Содержание
RoguePlanet — новый zero-day в Microsoft Defender. Он даёт атакующему права SYSTEM на полностью обновлённых ПК с Windows 10 и Windows 11. Уязвимость раскрыл исследователь Chaotic Eclipse через несколько часов после июньского Patch Tuesday от 9 июня 2026 года.
Это уже седьмая публичная уязвимость Chaotic Eclipse за несколько месяцев. История неприятная не только для Microsoft. Для админов это ещё один пример, когда свежие патчи не закрывают весь класс риска.
RoguePlanet использует гонку состояний
RoguePlanet описан как уязвимость типа race condition, то есть ошибка из-за неправильного порядка операций. В таком сценарии атака ловит короткое окно между действиями системы. Если попытка проходит удачно, процесс получает системные права.
Chaotic Eclipse опубликовал proof-of-concept эксплойт в собственном Git-репозитории на неделе 9 июня 2026 года. Исследователь заявил, что GitHub и GitLab удаляли репозитории с его ранними работами после действий Microsoft.
Сам автор не обещает одинаковую стабильность атаки на всех машинах. «Эксплойт использует гонку состояний, поэтому срабатывает не всегда. На некоторых машинах я получал 100% успеха, на других он работал хуже», — написал Chaotic Eclipse.
Проверку PoC провела ThreatLocker. Компания подтвердила, что RoguePlanet работает по описанию, и записала демонстрацию. Комментарий главы ThreatLocker Дэнни Дженкинса получил BleepingComputer.
«Наш первичный анализ подтверждает, что эксплойт RoguePlanet жизнеспособен и работает как описано. Организации с application allowlisting могут не дать эксплойту запуститься, получая эффективный дополнительный слой защиты», — заявил Дженкинс.

Седьмая публикация Chaotic Eclipse за несколько месяцев
История началась в начале апреля 2026 года с BlueHammer. Тогда Chaotic Eclipse раскрыл уязвимость повышения привилегий в Windows Defender. Исследователь объяснил публикацию недовольством тем, как Microsoft обрабатывает сообщения об уязвимостях.
- BlueHammer: повышение привилегий в Windows Defender, раскрыто в начале апреля 2026 года
- RedSun: последующая публичная уязвимость из той же серии раскрытий
- UnDefend: ещё одна публикация Chaotic Eclipse после BlueHammer
- YellowKey: уязвимость, которую Microsoft закрыла в июньском Patch Tuesday
- GreenPlasma: уязвимость, которую Microsoft тоже закрыла в июньском Patch Tuesday
- MiniPlasma: предыдущая публикация перед RoguePlanet
- RoguePlanet: новый zero-day с повышением прав до SYSTEM
Конфликт исследователя с Microsoft тут не фон, а причина темпа раскрытий. Chaotic Eclipse прямо писал, что остался недоволен процессом disclosure. Позже он описал общение с компанией резкой фразой: «Они вытерли об меня ноги и играли во все детские игры, какие могли».
Patch Tuesday закрыл не всё
Microsoft выпустила июньское накопительное обновление 9 июня 2026 года. В него вошли исправления для GreenPlasma и YellowKey. RoguePlanet раскрыли уже после выхода пакета, и тесты ThreatLocker показали работу PoC на полностью обновлённых Windows 10 и Windows 11.
Права SYSTEM — это верхний уровень локальных привилегий в Windows. С ними вредоносный процесс получает доступ глубже обычного администратора. Для домашнего ПК это риск полного захвата системы. Для корпоративной сети — удобная ступень после первичного взлома.
При этом RoguePlanet не описан как удалённая атака без участия пользователя. В опубликованных данных речь идёт о повышении привилегий на уже скомпрометированной машине. Такой баг часто используют после фишинга, заражённого вложения или запуска вредоносного файла.
В июньском Patch Tuesday от 9 июня 2026 года Microsoft закрыла GreenPlasma и YellowKey; RoguePlanet в этом наборе исправлений не фигурирует.