Microsoft обещает высококачественное обновление безопасности.




Примерно через неделю после того, как исследователь безопасности Chaotic Eclipse опубликовал опасный zero-day-эксплойт под названием Rogueplanet для Microsoft Defender, Microsoft наконец отреагировала и как минимум зарегистрировала идентификатор CVE. Согласно соответствующему уведомлению безопасности (откроется в новом окне), патча до сих пор нет. Однако Microsoft заверяет, что работает над исправлением и вскоре предоставит обновление.

Эксплойт Rogueplanet стал общедоступным на Github (откроется в новом окне) и других платформах для хостинга кода (откроется в новом окне) с 9 июня. С его помощью злоумышленники могут получить широкие системные привилегии в Windows. Хотя эксплойт основан на состоянии гонки (race condition), на некоторых системах он, как утверждается, обеспечивает 100-процентный уровень успеха.

Microsoft зарегистрировала базовую уязвимость повышения привилегий как CVE-2026-50656 (откроется в новом окне) и присвоила ей высокий уровень серьезности (CVSS: 7,8). Случаев активного использования этой уязвимости компании пока неизвестно. Однако Microsoft полагает, что появление соответствующих атак "довольно вероятно". Учитывая низкую сложность атаки и утекший эксплойт, такая оценка едва ли удивительна.

Высококачественное обновление всё исправит — когда-нибудь

Тот, кто надеялся, что в ответ на действия Microsoft он сразу получит защитный патч или хотя бы обходной путь (workaround), ошибается. Корпорация всё еще работает над исправлением и говорит о "высококачественном обновлении безопасности", которое в ближайшее время должно закрыть уязвимость. Однако более подробной информации или графика работ Microsoft не предоставляет.

За последние месяцы Chaotic Eclipse неоднократно отличался утечками zero-day-эксплойтов, таких как Bluehammer, Redsun, Miniplasma и Yellowkey. В качестве причины он всегда называл разногласия с Центром реагирования на угрозы безопасности Microsoft (MSRC), которые исследователь, однако, никогда подробно не объяснял, предположительно из-за соглашения о неразглашении.

Ранее Chaotic Eclipse всегда комментировал свои утечки через блог-сервис Google Blogger. Однако недавно Google, по-видимому, временно заблокировал его (откроется в новом окне) из-за вредоносного контента. Поэтому теперь Chaotic Eclipse публикует свои материалы на собственной платформе (откроется в новом окне) по адресу projectnightcrawler.dev. Там он уже добавил некоторую информацию о своих ранее опубликованных эксплойтах.