Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Mitten in einem Update von Juni 2026 ein Forscher, der sich nennt Alptraum Eclipse veröffentlichte eine Explosion namens "RoguePlanet", die Microsoft Defender angreift, nur Stunden nachdem Microsoft Patches während des Patch Dienstag geliefert hat. Nach Angaben des Entwicklers nutzt die Verwundbarkeit eine Karrierestatus in der Defense-Engine, um Privilegien zu erhöhen, und in den Tests, die Sie gezeigt haben, können Sie ein Systemsymbol mit Privilegien öffnen SYSTEM unter Windows 10 und Windows 11 mit den neuesten Updates installiert.
Der Informationsaustausch ist nicht neutral: Die Veröffentlichung kommt im Kontext eines öffentlichen Streits zwischen dem Forscher und Microsoft über Outreach-Praktiken und Belohnungen. Nightmare Eclipse sorgt dafür, dass die bisherigen Repositorys von Plattformen wie GitHub und GitLab entfernt wurden, so dass er dieses Mal die PoC in einem selbst beherbergten Repository und seinem persönlichen Blog veröffentlichte. Microsoft hat ihrerseits in seiner öffentlichen Politik die Notwendigkeit einer koordinierten Offenlegung bekräftigt und über mögliche rechtliche Konsequenzen gewarnt, wenn die Tätigkeit tatsächliche Schäden an den Kunden verursacht; diese Position spiegelt sich in ihrer Erklärung zur verantwortungsvollen Offenlegung wider.

Aus technischer Sicht gibt es wichtige Nuancen: Der Autor selbst weist darauf hin, dass der Fehler zunächst mit der Fähigkeit entwickelt wurde, Remotecode Ausführung (CERs) Ausnutzen, wie Defender Dateien behandelt, die in externen SMB-Ressourcen - z.B. .vhd (x) remote - gehostet werden, aber behauptet, dass Microsoft Hardships im Mai angewendet hat, die einige verbindungsbasierte Vektoren und Fernausbeutung in bestimmten Szenarien blockierten. Die öffentliche Version des jetzt zirkulierenden PoC scheint sich auf die lokaler Aufzug von Privilegien (LPE), und auch seine Wirksamkeit variiert je nach Berufszustand: Einige Teams reproduzieren die Explosion konsequent, andere nicht.
Die unabhängige Bestätigung ändert das Gespräch: die Firma ThreatLocker behauptet, die Technik gegen Systeme mit den Juni-Patchs und veröffentlichte Beweise auf Video repliziert zu haben, sowie darauf hinzuweisen, dass die Anwendung erlaubt verhinderte die Durchführung der Explosion in ihren Tests. Diese Beobachtung bringt einen sofortigen praktischen Abschluss: Tiefe Verteidigungs- und Implementierungskontrollen sind auch dann wirksam, wenn das Betriebssystem eine Design-Schwachstelle in einer Sicherheitskomponente aufweist.
Was sollen Administratoren und Benutzer jetzt tun? Vor allem, nicht zu vertrauen, dass nur die Anwendung von Patches das Risiko beendet: Rogue Planet zeigt, dass eine Sicherheitskomponente objektiv sein kann und dass die öffentliche PoC das Belichtungsfenster beschleunigt. Ich empfehle die Priorisierung in Produktionsumgebungen die Aktivierung oder Stärkung der Anwendung erlaubtlisting, Überprüfung und Verschärfung von SMB-Zugangsrichtlinien (Blockung eingehender SMB aus dem Internet, Begrenzung von gemeinsamen Ressourcen und Montage von VHDs von unzuverlässigen Standorten) und die Montage von Festplattenbildern auf minimale Gruppen von Administratoren. Es ist auch angebracht, die Überwachung der Erstellung von Prozessen und Warnungen auf atypischen Instanzen von MsMpEng / Defend, die Cmd.exe oder Prozesse mit hohen Privilegien starten, zu ermöglichen und Erkennungsregeln in ICES / EDR bereitzustellen, die Verhaltensweisen erfassen, die mit Karrierebedingungen in Antiviren-Engines verbunden sind.

Für Antwortteams und Red Team ist der Schlüssel Test im Labor vor dem Einsatz von Massenänderungen: validieren Sie die Minderung, messen Sie die Auswirkungen und stellen Sie sicher, dass die Erkennungsregeln kein übermäßiges Geräusch erzeugen. Angriffssimulationstools und -dienste können helfen, die Wirksamkeit von Kontrollen zu überprüfen (z.B. Berichte und kontinuierliche Validierungslösungen); wenn Sie einen Ansatz zur Verteidigungsschichtprüfung lesen möchten, können Sie spezialisierte Ressourcen konsultieren, die erklären, warum es angemessen ist, IMS und EDR mit realen Szenarien zu bewerten.
Schließlich gibt es eine ethische und operative Dimension: Die Veröffentlichung von PoC von Forschern, die der Meinung sind, dass ihre Berichte nicht behandelt wurden, stellt legitime Fragen zur Koordinierung zwischen Unternehmen und der Gemeinschaft. Die nachhaltige Lösung ist durch transparentere Outreach-Prozesse und gegebenenfalls durch neutrale, zeitgebundene Foren für öffentliche Kommunikation und Parkplätze. In der Zwischenzeit sollten Organisationen nicht auf zusätzliche Patches warten: Aushärten von Konfigurationen, Netzwerkaufbau und Umsetzungspolitik und Audit sind konkrete und wirksame Maßnahmen zur Minderung von Exploits, die Sicherheitskomponenten missbrauchen.
Weitere Informationen zu Microsofts Position auf koordiniertem Outreach finden Sie auf dem MSRC-Portal: Microsoft MSRC - Eine gemeinsame Verantwortung, und um die Veröffentlichung des Forschers zu sehen, wo er die ursprüngliche Entwicklung beschreibt und Szenarien besuchen seinen Blog: dedeclipse666.blogspot.com. Wenn Sie die Prüfung von Kontrollen und Widerstandsfähigkeitstests vertiefen möchten, kann diese Ressource bei der kontinuierlichen Auswertung und Angriffssimulation nützlich sein: Testen Sie jede Schicht, bevor Angriffe.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...