Η Microsoft κυκλοφόρησε ενημερώσεις ασφαλείας για την ευπάθεια RoguePlanet, η οποία εντοπίστηκε στο Microsoft Defender και μπορεί να επιτρέψει σε έναν εισβολέα να αποκτήσει πλήρη SYSTEM-level προνόμια. Η επιδιόρθωση κυκλοφόρησε σχεδόν έναν μήνα μετά τη δημόσια αποκάλυψη της ευπάθειας, γεγονός που προκάλεσε ανησυχία στην κοινότητα κυβερνοασφάλειας. Το ζήτημα αφορά εκατομμύρια χρήστες Windows παγκοσμίως, καθώς το Microsoft Defender αποτελεί την προεπιλεγμένη λύση antivirus για το λειτουργικό σύστημα.

Η ευπάθεια παρακολουθείται με τον κωδικό CVE-2026-50656 και έχει λάβει βαθμολογία CVSS 7.8. Πρόκειται για ένα ζήτημα privilege escalation που εντοπίζεται στο Microsoft Malware Protection Engine — γνωστό και ως mpengine.dll — το οποίο αποτελεί τον πυρήνα των λειτουργιών σάρωσης, ανίχνευσης και εξουδετέρωσης απειλών για το antivirus και antispyware λογισμικό της εταιρείας. Η σοβαρότητα της ευπάθειας έγκειται στο γεγονός ότι επηρεάζει ακριβώς το εργαλείο που υποτίθεται ότι προστατεύει το σύστημα.
Δείτε επίσης: RoguePlanet Zero-Day: Νέα ευπάθεια Microsoft Defender δίνει πρόσβαση SYSTEM
Η Microsoft ανακοίνωσε ότι το πρόβλημα έχει αντιμετωπιστεί στην έκδοση 1.1.26060.3008 του Microsoft Malware Protection Engine, ενώ παράλληλα κυκλοφόρησαν και ενημερώσεις defense-in-depth για την ενίσχυση μη εξειδικευμένων χαρακτηριστικών ασφαλείας. Σύμφωνα με την εταιρεία, δεν απαιτείται καμία ενέργεια από τους χρήστες για την εγκατάσταση της ενημέρωσης, καθώς το λογισμικό ενημερώνεται αυτόματα.
Τι είναι το RoguePlanet και πώς λειτουργεί η ευπάθεια
Το RoguePlanet αποκαλύφθηκε αρχικά από τον ερευνητή ασφαλείας Chaotic Eclipse (γνωστός και ως Nightmare-Eclipse), ο οποίος το περιέγραψε ως ένα race condition, που μπορεί να αξιοποιηθεί για να δημιουργηθεί ένα shell με δικαιώματα SYSTEM. Αυτό παρέχει στον εισβολέα τη δυνατότητα εκτέλεσης κώδικα ή πραγματοποίησης μη εξουσιοδοτημένων ενεργειών στο σύστημα-στόχο. Ένα race condition προκύπτει όταν δύο ή περισσότερες διεργασίες προσπαθούν να αποκτήσουν πρόσβαση σε κοινό πόρο ταυτόχρονα και η έκβαση εξαρτάται από τη σειρά εκτέλεσής τους — κάτι που ένας επιτιθέμενος μπορεί να εκμεταλλευτεί.

