As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Em plena onda de atualizações de junho de 2026 um pesquisador que se chama Nightmare Eclipse publicou um exploit chamado "RoguePlanet" que ataca a Microsoft Defender, apenas horas depois de a Microsoft entregar adesivos durante o Patch Tuesday. Segundo o desenvolvedor, a vulnerabilidade aproveita uma condição de carreira no motor de Defender para elevar privilégios e, nos testes que tem mostrado, pode abrir um símbolo do sistema com privilégios SYSTEM em equipamentos Windows 10 e Windows 11 com as últimas atualizações instaladas.
O intercâmbio de informações não é neutro: a publicação chega no contexto de uma disputa pública entre o pesquisador e a Microsoft sobre práticas de divulgação e recompensas. Nightmare Eclipse assegura que seus repositórios anteriores foram eliminados de plataformas como o GitHub e o GitLab, então publicou o PoC em um repositório auto-alojado e em seu blog pessoal. A Microsoft, por sua vez, reiterou na sua política pública a necessidade de uma divulgação coordenada e alertou sobre possíveis consequências legais quando a atividade cause danos reais a clientes; essa postura está coletada em seu comunicado sobre divulgação responsável.

Do ponto de vista técnico há nuances importantes: o próprio autor indica que a falha foi desenvolvida inicialmente com capacidade de execução remota do código (RCE) Explorando como Defender gerencia arquivos hospedados em recursos SMB externos, por exemplo .vhd(x) remotos, mas afirma que a Microsoft aplicou endurecimentos em maio que bloquearam alguns vetores baseados em junctions e a exploração remota em certos cenários. A versão pública do PoC que circula agora parece concentrar-se na elevação local de privilégios (LPE), além de sua efetividade varia por condição de carreira: algumas equipes reproduzem o exploit consistentemente, outros não.
A confirmação independente muda a conversa: a assinatura ThreatLocker assegurou ter reproduzido a técnica contra sistemas com os adesivos de junho e publicou evidências em vídeo, além de apontar que o allowlisting de aplicações Ele impediu a execução do exploit em seus testes. Essa observação traz uma conclusão prática imediata: as defesas em profundidade e controles de execução são eficazes mesmo quando o sistema operacional tem uma vulnerabilidade de design em um componente de segurança.
O que devem fazer administradores e usuários agora? Em primeiro lugar, não confiar em que só aplicar adesivos acaba o risco: RoguePlanet demonstra que um componente de segurança pode ser alvo e que os PoC públicos aceleram a janela de exposição. Recomendo priorizar em ambientes de produção a ativação ou fortalecimento de allowlisting de aplicativos, revisar e endurecer políticas de acesso a SMB (bloquear SMB entrante da Internet, limitar recursos compartilhados e a montagem de VHDs a partir de locais não confiáveis), e restringir a montagem de imagens de disco a grupos mínimos de administradores. Também convém ativar o monitoramento de criação de processos e alertas sobre instâncias atípicas de MsMpEng/Defender que lancem cmd.exe ou processos com privilégios elevados, e implantar regras de detecção em SIEM/EDR que capturem comportamentos associados com condições de carreira em motores antivírus.

Para equipes de resposta e Red Team é chave testar em laboratório Antes de colocar grandes mudanças: validar mitigações, medir impacto e garantir que as regras de detecção não geram ruído excessivo. Ferramentas e serviços de simulação de ataques podem ajudar a verificar a eficácia de controlos (por exemplo, relatórios e soluções de validação contínua); se você deseja ler uma abordagem sobre testes de camadas de defesa, você pode consultar recursos especializados que explicam por que razão convém avaliar SIEM e EDR com cenários reais.
Finalmente, há uma dimensão ética e operacional: a publicação de PoC por parte de pesquisadores que sentem que seus relatórios não foram atendidos levanta questões legítimas sobre a coordenação entre empresas e a comunidade. A solução sustentável passa por processos de divulgação mais transparentes e, quando necessário, por fóruns neutros que medissem prazos para adesivo e comunicação pública. Entretanto, as organizações não devem esperar para adesivos adicionais: endurecer configurações, segmentar redes e aplicar políticas de execução e auditoria São medidas de mitigação concretas e eficazes contra exploits que abusam de componentes de segurança.
Para mais contexto sobre a posição da Microsoft sobre a divulgação coordenada, você pode consultar seu comunicado público no portal MSRC: Microsoft MSRC – A shared responsibility, e para ver a publicação do pesquisador onde descreve o desenvolvimento e cenários originais visite seu blog: deadeclipse666.blogspot.com. Se quiser aprofundar a verificação de controles e testes de resiliência, este recurso sobre avaliação contínua e simulação de ataques pode ser útil: Teste every layer before attackers do.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...