RoguePlanet (CVE-2026-50656): Zero-Day Microsoft Defender yang Boleh Membuka Akses SYSTEM
CVE 2026 50656, yang dikenali sebagai RoguePlanet, ialah kerentanan peningkatan keistimewaan tempatan dalam Microsoft Malware Protection Engine (MsMpEng), komponen teras Microsoft Defender [6][8]. Eksploit ini menyalahgunakan perlumbaan Time of Check to Time of Use (TOCTOU) untuk membolehkan pengguna biasa memperole...
CVE 2026 50656, yang dikenali sebagai RoguePlanet, ialah kerentanan peningkatan keistimewaan tempatan dalam Microsoft Malware Protection Engine (MsMpEng), komponen teras Microsoft Defender [6][8].
Eksploit ini menyalahgunakan perlumbaan Time of Check to Time of Use (TOCTOU) untuk membolehkan pengguna biasa memperoleh shell dengan keistimewaan NT AUTHORITY\SYSTEM pada Windows 10 dan Windows 11 yang telah ditampa...
Penyelidik Nightmare Eclipse, atau Chaotic Eclipse, menerbitkan eksploit berfungsi pada 10 Jun 2026.
Microsoft memberikan skor CVSS 3.1 sebanyak 7.8, tahap Tinggi, dan menilai eksploitasi sebagai “Exploitation More Likely” [2][20].
Search & fact-check with cited sources for What is the RoguePlanet vulnerability (CVE-2026-50656) in Microsoft Defender, including how it woCVE-2026-50656 (RoguePlanet) exploits a TOCTOU race condition in Microsoft Defender's Malware Protection Engine to grant SYSTEM-level privileges on fully patched Windows systems.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the RoguePlanet vulnerability (CVE-2026-50656) in Microsoft Defender, including how it wo. Article summary: ## What is CVE-2026-50656 (RoguePlanet)?. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Apa itu RoguePlanet (CVE-2026-50656)?
CVE-2026-50656, yang diberi nama RoguePlanet, ialah kerentanan peningkatan keistimewaan secara tempatan atau local elevation of privilege (EoP) dalam Microsoft Malware Protection Engine (MsMpEng) — enjin teras yang digunakan oleh Microsoft Defender Antivirus untuk mengimbas dan memulihkan fail berbahaya CL.
Kerentanan ini menjejaskan semua edisi Windows 10 dan Windows 11, termasuk Home, Pro, Enterprise dan LTSC. Ia juga dilaporkan berfungsi pada sistem yang sudah memasang kemas kini kumulatif sehingga kemas kini Patch Tuesday Jun 2026 (KB5094126) L.
Ringkasnya, pengguna biasa yang sudah mempunyai akses ke komputer boleh menggunakan eksploit awam untuk menaikkan keistimewaannya sehingga tahap NT AUTHORITY\SYSTEM — akaun sistem dengan kawalan tertinggi pada Windows K. Serangan ini memerlukan akses tempatan dan pelaksanaan kod pada mesin berkenaan, tetapi tidak memerlukan hak pentadbir terlebih dahulu .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "RoguePlanet (CVE-2026-50656): Zero-Day Microsoft Defender yang Boleh Membuka Akses SYSTEM"?
CVE 2026 50656, yang dikenali sebagai RoguePlanet, ialah kerentanan peningkatan keistimewaan tempatan dalam Microsoft Malware Protection Engine (MsMpEng), komponen teras Microsoft Defender [6][8].
What are the key points to validate first?
CVE 2026 50656, yang dikenali sebagai RoguePlanet, ialah kerentanan peningkatan keistimewaan tempatan dalam Microsoft Malware Protection Engine (MsMpEng), komponen teras Microsoft Defender [6][8]. Eksploit ini menyalahgunakan perlumbaan Time of Check to Time of Use (TOCTOU) untuk membolehkan pengguna biasa memperoleh shell dengan keistimewaan NT AUTHORITY\SYSTEM pada Windows 10 dan Windows 11 yang telah ditampa...
What should I do next in practice?
Penyelidik Nightmare Eclipse, atau Chaotic Eclipse, menerbitkan eksploit berfungsi pada 10 Jun 2026.
RoguePlanet berpunca daripada isu CWE-59, iaitu resolusi pautan yang tidak selamat sebelum fail diakses, dan menggunakan TOCTOU — Time-of-Check to Time-of-UseGP. Dalam bahasa mudah, enjin Defender menyemak sesuatu fail atau laluan pada satu ketika, kemudian menggunakannya pada ketika yang lain. Penyerang cuba menukar sasaran di antara dua langkah tersebut.
