RoguePlanet: luka w Microsoft Defenderze pozwala uzyskać uprawnienia SYSTEM
CVE 2026 50656, czyli RoguePlanet, to lokalna luka typu zero day w silniku Microsoft Malware Protection Engine (MsMpEng), która może pozwolić zwykłemu użytkownikowi Windows 10 lub Windows 11 uzyskać uprawnienia NT AUT... Błąd wykorzystuje wyścig TOCTOU oraz nieprawidłowe rozwiązywanie odwołań do plików i dowiązań.
CVE 2026 50656, czyli RoguePlanet, to lokalna luka typu zero day w silniku Microsoft Malware Protection Engine (MsMpEng), która może pozwolić zwykłemu użytkownikowi Windows 10 lub Windows 11 uzyskać uprawnienia NT AUT...
Błąd wykorzystuje wyścig TOCTOU oraz nieprawidłowe rozwiązywanie odwołań do plików i dowiązań.
Microsoft przyznał luce ocenę CVSS 3.1 na poziomie 7,8 (HIGH) i uznał, że jej wykorzystanie jest bardziej prawdopodobne, ale na dzień 10 lipca 2026 roku nie udostępnił poprawki [2][20].
RoguePlanet opublikował badacz działający pod pseudonimami Nightmare Eclipse i Chaotic Eclipse.
Search & fact-check with cited sources for What is the RoguePlanet vulnerability (CVE-2026-50656) in Microsoft Defender, including how it woCVE-2026-50656 (RoguePlanet) exploits a TOCTOU race condition in Microsoft Defender's Malware Protection Engine to grant SYSTEM-level privileges on fully patched Windows systems.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the RoguePlanet vulnerability (CVE-2026-50656) in Microsoft Defender, including how it wo. Article summary: ## What is CVE-2026-50656 (RoguePlanet)?. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Czym jest RoguePlanet (CVE-2026-50656)?
RoguePlanet to publicznie ujawniona luka typu zero-day w Microsoft Malware Protection Engine (MsMpEng) — silniku skanującym i naprawczym wykorzystywanym przez program Microsoft Defender Antivirus CL. Jest to podatność lokalna typu elevation of privilege (EoP), czyli eskalacji uprawnień.
W praktyce użytkownik dysponujący zwykłym kontem może wykorzystać błąd do uruchomienia powłoki poleceń z uprawnieniami NT AUTHORITY\SYSTEM. To jeden z najwyższych poziomów uprawnień w systemie Windows, zapewniający bardzo szeroką kontrolę nad komputerem.
Podatność dotyczy wydań Windows 10 i Windows 11, w tym wersji Home, Pro, Enterprise oraz LTSC. Według dostępnych analiz problem występował także na systemach zaktualizowanych w ramach czerwcowego cyklu Patch Tuesday, włącznie z aktualizacją KB5094126 L.
Jak działa atak? Wyścig TOCTOU w samym Defenderze
Źródłem problemu jest wyścig typu Time-of-Check to Time-of-Use (TOCTOU), powiązany z nieprawidłowym rozwiązywaniem odwołań do plików przed ich użyciem — klasyfikowanym jako CWE-59.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "RoguePlanet: luka w Microsoft Defenderze pozwala uzyskać uprawnienia SYSTEM"?
CVE 2026 50656, czyli RoguePlanet, to lokalna luka typu zero day w silniku Microsoft Malware Protection Engine (MsMpEng), która może pozwolić zwykłemu użytkownikowi Windows 10 lub Windows 11 uzyskać uprawnienia NT AUT...
What are the key points to validate first?
CVE 2026 50656, czyli RoguePlanet, to lokalna luka typu zero day w silniku Microsoft Malware Protection Engine (MsMpEng), która może pozwolić zwykłemu użytkownikowi Windows 10 lub Windows 11 uzyskać uprawnienia NT AUT... Błąd wykorzystuje wyścig TOCTOU oraz nieprawidłowe rozwiązywanie odwołań do plików i dowiązań.
What should I do next in practice?
Microsoft przyznał luce ocenę CVSS 3.1 na poziomie 7,8 (HIGH) i uznał, że jej wykorzystanie jest bardziej prawdopodobne, ale na dzień 10 lipca 2026 roku nie udostępnił poprawki [2][20].
