Корпорація Microsoft офіційно підтвердила розробку патчу для усунення критичної zero-day вразливості у своєму флагманському антивірусному рішенні Microsoft Defender. Проблема, яка отримала кодову назву RoguePlanet та офіційний ідентифікатор CVE-2026-50656, оцінюється у 7.8 бала за шкалою CVSS. Розробники класифікують її як локальне підвищення привілеїв (Local Privilege Escalation, LPE), що становить серйозну загрозу для корпоративних та приватних користувачів операційних систем Windows.

Вразливість безпосередньо зачіпає Microsoft Malware Protection Engine (движок сканування шкідливого ПЗ), який є основним ядром Microsoft Defender. Ця служба працює у фоновому режимі з найвищими системними привілеями — NT AUTHORITY\SYSTEM. Через це будь-яка успішна експлуатація помилок у логіці обробки або парсингу файлів дозволяє зловмиснику миттєво вийти за межі обмеженого середовища користувача та отримати повний контроль над операційною системою.
Особлива небезпека RoguePlanet полягає у механіці роботи сучасних антивірусних систем. Microsoft Defender автоматично сканує кожен новий або змінений файл на диску, а також перевіряє завантаження з мережі в реальному часі. Для активації експлуату зазвичай достатньо просто записати спеціально сформований файл у будь-яку доступну директорію, навіть у тимчасову папку звичайного користувача. Щойно служба автоматичного сканування почне аналізувати цей об'єкт, вразливість буде активована без додаткової взаємодії з користувачем чи потреби запускати файл на виконання.
Оскільки патч на момент оприлюднення інформації все ще перебуває на стадії тестування та підготовки до релізу, загроза залишається активною. Атаки з використанням zero-day у захисному софті є класичним інструментом складних цільових груп (APT). Використання антивірусу як вектора атаки дозволяє обходити традиційні засоби моніторингу, адже дії виконуються від імені довіреного процесу безпеки, який зазвичай додають у винятки багатьох систем моніторингу.
Історично подібні баги у ядрі сканування MpEngine виникали через помилки управління пам'яттю під час розпакування архівних форматів або аналізу складних структур виконуваних файлів PE. Команда безпеки Microsoft наразі закликає адміністраторів уважно стежити за офіційними каналами оновлень та готуватися до негайного розгортання виправлень, щойно вони стануть доступними через Windows Update або каталоги WSUS.
Що це означає на практиці
Для захисту корпоративного периметра та кінцевих точок рекомендуємо виконати такі дії:
- Налаштуйте моніторинг поведінки процесів антивірусу. Створіть у вашій SIEM або EDR системі правило, яке відстежуватиме запуск будь-яких дочірніх процесів від імені
MsMpEng.exeтаMpCmdRun.exe. Поява у цьому списку командних інтерпретаторів типуcmd.exe,powershell.exeабо утиліт на кшталтcertutil.exeє чітким індикатором компрометації. - Контролюйте версію антивірусного ядра. Переконайтеся, що на всіх серверах та робочих станціях увімкнено автоматичне оновлення баз та компонентів Microsoft Defender. Хоча рушій сканування зазвичай оновлюється самостійно, заблоковані через внутрішні політики робочі станції можуть залишатися вразливими.
- Обмежуйте права локальних користувачів. Оскільки RoguePlanet вимагає первинного доступу для створення файлу на машині, суворе дотримання принципу найменших привілеїв (LUA) та блокування запуску невідомих бінарників через WDAC (Windows Defender Application Control) значно знизить ймовірність того, що атакуючий зможе доставити експлойт на кінцеву точку.
- Ізолюйте критичні сервери. Для серверів баз даних та доменних контролерів обмежте можливість виходу в інтернет та завантаження файлів з ненадійних джерел. Це унеможливить отримання початкового плацдарму, який необхідний для подальшого підвищення привілеїв за допомогою цієї вразливості.