Rangkaian serangan itu secara umum berfungsi seperti berikut:
Pengguna berkeistimewaan rendah mencipta fail atau pautan simbolik yang direka khas.
MsMpEng menyemak fail atau laluan tersebut.
Sebelum enjin menggunakan hasil semakan itu, penyerang menukar sasaran kepada lokasi lain yang dikawal olehnya.
Dengan menggunakan oplock untuk mengawal masa operasi fail, penyerang boleh meningkatkan kebolehpercayaan perlumbaan tersebut PT.
Oleh sebab enjin Malware Protection berjalan sebagai NT AUTHORITY\SYSTEM, operasi fail berkeistimewaan tinggi akhirnya boleh dilakukan pada lokasi pilihan penyerang. Keadaan ini boleh membawa kepada shell arahan yang berjalan dengan keistimewaan SYSTEM KL.
Eksploit itu dilaporkan berfungsi sama ada perlindungan masa nyata Microsoft Defender dihidupkan atau dimatikan MI. Oleh itu, hanya mematikan perlindungan masa nyata bukanlah mitigasi yang boleh dipercayai.
Skor CVSS dan tahap risiko
Microsoft memberikan RoguePlanet skor asas CVSS 3.1 sebanyak 7.8, dengan tahap Tinggi. Microsoft menilai kerumitan serangan sebagai rendah kerana penggunaan oplock membantu menjadikan perlumbaan TOCTOU lebih boleh dipercayai CM.
Sebaliknya, NVD menyenaraikan skor asas 7.0, dengan kerumitan serangan tinggi kerana mengakui bahawa perlumbaan tersebut masih mempunyai cabaran teknikal. Berdasarkan penilaian Microsoft, skor temporalnya ialah 7.6CLM.
Microsoft turut meletakkan kerentanan ini pada penilaian “Exploitation More Likely”, yang bermaksud eksploitasi dianggap lebih berkemungkinan berdasarkan faktor teknikal dan ketersediaan kod eksploit KC. Kod bukti konsep atau PoC yang berfungsi telah tersedia kepada umum, namun beberapa laporan membezakan antara ketersediaan eksploit awam dan pengesahan serangan sebenar secara meluas WC.
Garis masa pendedahan awam
Tarikh
Peristiwa
10 Jun 2026
Penyelidik menerbitkan eksploit berfungsi kepada umum, hanya beberapa jam selepas Patch Tuesday Microsoft bagi Jun CLF.
16 Jun 2026
Microsoft menerbitkan nasihat CVE-2026-50656 dan mengakui kewujudan kerentanan tersebut NW.
16–19 Jun 2026
Senarai NVD, nasihat Microsoft dan liputan meluas komuniti keselamatan mula tersedia NM.
4–10 Julai 2026
Tiada tampalan dikeluarkan dan Microsoft belum mengumumkan jadual kemas kini luar kitaran (out-of-band) CT.
Terdapat jurang kira-kira enam hari antara penerbitan eksploit pada 10 Jun dan pengakuan rasmi Microsoft pada 16 Jun. Pada awal hingga pertengahan Julai, eksploit itu telah berada di ruang awam selama kira-kira sebulan tanpa pembaikan rasmi FT.
Siapa yang mendedahkannya?
RoguePlanet ditemui dan diterbitkan oleh penyelidik keselamatan yang menggunakan nama samaran Nightmare Eclipse, juga dikenali sebagai Chaotic EclipseCTH.
Ia dikatakan sebagai eksploit ketujuh dalam kempen penyelidikan berterusan yang menyasarkan permukaan serangan Microsoft Defender. Kerentanan terdahulu yang dikaitkan dengan kempen ini termasuk BlueHammer, RedSun, UnDefend, YellowKey dan GreenPlasmaPD. TechRadar menyifatkan RoguePlanet sebagai sebahagian daripada “kempen penyelidikan berterusan terhadap permukaan serangan Defender” H.
Penghasilan semula PoC oleh pihak ketiga, termasuk ThreatLocker, turut dilaporkan mengesahkan bahawa rantaian eksploit tersebut boleh berfungsi dengan konsisten T.
Mengapa kelewatan tampalan mengundang kritikan?
Kelewatan itu mencetuskan kritikan kerana Microsoft Defender dihantar secara lalai bersama Windows dan digunakan pada komputer pengguna serta persekitaran perusahaan. Ini bermakna komponen keselamatan yang sepatutnya menjadi benteng pertahanan turut menyediakan laluan kepada peningkatan keistimewaan SYSTEM apabila dieksploitasi LH.