Silnik Microsoft Malware Protection Engine działa z założenia jako proces NT AUTHORITY\SYSTEM. Atakujący wykorzystuje różnicę między momentem sprawdzenia ścieżki a momentem wykonania operacji na wskazanym pliku:
użytkownik o niskich uprawnieniach tworzy odpowiednio przygotowany plik lub dowiązanie symboliczne;
Defender sprawdza ścieżkę, ale zanim z niej skorzysta, atakujący podmienia wskazanie;
za pomocą mechanizmu oplock można precyzyjniej sterować czasem tej podmiany i zwiększyć szanse na wygranie wyścigu;
silnik wykonuje uprzywilejowaną operację — na przykład zapis lub uruchomienie pliku — w lokalizacji wybranej przez atakującego PT.
W rezultacie zwykły użytkownik może doprowadzić do uruchomienia powłoki z uprawnieniami SYSTEM KL. Nie jest to atak zdalny: napastnik musi już mieć dostęp do komputera i możliwość uruchomienia na nim kodu. Nie potrzebuje jednak dodatkowych uprawnień administracyjnych C.
Według opisów publicznego exploita mechanizm działa niezależnie od tego, czy ochrona w czasie rzeczywistym Microsoft Defendera jest włączona, czy wyłączona MI. Samo wyłączenie ochrony nie jest więc wiarygodnym sposobem ograniczenia ryzyka.
Ocena CVSS i poziom zagrożenia
Microsoft przyznał CVE-2026-50656 ocenę CVSS 3.1: 7,8 (HIGH). W ocenie producenta złożoność ataku jest niska, ponieważ użycie oplocków ma zwiększać przewidywalność wyścigu. Wektor Microsoftu uwzględnia lokalny wektor ataku, niskie wymagane uprawnienia, brak interakcji użytkownika oraz wysoki wpływ na poufność, integralność i dostępność systemu M.
Baza NVD podaje natomiast wynik 7,0 (HIGH), przypisując atakowi wysoką złożoność, co odzwierciedla trudność techniczną samego wyścigu CL. W ocenie czasowej Microsoftu wynik wynosi 7,6M.
Microsoft oznaczył podatność jako „Exploitation More Likely”, czyli taką, której wykorzystanie uznaje za bardziej prawdopodobne KC. Nie oznacza to jednak samo w sobie potwierdzenia powszechnego wykorzystania luki w rzeczywistych atakach.
Oś czasu: exploit wcześniej niż reakcja Microsoftu
Data
Wydarzenie
10 czerwca 2026 r.
Badacz opublikował działający exploit — kilka godzin po udostępnieniu przez Microsoft czerwcowych aktualizacji Patch Tuesday CLF.
16 czerwca 2026 r.
Microsoft oficjalnie opublikował opis CVE-2026-50656 i potwierdził istnienie luki zero-day NW.
16–19 czerwca 2026 r.
Podatność pojawiła się w NVD, w komunikatach Microsoftu oraz w licznych analizach branży bezpieczeństwa NM.
4–10 lipca 2026 r.
Poprawka nadal nie była dostępna, a Microsoft nie podał terminu wydania aktualizacji poza regularnym cyklem CT.
Między publikacją działającego kodu a oficjalnym potwierdzeniem podatności minęło około sześciu dni. Na początku lipca exploit był publicznie dostępny od mniej więcej miesiąca, podczas gdy trwała praca nad poprawką FT.
Kto ujawnił lukę i co łączy ją z wcześniejszymi błędami Defendera?
RoguePlanet odkrył i opublikował badacz działający pod pseudonimami Nightmare Eclipse oraz Chaotic EclipseCTH. Według dostępnych opisów CVE-2026-50656 jest siódmym exploitem w trwającej kampanii badawczej wymierzonej w Microsoft Defendera HT.
Wcześniej w ramach tej serii ujawniono między innymi podatności nazwane BlueHammer, RedSun, UnDefend, YellowKey i GreenPlasmaPD. TechRadar określił RoguePlanet jako część długotrwałych badań nad powierzchnią ataku Defendera H. Niezależne odtworzenia mechanizmu proof-of-concept przez zewnętrzne zespoły, w tym ThreatLocker, miały potwierdzić jego powtarzalność T.
