Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1cybelangel+1threatlocker+1Microsoft on virallisesti tunnustanut oikeuksien korottamiseen liittyvän haavoittuvuuden Microsoft Malware Protection Enginessä. Haavoittuvuutta seurataan nyt tunnuksella CVE-2026-50656, ja sen CVSS-pisteet ovat 7,8. Yhtiö ilmoitti kehittävänsä tietoturvapäivitystä virheen korjaamiseksi. Haavoittuvuus, jota kutsutaan julkisesti nimellä "RoguePlanet", julkaistiin Microsoftin tiedotteessa 16. kesäkuuta ilman korjausaikataulua.helpnetsecurity+2
RoguePlanet hyödyntää Microsoft Defenderin reaaliaikaisen skannausmoottorin Time-of-Check to Time-of-Use -kilpailutilannetta (race condition) antaakseen hyökkääjille SYSTEM-tason oikeudet täysin päivitetyissä Windows 10- ja Windows 11 -koneissa. Virhe on luokiteltu CWE-59-luokkaan (virheellinen linkin resoluutio ennen tiedostojen käyttöä), ja sitä voivat hyödyntää matalan monimutkaisuuden hyökkäyksissä todennetut paikalliset hyökkääjät ilman käyttäjän vuorovaikutusta.cybelangel+2
Konseptitodistus (proof-of-concept) julkaistiin 10. kesäkuuta 2026 tutkijan toimesta, joka käyttää aliaksia Nightmare Eclipse ja Chaotic Eclipse. Tämä tapahtui tuntia sen jälkeen, kun Microsoft julkaisi historiansa suurimman Patch Tuesday -päivityksen, joka korjasi yli 200 haavoittuvuutta. Tietoturvayhtiö ThreatLocker vahvisti riippumattomasti, että hyökkäys toimii järjestelmissä, joihin on asennettu kesäkuun 2026 kumulatiivinen päivitys. Microsoft on luokitellut haavoittuvuuden "hyödyntäminen todennäköisempää" -luokkaan hyödynnettävyysindeksinsä mukaan, mutta ei ole havainnut hyökkäyksiä luonnossa.helpnetsecurity+3
RoguePlanet on kahdeksas Nightmare Eclipsen huhtikuun 2026 alun jälkeen julkaisema hyökkäys, jota tutkijat kuvailevat kosto-kampanjaksi Microsoftia vastaan. Tutkija on tarkoituksella ajoittanut jokaisen julkistuksen Patch Tuesdayn jälkeisiin päiviin varmistaakseen, ettei korjausta ole saatavilla viikkoihin. Kolmen aiemman sarjan hyökkäyksen — BlueHammer, RedSun ja UnDefend — vahvistettiin tulleen hyödynnetyiksi luonnossa ennen kuin Microsoft julkaisi korjaukset. Tietoturvayhtiö Huntress havaitsi Nightmare Eclipsen työkaluja käytettävän elävässä tunkeutumisessa jo huhtikuussa.fortifiedhealthsecurity+2
Koska korjausta ei ole saatavilla, organisaatioita kehotetaan rajoittamaan tavallisten käyttäjien mahdollisuutta liittää VHD- ja VHDX-tiedostoja ryhmäkäytäntöjen (Group Policy) avulla, mikä poistaa ensisijaisen toimitusmekanismin, johon nykyinen konseptitodistus perustuu. Microsoft suosittelee myös Defenderin hyökkäyspinnan pienentämissääntöjen (Attack Surface Reduction) käyttöönottoa, jotta hyökkäyksen jälkeisiin yleisiin vaiheisiin saadaan kitkaa. ThreatLocker suositteli sovellusten sallittujen luetteloiden (allowlisting) käyttöönottoa, jotka estävät allekirjoittamattomien suoritettavien tiedostojen ajamisen käyttäjän kirjoitettavissa olevista sijainneista.threatlocker+1
Microsoft totesi vain, että se "työskentelee korkealaatuisen tietoturvapäivityksen tarjoamiseksi" ja päivittää CVE-merkinnän, kun korjaus on saatavilla.opencve+1