Rogue Planet: die Schwachstelle von Defender, die es ermöglicht, SYSTEM mit nur lokalem Code und dem Patch zu klettern, der kommt

Autor: Veröffentlicht 3 min de lectura 133 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Microsoft hat ein Sicherheitsupdate veröffentlicht, um kritische Schwachstellen in seinem Anti-Malware-Engine als "RoguePlanet" (CVE-2026-50656), fast einen Monat nach der Bekanntgabe der Details. Das ist ein Misserfolg Eskalation der Privilegien in mpengine.dll, der für das Scannen und Reinigen in den Verteidigungslösungen verantwortlichen Komponente, und wurde in der Motorversion korrigiert 1.1.26060.3008 zusammen mit intensiven Verteidigungsverbesserungen zur Verschärfung sicherheitsrelevanter Funktionen.

Der Forscher, der das Urteil veröffentlichte, bekannt als Chaotic Eclipse (alias Nightmare-Eclipse), beschreibt RoguePlanet als ein Karrierestatus die die Ausführung einer Shell mit SYSTEM-Privilegien ermöglicht, die wiederum die Ausführung von beliebigen Codes oder nicht autorisierten Aktionen erlaubt. Laut Berichten funktioniert der Konzepttest auch auf Systemen mit den Juni 2026 Updates angewendet und egal ob der Echtzeitschutz von Defender aktiviert wird, was die praktische Schwerkraft des Problems erhöht.

Rogue Planet: die Schwachstelle von Defender, die es ermöglicht, SYSTEM mit nur lokalem Code und dem Patch zu klettern, der kommt
Bild generiert mit IA.

Aus betrieblicher Risikoperspektive ist RoguePlanet von Bedeutung, weil es keine zusätzlichen Remote-Verwundbarkeiten erfordert: es genügt mit einem lokalen Kontext (z.B. einem Prozess mit eingeschränkten Berechtigungen oder einem verstorbenen Benutzer, Code auszuführen), um auf SYSTEM zu klettern. Dies macht es zu einem nützlichen Stück für Angreifer, die Beharrlichkeit suchen oder zu komplexeren Verwertungsketten kombinieren. Für Unternehmensumgebungen bedeutet dies, dass Bedrohungen, die anfangs auf ein nicht privilegiertes Konto beschränkt sind, schnell zu Systemverlobungen werden können, wenn die Anti-Malware-Engine nicht aktualisiert wird oder wenn es schlechte Privilegien-Management-Praktiken gibt.

Microsoft weist darauf hin, dass Kunden unter normalen Bedingungen keine zusätzlichen Aktionen ausführen sollten, da Motoren und Definitionen automatisch mit Standardeinstellungen aktualisiert werden; die Realität großer Organisationen umfasst jedoch in der Regel kontrollierte Update-Richtlinien, Abschaltungen oder Endpunkte aus dem Management. Deshalb wird empfohlen. aktiv überprüfen die Motorversion und Aktualisierungsstatus auf kritischen Servern und Workstations, insbesondere mit zentralisierten Update-Tools wie Windows Update for Business, Intune oder ConfigMgr. Microsoft bietet Dokumentation über den Motor und seine Updates, die als Referenz verwendet werden können: Microsoft Malware Protection Engine (Dokumentation).

Rogue Planet: die Schwachstelle von Defender, die es ermöglicht, SYSTEM mit nur lokalem Code und dem Patch zu klettern, der kommt
Bild generiert mit IA.

Neben der Anwendung der Version 1.1.260.3008 sollten die operativen Minderungsmaßnahmen die Stärkung der Mindestberechtigungsrichtlinien, die Überprüfung der Konten mit hohen Berechtigungen, die Netzsegmentierung und die Überwachung relevanter Ereignisse in Windows-Aufzeichnungen umfassen, um ungewöhnliche Privilegienerhöhungen zu erkennen. Wird ein Knoten vermutet, dass er ausgenutzt wurde, sollte die Antwort die Sammlung von Beweisen und die Reinigung oder Neuinstallation nach Schwerkraft umfassen, und im Falle einer aktiven Betriebserkennung die entsprechende Sicherheitsunterstützung und die Reaktion von Microsoft-Vorfällen kontaktieren.

Die Geschichte des Forschers - der bereits andere Schwachstellen in Defender wie BlueHammer, UnDefender und RedSun aufgedeckt hat - zeigt zwei Lektionen: einerseits, dass Softwarekomponenten mit hohen Privilegien (wie Scan-Engines) wertvolle Ziele sind und andererseits, dass es notwendig ist, Testprozesse (Fuzierung, Code-Bewertungen und Zeitanalyse) in kritischen Teilen des Sicherheitsstapels zu pflegen und zu stärken. Für technische Details und die RoguePlanet CVSS-Score, siehe CVE Public Record: CVE-2026-50656 in NVD.

Schließlich, obwohl Microsoft den Forscher bei dieser Gelegenheit nicht öffentlich akkreditiert hat, ist die Kette der Vor- und Nachinformationen eine Erinnerung daran, dass die verantwortliche Offenlegungspolitik und die Koordinierung zwischen Forschern, Lieferanten und Managern weiterhin Schlüssel zur Verringerung des Expositionsfensters bleibt. Wenn Sie Windows-Systeme verwalten, bestätigen Sie das Motor-Update, überprüfen Sie die automatische Update-Konfiguration und priorisieren Sie Scans und Audits in kritischen Endpunkten.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.