Dlaczego opóźnienie poprawki wywołało krytykę?
Największe kontrowersje wynikają z połączenia trzech czynników: publicznego, działającego exploita, obecności podatnego komponentu w szeroko używanym systemie oraz braku poprawki poza regularnym cyklem aktualizacji.
Red Hound zwracał uwagę, że działający exploit dla antywirusa dołączanego do każdej kopii Windowsa był publicznie dostępny od ponad dwóch tygodni, a poprawki nadal nie było R.
Cloud Security Alliance określił sytuację z 19 czerwca — dziewięć dni po ujawnieniu — jako alarmującą, ponieważ nie ogłoszono ani poprawki, ani harmonogramu aktualizacji out-of-band dla podatności obecnej w systemach konsumenckich i firmowych L.
Według cve.tools 1 lipca, czyli 21 dni po publikacji exploita, nadal nie było poprawki. Serwis uznał tak długi czas ekspozycji za nietypowy w przypadku publicznie wykorzystywalnej luki zero-day w kluczowym komponencie bezpieczeństwa C.
Analitycy wskazywali również na paradoks: komponent mający chronić system przed zagrożeniami może stać się drogą do uzyskania uprawnień SYSTEM MH.
Defender jest domyślnie obecny i aktywny w instalacjach Windows, dlatego potencjalna powierzchnia ataku jest bardzo duża. Jednocześnie publiczny kod demonstracyjny oznacza, że samo zastosowanie zwykłych aktualizacji systemu z czerwca nie rozwiązuje problemu HFL.
Co powinny zrobić organizacje?
Zainstalować poprawkę, gdy tylko się pojawi
Po wydaniu aktualizacji należy niezwłocznie zaktualizować Microsoft Malware Protection Engine (MsMpEng). Aktualizacja może zostać dostarczona przez Windows Update lub Microsoft Update CatalogW. Do czasu jej publikacji administratorzy powinni śledzić komunikat CVE oraz informacje Microsoft Security Response Center (MSRC) dotyczące ewentualnej aktualizacji out-of-band NC.
Na dzień 10 lipca 2026 r. oficjalna poprawka nie była dostępna.
Ograniczyć dostęp lokalny
Ponieważ wykorzystanie wymaga lokalnego dostępu i uruchomienia kodu, warto:
ograniczyć liczbę kont użytkowników na wrażliwych stacjach i serwerach;
uniemożliwić dostęp fizyczny i logiczny osobom niezaufanym lub niezweryfikowanym;
stosować model najmniejszych uprawnień i nie przyznawać zwykłym użytkownikom praw lokalnego administratora KL.
Brak uprawnień administratora nie blokuje jednak samego RoguePlanet — podatność właśnie pozwala przejść ze zwykłego konta do poziomu SYSTEM CL.
Włączyć kontrolę uruchamiania aplikacji
Organizacje powinny rozważyć wymuszenie reguł AppLocker lub WDAC (Windows Defender Application Control), aby blokować nieautoryzowane pliki wykonywalne i skrypty, w tym niezaufane binaria proof-of-concept LI. Przydatne mogą być także reguły ASR (Attack Surface Reduction) ograniczające uruchamianie nieufnych procesów i typowe techniki kradzieży danych uwierzytelniających. Nie ma jednak gwarancji, że same reguły ASR zatrzymają wyścig TOCTOU F.
Monitorować nietypowe artefakty
Zespoły bezpieczeństwa powinny skonfigurować EDR i systemy monitoringu pod kątem:
nietypowego użycia oplocków;
tworzenia dowiązań symbolicznych przez procesy inne niż SYSTEM;
nieoczekiwanych operacji na plikach wykonywanych przez procesy związane z Defenderem;
uruchamiania niezatwierdzonych plików i skryptów.
Są to środki tymczasowe, a nie substytut poprawki. Najpewniejszą kontrolą do czasu aktualizacji pozostaje ograniczenie możliwości lokalnego uruchamiania kodu przez niezaufanych użytkowników KLF.
"RoguePlanet" Zero Day MS Defender Privilege Escalation