Antara kritikan yang dilaporkan:
Red Hound menyifatkan keadaan itu secara terus terang: “Eksploit berfungsi untuk antivirus yang dihantar bersama setiap salinan Windows telah tersedia kepada umum selama lebih dua minggu, dan masih tiada tampalan” R.
Cloud Security Alliance menyatakan bahawa sehingga 19 Jun — sembilan hari selepas pendedahan — Microsoft belum menyediakan tampalan atau jadual keluaran kemas kini luar kitaran. Organisasi itu menganggap tempoh pendedahan tersebut membimbangkan kerana isu ini melibatkan sistem Windows pengguna dan perusahaan L.
cve.tools melaporkan bahawa sehingga 1 Julai, iaitu 21 hari selepas pendedahan, tampalan masih belum tersedia. Tempoh pendedahan yang panjang itu dianggap luar biasa bagi zero-day awam dalam komponen keselamatan teras C.
Beberapa sumber mempersoalkan keutamaan tindak balas Microsoft kerana enjin antivirusnya sendiri menjadi vektor untuk mendapatkan kawalan SYSTEM, sedangkan PoC yang berfungsi sudah beredar MH.
Microsoft menyatakan bahawa ia sedang menyediakan kemas kini keselamatan berkualiti tinggi, tetapi tidak mengumumkan tarikh pelepasan khusus dalam maklumat yang tersedia TT.
Apa yang patut dilakukan organisasi?
Pasang pembaikan apabila tersedia
Pentadbir perlu memantau nasihat Microsoft Security Response Center (MSRC) dan rekod CVE rasmi. Setelah kemas kini untuk Microsoft Malware Protection Engine dikeluarkan, pasangkannya melalui Windows Update atau Microsoft Update Catalog, kemudian sahkan bahawa versi enjin pada peranti telah dikemas kini NWC.
Berdasarkan status yang diberikan dalam sumber, tiada pembaikan rasmi tersedia sehingga 10 Julai 2026CT.
Kurangkan peluang serangan sementara menunggu tampalan
Hadkan akaun pengguna tempatan. Eksploit ini memerlukan log masuk dan pelaksanaan kod secara tempatan. Kurangkan bilangan pengguna yang boleh mengakses komputer sensitif KL.
Gunakan AppLocker atau WDAC. Windows Defender Application Control dan AppLocker boleh membantu menyekat program serta skrip yang tidak dibenarkan, termasuk binari PoC yang tidak dipercayai LI.
Aktifkan peraturan ASR. Peraturan Attack Surface Reduction boleh menyekat sesetengah proses tidak dipercayai dan teknik kecurian kelayakan. Namun, ia mungkin tidak menghentikan perlumbaan TOCTOU secara langsung F.
Pantau petunjuk eksploitasi. Gunakan EDR untuk memberi amaran terhadap penggunaan oplock yang luar biasa, penciptaan pautan simbolik oleh proses bukan SYSTEM dan operasi fail yang tidak sepadan dengan tingkah laku biasa LF.
Kawal akses fizikal dan logik. Hadkan akses kepada titik akhir Windows daripada pengguna yang tidak disahkan atau tidak dipercayai. Ini ialah antara kawalan sementara paling penting kerana kelemahan tersebut memerlukan akses tempatan KL.
Amalkan prinsip keistimewaan minimum. Jangan berikan hak pentadbir tempatan kepada pengguna biasa. Bagaimanapun, organisasi perlu memahami bahawa langkah ini sahaja tidak menghapuskan risiko kerana RoguePlanet boleh menaikkan akaun pengguna biasa terus kepada SYSTEM CL.
Kesimpulan
RoguePlanet bukan serangan jarak jauh yang boleh terus mengambil alih setiap komputer Windows dari internet. Penyerang terlebih dahulu memerlukan akses tempatan atau keupayaan menjalankan kod pada peranti. Namun, kehadiran PoC berfungsi dan potensi untuk memperoleh keistimewaan SYSTEM menjadikan CVE-2026-50656 isu berisiko tinggi, khususnya bagi komputer perusahaan dan peranti yang boleh diakses oleh ramai pengguna KCM.
Sehingga tampalan rasmi tersedia, organisasi perlu mengutamakan kawalan akses tempatan, penyenaraian aplikasi yang dibenarkan, pemantauan EDR dan kesiapsiagaan untuk menggunakan kemas kini MsMpEng sebaik sahaja Microsoft mengeluarkannya.