CVE 2026 50656, известная как RoguePlanet, — это локальная уязвимость повышения привилегий (EoP) в Microsoft Malware Protection Engine (MsMpEng), которая позволяет любому обычному пользователю на полностью обновлённой... Уязвимость, обнаруженная и опубликованная исследователем Nightmare Eclipse, стала седьмой в длин...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the RoguePlanet vulnerability (CVE-2026-50656) in Microsoft Defender, including how it wo. Article summary: ## What is CVE-2026-50656 (RoguePlanet)?. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
CVE-2026-50656, получившая название RoguePlanet, — это zero-day уязвимость локального повышения привилегий (EoP) в Microsoft Malware Protection Engine (MsMpEng), основном сканирующем ядре Microsoft Defender Antivirus CL. Она затрагивает все редакции Windows 10 и Windows 11 (Home, Pro, Enterprise, LTSC), включая системы, полностью обновлённые до июньского Patch Tuesday 2026 года (KB5094126) L.
Ошибка представляет собой состояние гонки типа «проверка времени использования» (Time-of-Check to Time-of-Use, TOCTOU), корнем которой является проблема неправильного разрешения ссылок (CWE-59) GP. Движок Microsoft Malware Protection Engine по умолчанию работает с правами NT AUTHORITY\SYSTEM. Эксплойт использует гонку внутри самого движка:
Эксплойт является локальным — атакующий уже должен иметь стандартный доступ к машине, — но не требует дополнительных прав C. Он также работает независимо от того, включена ли защита в реальном времени Defender или отключена MI.
Microsoft присваивает базовый балл CVSS 3.1 — 7.8 (HIGH), указывая «Низкую сложность атаки» (утверждая, что блокировка делает гонку надежной). NVD указывает базовый балл 7.0 (HIGH) со «Сложной атакой» (признавая сложность гонки). Временной вектор (E:F/RL:U/RC:C) дает временной балл 7.6 по оценке Microsoft CLM.
Уязвимость оценена как «Эксплуатация более вероятна» по индексу эксплуатируемости Microsoft KC.
Критическим стал разрыв между публикацией эксплойта и признанием Microsoft:
| Дата | Событие |
|---|---|
| 10 июня 2026 г. | Исследователь публикует рабочий эксплойт — через несколько часов после июньского Patch Tuesday от Microsoft CLF. |
| 16 июня 2026 г. | Microsoft официально публикует уведомление о CVE-2026-50656 и признает уязвимость как zero-day NW. |
| 16–19 июня 2026 г. | Публикация NVD, уведомления Microsoft и широкое освещение в сообществе безопасности NM. |
| По состоянию на 4–10 июля 2026 г. | Патч не выпущен. Сроки внеочередного обновления не объявлены CT. |
Разрыв между публичным эксплойтом (10 июня) и признанием Microsoft (16 июня) составил около 6 дней. По состоянию на начало июля 2026 года эксплойт находится в открытом доступе уже примерно месяц, а исправления нет FT.
Уязвимость была обнаружена и публично раскрыта исследователем безопасности, работающим под псевдонимами Nightmare Eclipse (также известен как Chaotic Eclipse) CTH.
Это седьмой эксплойт в продолжающейся кампании исследователя, направленной против Microsoft Defender. Ранее были раскрыты такие уязвимости Defender, как BlueHammer, RedSun, UnDefend, YellowKey и GreenPlasma PD. TechRadar характеризует RoguePlanet как часть «долгосрочной исследовательской кампании против поверхности атаки Defender» H. Подтвержденное воспроизведение PoC сторонними группами, такими как ThreatLocker, подтверждает надежность цепочки эксплойтов T.
Затянувшееся отсутствие патча вызвало резкую критику со стороны ИБ-сообщества:
Ключевое разочарование: поскольку Defender включен по умолчанию во всех установках Windows, уязвимость имеет огромную поверхность атаки, однако не было выпущено ни одного промежуточного патча (вне очереди), несмотря на общедоступный функциональный код эксплойта HFL.
Источники единодушно рекомендуют следующие шаги до выхода постоянного исправления от Microsoft:
Установите исправление, когда оно станет доступно
Временные меры (патча нет)
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
CVE 2026 50656, известная как RoguePlanet, — это локальная уязвимость повышения привилегий (EoP) в Microsoft Malware Protection Engine (MsMpEng), которая позволяет любому обычному пользователю на полностью обновлённой...
CVE 2026 50656, известная как RoguePlanet, — это локальная уязвимость повышения привилегий (EoP) в Microsoft Malware Protection Engine (MsMpEng), которая позволяет любому обычному пользователю на полностью обновлённой... Уязвимость, обнаруженная и опубликованная исследователем Nightmare Eclipse, стала седьмой в длинной череде атак на Microsoft Defender.
Microsoft присвоила уязвимости базовый балл CVSS 3.1 — 7.8 (HIGH) и признала её, однако затянувшееся на месяц отсутствие патча вызвало резкую критику со стороны сообщества ИБ специалистов из за огромной поверхности ат...