CVE 2026 50656(代号RoguePlanet)是微软恶意软件保护引擎(MsMpEng)中的一个本地提权零日漏洞,允许任何标准用户在完全修补的Windows 10或11系统上获得NT AUTHORITY\SYSTEM权限。 该漏洞由研究员Nightmare Eclipse发现并公开发布,是其针对Microsoft Defender持续攻击行动中披露的第七个漏洞。
研究答案

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the RoguePlanet vulnerability (CVE-2026-50656) in Microsoft Defender, including how it wo. Article summary: ## What is CVE-2026-50656 (RoguePlanet)?. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
CVE-2026-50656,代号 RoguePlanet,是 微软恶意软件保护引擎 (MsMpEng) 中的一个本地提权(EoP)零日漏洞。该引擎是 Microsoft Defender 防病毒软件的核心扫描引擎 CL。该漏洞影响所有 Windows 10 和 Windows 11 版本(包括家庭版、专业版、企业版和 LTSC 版),即使是已完全安装 2026 年 6 月补丁星期二更新 (KB5094126) 的系统也存在风险 L。
该缺陷是一个检查时间到使用时间(TOCTOU)竞争条件,源于一个不正确的链接解析问题 (CWE-59) GP。微软恶意软件保护引擎默认以 NT AUTHORITY\SYSTEM 权限运行。该漏洞利用引擎与自身进行竞争:
该攻击是本地的——攻击者必须已经拥有对机器的标准用户访问权限——但除此之外不需要任何额外的权限 C。
微软为其分配的 CVSS 3.1 基础评分为 7.8(高危),攻击复杂度判定为低(认为 oplock 使竞争变得可靠)。美国国家漏洞数据库 (NVD) 列出的基础评分为 7.0(高危),攻击复杂度判定为高(承认竞争难度)。根据微软的评估,时间向量的分数为 7.6 CLM。
该漏洞在微软的可利用性指数中被评为 "更有可能被利用" KC。
从公开利用代码发布到微软确认之间存在关键的时间差:
| 日期 | 事件 |
|---|---|
| 2026年6月10日 | 研究员发布公开可用的攻击代码——此时距微软6月补丁星期二发布仅数小时 CLF。 |
| 2026年6月16日 | 微软正式发布 CVE-2026-50656 安全公告,确认该漏洞为零日漏洞 NW。 |
| 2026年6月16–19日 | NVD 列表、微软公告以及广泛的安全社区报道相继发布 NM。 |
| 截至2026年7月4–10日 | 仍未发布补丁。未宣布任何带外更新的时间表 CT。 |
公开攻击代码发布(6月10日)与微软确认(6月16日)之间存在约6天的差距。截至2026年7月上旬,该漏洞的利用代码已公开大约一个月,仍未得到修复 FT。
该漏洞由化名为 Nightmare Eclipse(也称为 Chaotic Eclipse)的安全研究员发现并公开发布 CTH。
这是该研究员针对 Microsoft Defender 进行的持续行动中披露的第七个利用代码。此前披露的缺陷包括 BlueHammer、RedSun、UnDefend、YellowKey 和 GreenPlasma 等其他提权和绕过漏洞 PD。TechRadar 将 RoguePlanet 描述为 "针对 Defender 攻击面的一项持续性研究行动的一部分" H。ThreatLocker 等第三方团队验证的概念验证 (PoC) 复现证实了该利用链的可靠性 T。
长时间的补丁空白期引起了安全社区的尖锐批评:
核心的挫败感在于:由于 Defender 在所有 Windows 安装中默认启用,该漏洞拥有巨大的攻击面。尽管功能性利用代码已公开可用,却仍未发布任何临时补丁(带外更新)HFL。
在微软发布永久修复程序之前,安全社区一致建议采取以下步骤:
在补丁可用时立即应用
临时缓解措施(尚无补丁)
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
CVE 2026 50656(代号RoguePlanet)是微软恶意软件保护引擎(MsMpEng)中的一个本地提权零日漏洞,允许任何标准用户在完全修补的Windows 10或11系统上获得NT AUTHORITY\SYSTEM权限。
CVE 2026 50656(代号RoguePlanet)是微软恶意软件保护引擎(MsMpEng)中的一个本地提权零日漏洞,允许任何标准用户在完全修补的Windows 10或11系统上获得NT AUTHORITY\SYSTEM权限。 该漏洞由研究员Nightmare Eclipse发现并公开发布,是其针对Microsoft Defender持续攻击行动中披露的第七个漏洞。
微软已为其分配7.8分的CVSS 3.1基础评分(高危),并确认该漏洞。然而,从公开利用代码发布到补丁发布之间的一个多月空白期,因其巨大的攻击面而引发了安全社区的尖锐批评。