הוא TOCTOU — Time-of-Check to Time-of-Use, כלומר מצב שבו תוכנה בודקת קובץ או נתיב בנקודת זמן אחת, אך משתמשת בו מעט לאחר מכן. החולשה מסווגת גם כ-CWE-59, העוסקת בפתרון לא תקין של קישורים לפני גישה לקובץ GP.
מנוע ההגנה של Microsoft Defender פועל בכוונה תחת חשבון SYSTEM, כדי שיוכל לסרוק קבצים ולבצע פעולות תיקון ברמת הרשאות גבוהה. הניצול מנסה לגרום למנוע להתחרות בתהליך מקומי בעל הרשאות נמוכות:
בתרחיש המוצלח, מנוע Defender מבצע פעולת קובץ בהרשאות SYSTEM, והניצול יכול להוביל לפתיחת מעטפת פקודות תחת הרשאות אלה KL. מדובר בחולשה מקומית: התוקף חייב כבר להיות מסוגל להתחבר למחשב ולהריץ עליו קוד, אך אינו זקוק להרשאות מנהל נוספות C.
לפי דיווחי המחקר, הוכחת היכולת פועלת גם כאשר ההגנה בזמן אמת של Defender מופעלת וגם כאשר היא מושבתת MI.
מיקרוסופט העניקה ל-CVE-2026-50656 ציון 7.8 מתוך 10 ב-CVSS 3.1, ברמת חומרה גבוהה. בהערכת מיקרוסופט, מורכבות התקיפה נמוכה, בין היתר משום שמנגנון ה-oplock הופך את מרוץ התזמון לאמין יותר CLM.
ה-NVD, מאגר הפגיעויות הלאומי של ארצות הברית, מציג ציון בסיס של 7.0, גם הוא ברמת חומרה גבוהה, אך מעריך שמורכבות התקיפה גבוהה יותר בשל הקושי המובנה בניצול מרוץ כזה. במדד הזמני של מיקרוסופט מופיע ציון 7.6 CLM.
מיקרוסופט מסווגת את החולשה תחת דירוג Exploitation More Likely — כלומר, להערכתה, ניצול שלה סביר יותר ביחס לחולשות אחרות KC.
| תאריך | אירוע |
|---|---|
| 10 ביוני 2026 | חוקר אבטחה פרסם ניצול עובד בפומבי, שעות לאחר עדכוני ה-Patch Tuesday של מיקרוסופט לחודש יוני CLF. |
| 16 ביוני 2026 | מיקרוסופט פרסמה את CVE-2026-50656 ואישרה רשמית את קיומה של החולשה NW. |
| 16–19 ביוני 2026 | הרישום ב-NVD, הודעת מיקרוסופט והסיקור הנרחב בקהילת האבטחה עלו לאוויר NM. |
| 4–10 ביולי 2026 | עדיין לא פורסם תיקון, ומיקרוסופט לא הודיעה על לוח זמנים לעדכון חירום מחוץ למחזור העדכונים הרגיל CT. |
בין פרסום הניצול ב-10 ביוני לבין ההכרה הרשמית של מיקרוסופט ב-16 ביוני חלפו כשישה ימים. נכון לתחילת יולי 2026, קוד הניצול היה זמין לציבור במשך כחודש ללא תיקון רשמי FT.
החולשה התגלתה ופורסמה על ידי חוקר אבטחה הפועל תחת הכינויים Nightmare Eclipse ו-Chaotic Eclipse CTH.
RoguePlanet הוצגה כחולשה השביעית בקמפיין מחקר מתמשך שמכוון למשטח התקיפה של Microsoft Defender. בין החולשות הקודמות שיוחסו לקמפיין נמנות BlueHammer, RedSun, UnDefend, YellowKey ו-GreenPlasma PD.
TechRadar תיאר את RoguePlanet כחלק ממסע מחקר מתמשך נגד רכיבי ההגנה של Defender H. גופי אבטחה חיצוניים, ובהם ThreatLocker, דיווחו על שחזורים מאומתים של הוכחת היכולת, דבר המחזק את ההערכה שהניצול אינו תיאורטי בלבד T.
הפער בין פרסום ניצול עובד לבין זמינותו של תיקון עורר ביקורת חריפה בקרב חוקרי אבטחה וארגונים בתחום. הסיבה המרכזית היא היקף החשיפה: Microsoft Defender מותקן ומשמש כברירת מחדל במערכות Windows רבות, הן בסביבה הביתית והן בארגונים LH.
בין הטענות שעלו:
חשוב להבחין בין ניצול עובד שפורסם בפומבי לבין אישור לניצול נרחב במתקפות בעולם האמיתי. המקורות שסופקו מתעדים את זמינות ה-PoC ואת יכולת השחזור, אך אינם מספקים אישור חד-משמעי לכך שהחולשה נוצלה בהיקף נרחב בפועל.
עד שמיקרוסופט תפרסם עדכון קבוע, צוותי IT ואבטחה צריכים להתייחס למערכות Windows כאל נקודות קצה החשופות להעלאת הרשאות מקומית ולחזק את השליטה בגישה אליהן.
RoguePlanet אינה מתקפה מרוחקת שמאפשרת לכל תוקף להשתלט על מחשב דרך האינטרנט. היא דורשת גישה מקומית או יכולת להריץ קוד על המחשב. אך ברגע שהגישה הזו קיימת, חולשה במנוע שאמור להגן על Windows עלולה לאפשר קפיצה משמעותית ממשתמש רגיל לשליטה מלאה במערכת.
כל עוד לא פורסם תיקון, ההגנה המעשית נשענת על צמצום הגישה המקומית, חסימת תוכנות לא מורשות, ניטור התנהגות חריגה והתקנת עדכון Microsoft Malware Protection Engine מיד עם זמינותו.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 50656, המכונה RoguePlanet, היא חולשת Zero Day מקומית להעלאת הרשאות במנוע Microsoft Malware Protection Engine של Microsoft Defender, שיכולה לאפשר למשתמש רגיל להגיע להרשאות NT AUTHORITY\SYSTEM במחשב Windows 10...
CVE 2026 50656, המכונה RoguePlanet, היא חולשת Zero Day מקומית להעלאת הרשאות במנוע Microsoft Malware Protection Engine של Microsoft Defender, שיכולה לאפשר למשתמש רגיל להגיע להרשאות NT AUTHORITY\SYSTEM במחשב Windows 10... החולשה מנצלת מרוץ TOCTOU — פער בין בדיקת קובץ או נתיב לבין השימוש בו בפועל — ומיקרוסופט העניקה לה ציון CVSS 3.1 של 7.8, ברמת חומרה גבוהה.
החוקר Nightmare Eclipse, המוכר גם בשם Chaotic Eclipse, פרסם ניצול עובד ב 10 ביוני 2026; נכון ל 10 ביולי לא פורסם תיקון, והפער הממושך עורר ביקורת בקהילת האבטחה.