L'exploit è locale — l'aggressore deve già avere accesso come utente standard alla macchina — ma non richiede privilegi aggiuntivi oltre a questo C. Funziona anche indipendentemente dal fatto che la protezione in tempo reale di Defender sia attivata o disattivata MI.
Microsoft assegna un punteggio base CVSS 3.1 di 7.8 (ALTO), utilizzando Complessità dell'attacco: Bassa (sostenendo che l'oplock renda la race condition affidabile). L'NVD elenca un punteggio base di 7.0 (ALTO) con Complessità dell'attacco: Alta (riconoscendo la difficoltà della race condition). Il vettore temporale (E:F/RL:U/RC:C) produce un punteggio temporale di 7.6 secondo la valutazione di Microsoft CLM.
La vulnerabilità è classificata come "Sfruttamento più probabile" nell'indice di sfruttabilità di Microsoft KC.
Il divario tra la pubblicazione dell'exploit pubblico e il riconoscimento da parte di Microsoft è stato critico:
| Data | Evento |
|---|---|
| 10 giugno 2026 | Exploit funzionante pubblicato dal ricercatore — ore dopo il Patch Tuesday di giugno di Microsoft CLF. |
| 16 giugno 2026 | Microsoft pubblica formalmente l'avviso CVE-2026-50656 e riconosce la vulnerabilità come zero-day NW. |
| 16–19 giugno 2026 | Pubblicazione della scheda NVD, avviso Microsoft e copertura diffusa da parte della comunità della sicurezza NM. |
| Al 4–10 luglio 2026 | Nessuna patch rilasciata. Nessuna tempistica per un aggiornamento straordinario annunciata CT. |
Il divario tra la pubblicazione dell'exploit pubblico (10 giugno) e il riconoscimento di Microsoft (16 giugno) è stato di circa 6 giorni. All'inizio di luglio 2026, l'exploit è pubblico da circa un mese senza correzione FT.
La vulnerabilità è stata scoperta e divulgata pubblicamente da un ricercatore di sicurezza che opera con gli pseudonimi Nightmare Eclipse (noto anche come Chaotic Eclipse) CTH.
Questo è il settimo exploit della campagna in corso del ricercatore contro Microsoft Defender. Le precedenti falle di Defender divulgate includevano vulnerabilità di escalation dei privilegi e bypass come BlueHammer, RedSun, UnDefend, YellowKey e GreenPlasma PD. TechRadar descrive RoguePlanet come parte di "una campagna di ricerca sostenuta contro la superficie d'attacco di Defender" H. Le riproduzioni PoC validate da gruppi di terze parti come ThreatLocker confermano l'affidabilità della catena di exploit T.
Il prolungato divario di patch ha suscitato aspre critiche da parte della comunità della sicurezza:
Il nocciolo della frustrazione: poiché Defender è abilitato per impostazione predefinita su tutte le installazioni Windows, la vulnerabilità ha un'enorme superficie d'attacco, eppure non è stata emessa alcuna patch provvisoria (straordinaria) nonostante il codice di exploit funzionante sia pubblicamente disponibile HFL.
Le fonti raccomandano all'unanimità le seguenti misure fino a quando Microsoft non rilascerà una correzione permanente:
Applicare la correzione quando disponibile
Mitigazioni provvisorie (nessuna patch disponibile)