En sikkerhetsforsker kjent som Nightmare-Eclipse har offentliggjort en ny nulldagssårbarhet i Windows Defender kalt RoguePlanet. Utnyttelsen misbruker en feil i Microsofts antivirusplattform og gjør det mulig for angripere å heve rettighetene sine til SYSTEM-nivå. Publiseringen markerer nok et kapittel i den pågående konflikten mellom forskeren og Microsoft, som allerede har vært preget av flere offentlige nulldagsavsløringer i år.
RoguePlanet retter seg mot Windows Defender
RoguePlanet er en lokal privilegieeskaleringsutnyttelse som drar nytte av en race condition-feil i Windows Defender. Ifølge den publiserte proof-of-concept-koden kan en vanlig bruker manipulere Defenders filoperasjoner og oppnå SYSTEM-rettigheter på en sårbar maskin.
SYSTEM-rettigheter gir det høyeste tilgangsnivået i Windows. En angriper som lykkes med å utnytte sårbarheten, kan kjøre kommandoer, installere programvare, få tilgang til sensitiv informasjon og ta full kontroll over den berørte enheten.
Utnyttelsen ble offentliggjort 10. juni, samtidig som Microsoft publiserte sine månedlige Patch Tuesday-oppdateringer. På publiseringstidspunktet hadde Microsoft ennå ikke lansert noen sikkerhetsoppdatering for sårbarheten.
Siste utvikling i en pågående konflikt
Nightmare-Eclipse har fått betydelig oppmerksomhet gjennom 2026 etter gjentatte ganger å ha publisert Windows-nulldager uten å følge Microsofts prosess for koordinert sårbarhetsrapportering.
Tidligere publiseringer har rettet seg mot Windows Defender, BitLocker og andre sentrale Windows-komponenter. Flere av disse sårbarhetene gjorde det mulig å eskalere privilegier eller omgå sikkerhetsmekanismer på fullt oppdaterte systemer.
Forskeren hevder at Microsoft håndterte tidligere sårbarhetsrapporter på en mangelfull måte og har åpent kritisert selskapets sikkerhetsprosess. Microsoft har på sin side advart om at offentliggjøring av upatchede utnyttelser skaper unødvendig risiko for kundene og gir angripere tilgang til fungerende angrepskode før forsvarstiltak er tilgjengelige.
Konflikten har utløst debatt i cybersikkerhetsmiljøet. Noen forskere mener offentlig press tvinger leverandører til å reagere raskere, mens andre mener publisering av utnyttelseskode før en oppdatering foreligger utsetter organisasjoner for større risiko.
Bekymringene øker
Sårbarheter for privilegieeskalering spiller ofte en sentral rolle i flertrinnsangrep. Trusselaktører kombinerer dem gjerne med phishing-kampanjer, stjålne legitimasjoner eller sårbarheter for fjernaksess for å oppnå full kontroll over systemer.
Denne risikoen er spesielt relevant fordi flere verktøy som Nightmare-Eclipse tidligere har publisert allerede har dukket opp i reelle inntrengningsforsøk. Sikkerhetsforskere har observert at angripere har brukt flere av de offentlig tilgjengelige utnyttelsene under aktive undersøkelser.
Det viser hvor raskt ondsinnede aktører kan ta i bruk proof-of-concept-kode som blir offentlig tilgjengelig.
Hva organisasjoner bør gjøre
Organisasjoner bør følge Microsofts sikkerhetsråd for oppdateringer knyttet til RoguePlanet og installere sikkerhetsoppdateringer så snart de blir tilgjengelige.
Sikkerhetsteam bør også gjennomgå varsler fra endepunktsbeskyttelse, undersøke mistenkelig privilegieeskalering og sørge for at brukere kun har tilgangene de trenger for å utføre arbeidsoppgavene sine.
Sterke tilgangskontroller, verktøy for endepunktsdeteksjon og multifaktorautentisering kan redusere konsekvensene av angrep som baserer seg på lokal privilegieeskalering.
Konklusjon
RoguePlanet fortsetter rekken av høyt profilerte offentliggjøringer fra Nightmare-Eclipse som har lagt økt press på Microsoft. Selv om utnyttelsen krever lokal tilgang, gjør muligheten til å oppnå SYSTEM-rettigheter sårbarheten til et alvorlig sikkerhetsproblem. Inntil Microsoft publiserer en oppdatering, bør organisasjoner være oppmerksomme på tegn til misbruk og overvåke Windows-miljøene sine nøye for uvanlig aktivitet knyttet til privilegieeskalering.


0 responses to “RoguePlanet-nulldagssårbarhet avdekker ny risiko i Windows Defender”