Анонімний дослідник безпеки, відомий під псевдонімом Chaotic Eclipse, опублікував демонстраційний код експлойту для нової вразливості нульового дня у захиснику Microsoft Defender. Ця прогалина безпеки отримала кодову назву RoguePlanet. Вона становить значну загрозу, оскільки дозволяє зловмисникам отримати максимальні системні привілеї на повністю оновлених комп'ютерах під управлінням операційної системи Windows.

Технічна суть проблеми полягає у виникненні стану змагання (race condition) під час обробки системних процесів захисником. Оскільки експлойт базується на часових затримках виконання операцій, успішність його спрацьовування може коливатися. Проте автор дослідження, який виклав код на ресурсі GitHub під новим обліковим записом, стверджує, що йому вдалося досягти стовідсоткової стабільності роботи експлойту на тестових стендах за певних умов конфігурації.

Небезпека цієї вразливості полягає в тому, що антивірусне програмне забезпечення, яке має захищати систему від загроз, саме стає точкою входу для компрометації. Отримання прав рівня СИСТЕМА (SYSTEM) дає зловмиснику повний контроль над операційною системою, дозволяючи вимикати будь-які засоби моніторингу, встановлювати шкідливе програмне забезпечення та непомітно збирати конфіденційні дані користувачів без ризику виявлення.

Поки офіційне виправлення від компанії Microsoft перебуває в процесі розробки, системним адміністраторам та фахівцям із безпеки рекомендується посилити контроль за підозрілими процесами в мережі. Варто використовувати додаткові засоби виявлення загроз на кінцевих точках та обмежити права звичайних користувачів, щоб запобігти запуску неперевірених файлів, які можуть ініціювати атаку через стан змагання в захиснику.