CVE 2026 50656, bijgenaamd RoguePlanet, is een lokale privilege escalatie zero day in de Microsoft Malware Protection Engine (MsMpEng) waarmee elke standaardgebruiker op een volledig gepatchte Windows 10 of 11 machine... De kwetsbaarheid, ontdekt en openbaar gemaakt door onderzoeker Nightmare Eclipse, is de zevende...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the RoguePlanet vulnerability (CVE-2026-50656) in Microsoft Defender, including how it wo. Article summary: ## What is CVE-2026-50656 (RoguePlanet)?. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
CVE-2026-50656, met de bijnaam RoguePlanet, is een lokale privilege-escalatie (EoP) zero-day in de Microsoft Malware Protection Engine (MsMpEng) — de kernscanningsengine van Microsoft Defender Antivirus CL. Het treft alle edities van Windows 10 en Windows 11 (Home, Pro, Enterprise, LTSC), inclusief systemen die volledig zijn bijgewerkt met de Patch Tuesday-updates van juni 2026 (KB5094126) L.
Het probleem is een Time-of-Check to Time-of-Use (TOCTOU)-raceconditie die voortkomt uit een probleem met het onjuist oplossen van koppelingen (CWE-59) GP. De Microsoft Malware Protection Engine draait standaard als NT AUTHORITY\SYSTEM. De exploit laat de engine tegen zichzelf racen:
De exploit is lokaal — de aanvaller moet al standaard gebruikertoegang tot de machine hebben — maar vereist geen extra privileges C. Het werkt ook ongeacht of de realtime-bescherming van Defender is in- of uitgeschakeld MI.
Microsoft kent een CVSS 3.1-basescore van 7,8 (HOOG) toe, met een lage aanvalscomplexiteit (stelling dat de oplock de race betrouwbaar maakt). De NVD vermeldt een basescore van 7,0 (HOOG) met een hoge aanvalscomplexiteit (erkent de moeilijkheid van de race). De temporele vector (E:F/RL:U/RC:C) resulteert in een temporele score van 7,6 volgens de beoordeling van Microsoft CLM.
De kwetsbaarheid wordt beoordeeld als "Exploitation More Likely" op Microsoft's Exploitability Index KC.
De kloof tussen de openbare release van de exploit en de erkenning door Microsoft was cruciaal:
| Datum | Gebeurtenis |
|---|---|
| 10 juni 2026 | Publicatie van een werkende exploit door een onderzoeker — uren na Microsoft's Patch Tuesday van juni CLF. |
| 16 juni 2026 | Microsoft publiceert formeel CVE-2026-50656-advisering en erkent de kwetsbaarheid als zero-day NW. |
| 16–19 juni 2026 | NVD-notering, Microsoft-advisering en uitgebreide berichtgeving door de beveiligingscommunity gaan live NM. |
| Vanaf 4–10 juli 2026 | Er is geen patch uitgebracht. Er is geen tijdlijn voor een out-of-band-update aangekondigd CT. |
De kloof tussen de openbare release van de exploit (10 juni) en de erkenning door Microsoft (16 juni) was ongeveer 6 dagen. Begin juli 2026 is de exploit al ongeveer een maand openbaar zonder fix FT.
De kwetsbaarheid werd ontdekt en openbaar gemaakt door een beveiligingsonderzoeker die opereert onder de aliassen Nightmare Eclipse (ook bekend als Chaotic Eclipse) CTH.
Dit is de zevende exploit in de aanhoudende campagne van de onderzoeker gericht op Microsoft Defender. Eerder onthulde Defender-kwetsbaarheden betroffen eerdere privilege-escalatie- en bypass-kwetsbaarheden zoals BlueHammer, RedSun, UnDefend, YellowKey en GreenPlasma PD. TechRadar karakteriseert RoguePlanet als onderdeel van "een aanhoudende onderzoekscampagne tegen het Defender-aanvalsoppervlak" H. Gevalideerde PoC-reproducties door derden zoals ThreatLocker bevestigen de betrouwbaarheid van de exploitketen T.
De langdurige patchkloof trok scherpe kritiek uit de beveiligingsgemeenschap:
De kernfrustratie: omdat Defender standaard is ingeschakeld op alle Windows-installaties, heeft de kwetsbaarheid een enorm aanvalsoppervlak, maar werd er geen tussentijdse patch (out-of-band) uitgebracht, ondanks dat er functionele exploitcode openbaar beschikbaar was HFL.
Bronnen bevelen consistent het volgende aan totdat Microsoft een permanente fix uitbrengt:
Pas de fix toe zodra deze beschikbaar is
Tijdelijke mitigerende maatregelen (geen patch beschikbaar)
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 50656, bijgenaamd RoguePlanet, is een lokale privilege escalatie zero day in de Microsoft Malware Protection Engine (MsMpEng) waarmee elke standaardgebruiker op een volledig gepatchte Windows 10 of 11 machine...
CVE 2026 50656, bijgenaamd RoguePlanet, is een lokale privilege escalatie zero day in de Microsoft Malware Protection Engine (MsMpEng) waarmee elke standaardgebruiker op een volledig gepatchte Windows 10 of 11 machine... De kwetsbaarheid, ontdekt en openbaar gemaakt door onderzoeker Nightmare Eclipse, is de zevende in een aanhoudende campagne tegen Microsoft Defender.
Het beveiligingslek maakt gebruik van een TOCTOU raceconditie en werkt ongeacht of realtime bescherming van Defender is ingeschakeld.