Microsoft Malware Protection Engine körs normalt med rättigheterna NT AUTHORITY\SYSTEM, den högsta lokala behörighetsnivån i Windows. Angreppet försöker utnyttja skillnaden mellan när motorn kontrollerar en fil och när den faktiskt använder den:
Enligt tillgängliga reproduktioner fungerar proof of concept-koden oavsett om Defenders realtidsskydd är aktiverat eller avstängt MI. Att stänga av realtidsskyddet är därför inte en tillförlitlig lösning.
Microsoft anger en CVSS 3.1-baspoäng på 7,8 av 10, vilket motsvarar hög allvarlighetsgrad. Microsoft bedömer angreppskomplexiteten som låg, bland annat eftersom oplocks kan göra kapplöpningen mer pålitlig. NVD anger däremot baspoängen 7,0 och bedömer komplexiteten som hög, eftersom angreppet fortfarande kräver att kapplöpningen vinns. Microsofts temporala poäng är 7,6 CLM.
Microsoft har dessutom klassat sårbarheten som ”Exploitation More Likely”, alltså att exploatering bedöms vara mer sannolik enligt företagets Exploitability Index KC. Det finns en fungerande offentlig proof of concept, men källorna skiljer sig åt i hur de beskriver eventuell exploatering i verkliga attacker. En offentlig exploit är däremot bekräftad.
| Datum | Händelse |
|---|---|
| 10 juni 2026 | En fungerande offentlig exploit publiceras, bara några timmar efter Microsofts juniuppdateringar CLF. |
| 16 juni 2026 | Microsoft publicerar sin rådgivning för CVE-2026-50656 och bekräftar sårbarheten NW. |
| 16–19 juni 2026 | NVD-posten, Microsofts rådgivning och bred rapportering i säkerhetsbranschen blir tillgängliga NM. |
| 4–10 juli 2026 | Ingen patch har släppts och Microsoft har inte meddelat någon tidsplan för en separat, snabb säkerhetsuppdatering CT. |
Det gick alltså ungefär sex dagar mellan publiceringen av exploiten och Microsofts formella bekräftelse. I början av juli hade fungerande exploitkod varit offentlig i omkring en månad utan att någon permanent korrigering fanns tillgänglig FT.
Sårbarheten upptäcktes och publicerades av en säkerhetsforskare som använder aliasen Nightmare Eclipse och Chaotic Eclipse CTH. RoguePlanet beskrivs som det sjunde exploitet i en pågående forskningskampanj mot Microsoft Defender HT.
Tidigare publicerade Defenderrelaterade brister i kampanjen har bland annat kallats BlueHammer, RedSun, UnDefend, YellowKey och GreenPlasma PD. TechRadar beskriver utvecklingen som en långvarig granskning av Defenders attackyta H. Tredjepartsgrupper, däribland ThreatLocker, har också reproducerat proof of concept-kedjan, vilket talar för att den inte bara är teoretisk T.
Den långa perioden mellan offentliggörandet och en tillgänglig patch har väckt skarp kritik. Red Hound skrev att en fungerande exploit för antivirusprogrammet som följer med varje Windows-installation hade varit offentlig i mer än två veckor utan att någon patch släppts R.
Cloud Security Alliance kallade läget alarmerande den 19 juni – nio dagar efter att exploiten publicerats – eftersom varken en patch eller en tidsplan för en separat uppdatering hade meddelats L. Den 1 juli rapporterade cve.tools fortfarande att ingen korrigering fanns, något som beskrevs som ovanligt för en offentlig zero-day i en central säkerhetskomponent C.
Kritiken handlar framför allt om kombinationen av tre faktorer:
Flera bedömare har därför ifrågasatt tempot i Microsofts sårbarhetshantering och pekat på ironin i att Defenders egen motor kan bli vägen till ett fullständigt lokalt övertagande MH.
Microsoft har sagt att en säkerhetsuppdatering för MsMpEng kommer att tas fram. När den blir tillgänglig bör den installeras omedelbart via Windows Update eller Microsoft Update Catalog W. Följ Microsofts säkerhetsrådgivning och Microsoft Security Response Center (MSRC) för besked om en eventuell snabbuppdatering utanför den normala uppdateringscykeln NC.
Eftersom angreppet kräver lokal kodkörning eller interaktiv inloggning bör organisationer minska antalet användare som har tillgång till känsliga Windows-enheter KL. Begränsa även fysisk och logisk åtkomst för obehöriga eller otillräckligt kontrollerade användare.
Tillämpa AppLocker eller WDAC (Windows Defender Application Control) för att blockera otillåtna körbara filer och skript, inklusive opålitlig proof of concept-kod LI. Applikationslistning lyfts fram som en av de mest användbara förebyggande kontrollerna medan en patch saknas.
ASR-regler (Attack Surface Reduction) kan blockera vissa opålitliga processer och beteenden kopplade till exempelvis stöld av autentiseringsuppgifter. De stoppar inte nödvändigtvis själva TOCTOU-kapplöpningen, men kan minska följdskadorna F.
Använd EDR-regler för att upptäcka ovanlig användning av oplocks och oväntad skapning av symboliska länkar från processer som inte körs som SYSTEM LF. Logga och utred även ovanliga filoperationer och processstarter från standardanvändares sessioner.
Ge inte vanliga användare lokala administratörsrättigheter. Det är dock viktigt att förstå begränsningen: RoguePlanet är en sårbarhet som kan eskalera från standardanvändare till SYSTEM, så frånvaron av administratörsrättigheter förhindrar inte angreppet i sig CL.
Den mest tillförlitliga tillfälliga åtgärden är därför att begränsa vilka som kan köra kod lokalt, kombinera detta med applikationskontroll och övervakning – och installera Microsofts säkerhetsuppdatering så snart den publiceras.