RoguePlanet a vulnerabilidade de Defender que poderia abrir uma consola com privilégios SYSTEM após os adesivos de junho

Autor: Publicada 4 min de lectura 349 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Em plena onda de atualizações de junho de 2026 um pesquisador que se chama Nightmare Eclipse publicou um exploit chamado "RoguePlanet" que ataca a Microsoft Defender, apenas horas depois de a Microsoft entregar adesivos durante o Patch Tuesday. Segundo o desenvolvedor, a vulnerabilidade aproveita uma condição de carreira no motor de Defender para elevar privilégios e, nos testes que tem mostrado, pode abrir um símbolo do sistema com privilégios SYSTEM em equipamentos Windows 10 e Windows 11 com as últimas atualizações instaladas.

O intercâmbio de informações não é neutro: a publicação chega no contexto de uma disputa pública entre o pesquisador e a Microsoft sobre práticas de divulgação e recompensas. Nightmare Eclipse assegura que seus repositórios anteriores foram eliminados de plataformas como o GitHub e o GitLab, então publicou o PoC em um repositório auto-alojado e em seu blog pessoal. A Microsoft, por sua vez, reiterou na sua política pública a necessidade de uma divulgação coordenada e alertou sobre possíveis consequências legais quando a atividade cause danos reais a clientes; essa postura está coletada em seu comunicado sobre divulgação responsável.

RoguePlanet a vulnerabilidade de Defender que poderia abrir uma consola com privilégios SYSTEM após os adesivos de junho
Imagem gerada com IA.

Do ponto de vista técnico há nuances importantes: o próprio autor indica que a falha foi desenvolvida inicialmente com capacidade de execução remota do código (RCE) Explorando como Defender gerencia arquivos hospedados em recursos SMB externos, por exemplo .vhd(x) remotos, mas afirma que a Microsoft aplicou endurecimentos em maio que bloquearam alguns vetores baseados em junctions e a exploração remota em certos cenários. A versão pública do PoC que circula agora parece concentrar-se na elevação local de privilégios (LPE), além de sua efetividade varia por condição de carreira: algumas equipes reproduzem o exploit consistentemente, outros não.

A confirmação independente muda a conversa: a assinatura ThreatLocker assegurou ter reproduzido a técnica contra sistemas com os adesivos de junho e publicou evidências em vídeo, além de apontar que o allowlisting de aplicações Ele impediu a execução do exploit em seus testes. Essa observação traz uma conclusão prática imediata: as defesas em profundidade e controles de execução são eficazes mesmo quando o sistema operacional tem uma vulnerabilidade de design em um componente de segurança.

O que devem fazer administradores e usuários agora? Em primeiro lugar, não confiar em que só aplicar adesivos acaba o risco: RoguePlanet demonstra que um componente de segurança pode ser alvo e que os PoC públicos aceleram a janela de exposição. Recomendo priorizar em ambientes de produção a ativação ou fortalecimento de allowlisting de aplicativos, revisar e endurecer políticas de acesso a SMB (bloquear SMB entrante da Internet, limitar recursos compartilhados e a montagem de VHDs a partir de locais não confiáveis), e restringir a montagem de imagens de disco a grupos mínimos de administradores. Também convém ativar o monitoramento de criação de processos e alertas sobre instâncias atípicas de MsMpEng/Defender que lancem cmd.exe ou processos com privilégios elevados, e implantar regras de detecção em SIEM/EDR que capturem comportamentos associados com condições de carreira em motores antivírus.

RoguePlanet a vulnerabilidade de Defender que poderia abrir uma consola com privilégios SYSTEM após os adesivos de junho
Imagem gerada com IA.

Para equipes de resposta e Red Team é chave testar em laboratório Antes de colocar grandes mudanças: validar mitigações, medir impacto e garantir que as regras de detecção não geram ruído excessivo. Ferramentas e serviços de simulação de ataques podem ajudar a verificar a eficácia de controlos (por exemplo, relatórios e soluções de validação contínua); se você deseja ler uma abordagem sobre testes de camadas de defesa, você pode consultar recursos especializados que explicam por que razão convém avaliar SIEM e EDR com cenários reais.

Finalmente, há uma dimensão ética e operacional: a publicação de PoC por parte de pesquisadores que sentem que seus relatórios não foram atendidos levanta questões legítimas sobre a coordenação entre empresas e a comunidade. A solução sustentável passa por processos de divulgação mais transparentes e, quando necessário, por fóruns neutros que medissem prazos para adesivo e comunicação pública. Entretanto, as organizações não devem esperar para adesivos adicionais: endurecer configurações, segmentar redes e aplicar políticas de execução e auditoria São medidas de mitigação concretas e eficazes contra exploits que abusam de componentes de segurança.

Para mais contexto sobre a posição da Microsoft sobre a divulgação coordenada, você pode consultar seu comunicado público no portal MSRC: Microsoft MSRC – A shared responsibility, e para ver a publicação do pesquisador onde descreve o desenvolvimento e cenários originais visite seu blog: deadeclipse666.blogspot.com. Se quiser aprofundar a verificação de controles e testes de resiliência, este recurso sobre avaliação contínua e simulação de ataques pode ser útil: Teste every layer before attackers do.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.