O exploit é local – o invasor já deve ter acesso de usuário padrão à máquina – mas não requer privilégios adicionais além disso C. Ele também funciona independentemente de a proteção em tempo real do Defender estar ativada ou desativada MI.
A Microsoft atribui uma pontuação base CVSS 3.1 de 7.8 (ALTA), usando Complexidade de Ataque: Baixa (argumentando que o oplock torna a corrida confiável). O NVD lista uma pontuação base de 7.0 (ALTA) com Complexidade de Ataque: Alta (reconhecendo a dificuldade da corrida). O vetor temporal (E:F/RL:U/RC:C) resulta em uma pontuação temporal de 7.6 sob a avaliação da Microsoft CLM.
A vulnerabilidade é classificada como "Exploração Mais Provável" no Índice de Exploração da Microsoft KC.
A lacuna entre a liberação pública do exploit e o reconhecimento da Microsoft foi crítica:
| Data | Evento |
|---|---|
| 10 de junho de 2026 | Exploit funcional público publicado pelo pesquisador – horas após a terça-feira de patches de junho da Microsoft CLF. |
| 16 de junho de 2026 | A Microsoft publica formalmente o aviso CVE-2026-50656 e reconhece a vulnerabilidade como zero-day NW. |
| 16 a 19 de junho de 2026 | Listagem do NVD, aviso da Microsoft e ampla cobertura da comunidade de segurança entram no ar NM. |
| Até 4 a 10 de julho de 2026 | Nenhum patch lançado. Nenhum cronograma de atualização fora do ciclo anunciado CT. |
A lacuna entre a liberação pública do exploit (10 de junho) e o reconhecimento da Microsoft (16 de junho) foi de aproximadamente 6 dias. No início de julho de 2026, o exploit estava público há cerca de um mês sem correção FT.
A vulnerabilidade foi descoberta e divulgada publicamente por um pesquisador de segurança que opera sob os pseudônimos Nightmare Eclipse (também conhecido como Chaotic Eclipse) CTH.
Este é o sétimo exploit na campanha contínua do pesquisador visando o Microsoft Defender. Falhas anteriores divulgadas no Defender incluíram vulnerabilidades de elevação de privilégio e bypass como BlueHammer, RedSun, UnDefend, YellowKey e GreenPlasma PD. O TechRadar caracteriza o RoguePlanet como parte de "uma campanha de pesquisa sustentada contra a superfície de ataque do Defender" H. Reproduções validadas de PoC (Prova de Conceito) por grupos terceiros como a ThreatLocker confirmam a confiabilidade da cadeia de exploração T.
A lacuna prolongada de patch gerou fortes críticas da comunidade de segurança:
A frustração central: como o Defender é ativado por padrão em todas as instalações do Windows, a vulnerabilidade tem uma enorme superfície de ataque, mas nenhum patch intermediário (fora do ciclo) foi emitido, apesar do código de exploit funcional estar publicamente disponível HFL.
As fontes recomendam consistentemente o seguinte até que a Microsoft lance uma correção permanente:
Aplicar a correção quando disponível
Mitigações provisórias (nenhum patch disponível)