CVE-2026-50656:Microsoft Defender RoguePlanet本地提权漏洞,公开PoC暴露29天

2026年7月8日,Microsoft发布带外紧急补丁,修复了影响Microsoft Defender扫描引擎的高危本地权限提升漏洞CVE-2026-50656,公开代号RoguePlanet。该漏洞是一个Time-of-Check to Time-of-Use(TOCTOU)竞态条件,攻击者可通过符号链接劫持将Defender的SYSTEM级文件操作重定向至任意路径,从而获取NT AUTHORITY\SYSTEM权限。公开的PoC代码在补丁发布前已暴露29天

事件概述

RoguePlanet由安全研究员Nightmare-Eclipse(亦称Chaotic Eclipse)于2026年6月10日公开——就在Microsoft 6月Patch Tuesday发布数小时后。这一时间点使Microsoft无法将该修复纳入常规月度更新周期,导致所有已打补丁的Windows 10和11系统暴露长达29天。

Microsoft于7月8日发布带外更新,修复版本为Malware Protection Engine 1.1.26060.3008

技术细节

漏洞原理

漏洞位于Microsoft Malware Protection Engine(mpengine.dll)的文件扫描模块中。MsMpEng.exe以SYSTEM权限运行,负责对文件系统进行实时和按需扫描。

漏洞本质是TOCTOU竞态条件

  1. 检查阶段:Defender扫描前对文件路径进行合法性校验,确认目标为常规文件而非符号链接
  2. 利用窗口:路径校验完成与实际文件打开之间存在微小时间窗口
  3. 使用阶段:攻击者在此窗口内将合法文件替换为指向敏感系统路径的符号链接

成功触发后,Defender以SYSTEM权限访问攻击者控制的目标,攻击者可获取SYSTEM级命令行。

特殊风险

据Nightmare-Eclipse披露,该PoC无论Defender实时保护是否启用均可利用,甚至在Defender被动模式下也可能生效——这是许多部署第三方杀毒软件环境的常见配置。

CVSS评分

版本 分数 严重级别 向量
CVSS 3.1 7.8 High CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

影响评估

暴露时间线

  • 6月10日:PoC公开
  • 6月16日:Microsoft正式确认漏洞并分配CVE
  • 7月8日:带外补丁发布
  • 暴露窗口:29天

叠加风险

该漏洞叠加了4月修复但仍有数万台终端未补丁的Defender提权漏洞BlueHammer(CVE-2026-33825),后者已确认遭勒索软件利用。这意味着部分环境同时面临两个Defender提权漏洞的威胁。

修复建议

立即更新

确认所有终端的Malware Protection Engine版本为1.1.26060.3008或更高。Defender引擎通常自动更新,但应手动验证:

  • Windows安全中心 → 病毒和威胁防护 → 检查更新
  • 或通过PowerShell检查引擎版本

缓解措施

  1. 限制本地代码执行权限,减少攻击面
  2. 部署应用白名单(如WDAC、ThreatLocker)
  3. 监控异常的SYSTEM级进程提升
  4. 审查Defender被动模式配置

参考来源