Ещё в середине июня Microsoft пообещала работать над "высококачественным обновлением", которое должно защитить от эксплойта Rogueplanet, утёкшего от Chaotic Eclipse. Теперь это обновление доступно, как объявила Microsoft в обновлённом уведомлении безопасности (открывается в новом окне). Оно распространяется как обновление определений для Microsoft Defender. Таким образом, обновление Windows не требуется.
Эксплойт Rogueplanet использует зарегистрированную уязвимость CVE-2026-50656 (открывается в новом окне) в Microsoft Defender. Уязвимость основана на состоянии гонки (race condition) и позволяет злоумышленникам повышать свои привилегии на уязвимых системах Windows. В случае успеха после выполнения эксплойта появляется оболочка с системными правами.
Начиная с версии 1.1.26060.3008 механизма защиты от вредоносных программ Microsoft (Microsoft Malware Protection Engine) использование CVE-2026-50656 должно стать невозможным. Обычно такие обновления автоматически и своевременно распространяются через Microsoft Defender. Тем не менее, те, кто хочет помочь вручную, найдут всю необходимую информацию на информационной странице Microsoft (открывается в новом окне).
Предыстория о Chaotic Eclipse
Rogueplanet — лишь один из многих эксплойтов, опубликованных исследователем безопасности Chaotic Eclipse за последние месяцы. Серия утечек началась в апреле с эксплойта Bluehammer, после чего последовали, среди прочих, Redsun, Undefend, Yellowkey, Greenplasma, Miniplasma и, наконец, Rogueplanet.
Все эти эксплойты на момент публикации использовали незакрытые уязвимости в различных компонентах Windows, таких как Microsoft Defender или Bitlocker. В качестве причины утечек Chaotic Eclipse неоднократно ссылался на разногласия с Центром реагирования на угрозы безопасности Microsoft (MSRC), однако он никогда не сообщал подробностей по этому поводу.