Ιδιαίτερα ανησυχητικό είναι το γεγονός ότι το exploit λειτουργεί σε συστήματα που εκτελούν ενημερωμένες εκδόσεις των Windows (Patch Tuesday Ιουνίου 2026). Επιπλέον, ο Chaotic Eclipse αποκάλυψε ότι το exploit λειτουργεί ανεξάρτητα από το αν το real-time protection είναι ενεργοποιημένο — γεγονός που καθιστά την ευπάθεια ακόμα πιο επικίνδυνη. Αξίζει να σημειωθεί ότι η Microsoft δεν αναγνώρισε επίσημα τον Chaotic Eclipse ως τον ερευνητή που ανακάλυψε την ευπάθεια.
RoguePlanet: Η τέταρτη ευπάθεια Defender από τον ίδιο ερευνητή
Το RoguePlanet δεν είναι η πρώτη ευπάθεια που αποκαλύπτει ο Chaotic Eclipse στο Microsoft Defender. Πρόκειται για την τέταρτη κατά σειρά αποκάλυψη, μετά τις ευπάθειες BlueHammer (CVE-2026-33825), UnDefend (CVE-2026-45498) και RedSun (CVE-2026-41091), οι οποίες έχουν ήδη επιδιορθωθεί από τη Microsoft. Το γεγονός ότι ένας μόνο ερευνητής έχει εντοπίσει τέσσερις σοβαρές ευπάθειες στο ίδιο προϊόν εγείρει ερωτήματα για τη συνολική ασφάλεια του Microsoft Malware Protection Engine και τις διαδικασίες ελέγχου κώδικα της εταιρείας.
Δείτε επίσης: Η Microsoft επιβεβαιώνει το RoguePlanet Defender zero-day – Ετοιμάζει patch
Η αλληλουχία αυτών των αποκαλύψεων υπογραμμίζει τη σημασία της ανεξάρτητης έρευνας ασφαλείας και του responsible disclosure. Ωστόσο, η καθυστέρηση σχεδόν ενός μήνα μεταξύ της δημόσιας αποκάλυψης και της επίσημης επιδιόρθωσης αποτελεί σημείο προβληματισμού, καθώς κατά το διάστημα αυτό κακόβουλοι παράγοντες θα μπορούσαν να εκμεταλλευτούν την ευπάθεια. Η Microsoft δεν έχει αποκαλύψει αν υπήρξαν πραγματικές επιθέσεις που εκμεταλλεύτηκαν το CVE-2026-50656 πριν από την κυκλοφορία της επιδιόρθωσης.

Σύμφωνα με The Hacker News, η Microsoft διευκρίνισε ότι για εταιρικές αναπτύξεις αλλά και για τελικούς χρήστες, η προεπιλεγμένη διαμόρφωση του antimalware λογισμικού διασφαλίζει ότι τα malware definitions και το Microsoft Malware Protection Engine ενημερώνονται αυτόματα. Ανάλογα με το ποιο antimalware λογισμικό χρησιμοποιείται και πώς έχει ρυθμιστεί, το λογισμικό ενδέχεται να αναζητά engine και definition updates κάθε μέρα όταν είναι συνδεδεμένο στο διαδίκτυο (ακόμα και πολλές φορές την ημέρα).
Για τους χρήστες που επιθυμούν να επαληθεύσουν ότι το σύστημά τους είναι προστατευμένο, συνιστάται να ελέγξουν χειροκίνητα για ενημερώσεις μέσω του Windows Security ή του Microsoft Defender. Η έκδοση του Microsoft Malware Protection Engine πρέπει να είναι τουλάχιστον 1.1.26060.3008 για να είναι το σύστημα προστατευμένο από το RoguePlanet. Επιπλέον, οι διαχειριστές συστημάτων σε εταιρικά περιβάλλοντα θα πρέπει να βεβαιωθούν ότι οι πολιτικές αυτόματης ενημέρωσης είναι ενεργοποιημένες σε όλα τα endpoints.
Δείτε επίσης: CISA: Συμμορίες ransomware εκμεταλλεύονται την ευπάθεια BlueHammer του Microsoft Defender
Συμπερασματικά, η ευπάθεια RoguePlanet αποτελεί υπενθύμιση ότι ακόμα και τα εργαλεία ασφαλείας που χρησιμοποιούμε για την προστασία μας μπορούν να περιέχουν κρίσιμα κενά ασφαλείας. Η άμεση εφαρμογή των ενημερώσεων ασφαλείας, η παρακολούθηση των επίσημων ανακοινώσεων της Microsoft και η διατήρηση ενός ενημερωμένου Microsoft Defender παραμένουν οι πιο αποτελεσματικές πρακτικές άμυνας για κάθε χρήστη και οργανισμό.
