2026年7月8日,Microsoft发布带外紧急补丁,修复了影响Microsoft Defender扫描引擎的高危本地权限提升漏洞CVE-2026-50656,公开代号RoguePlanet。该漏洞是一个Time-of-Check to Time-of-Use(TOCTOU)竞态条件,攻击者可通过符号链接劫持将Defender的SYSTEM级文件操作重定向至任意路径,从而获取NT AUTHORITY\SYSTEM权限。公开的PoC代码在补丁发布前已暴露29天。
事件概述
RoguePlanet由安全研究员Nightmare-Eclipse(亦称Chaotic Eclipse)于2026年6月10日公开——就在Microsoft 6月Patch Tuesday发布数小时后。这一时间点使Microsoft无法将该修复纳入常规月度更新周期,导致所有已打补丁的Windows 10和11系统暴露长达29天。
Microsoft于7月8日发布带外更新,修复版本为Malware Protection Engine 1.1.26060.3008。
技术细节
漏洞原理
漏洞位于Microsoft Malware Protection Engine(mpengine.dll)的文件扫描模块中。MsMpEng.exe以SYSTEM权限运行,负责对文件系统进行实时和按需扫描。
漏洞本质是TOCTOU竞态条件:
- 检查阶段:Defender扫描前对文件路径进行合法性校验,确认目标为常规文件而非符号链接
- 利用窗口:路径校验完成与实际文件打开之间存在微小时间窗口
- 使用阶段:攻击者在此窗口内将合法文件替换为指向敏感系统路径的符号链接
成功触发后,Defender以SYSTEM权限访问攻击者控制的目标,攻击者可获取SYSTEM级命令行。
特殊风险
据Nightmare-Eclipse披露,该PoC无论Defender实时保护是否启用均可利用,甚至在Defender被动模式下也可能生效——这是许多部署第三方杀毒软件环境的常见配置。
CVSS评分
| 版本 | 分数 | 严重级别 | 向量 |
|---|---|---|---|
| CVSS 3.1 | 7.8 | High | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
影响评估
暴露时间线
- 6月10日:PoC公开
- 6月16日:Microsoft正式确认漏洞并分配CVE
- 7月8日:带外补丁发布
- 暴露窗口:29天
叠加风险
该漏洞叠加了4月修复但仍有数万台终端未补丁的Defender提权漏洞BlueHammer(CVE-2026-33825),后者已确认遭勒索软件利用。这意味着部分环境同时面临两个Defender提权漏洞的威胁。
修复建议
立即更新
确认所有终端的Malware Protection Engine版本为1.1.26060.3008或更高。Defender引擎通常自动更新,但应手动验证:
- Windows安全中心 → 病毒和威胁防护 → 检查更新
- 或通过PowerShell检查引擎版本
缓解措施
- 限制本地代码执行权限,减少攻击面
- 部署应用白名单(如WDAC、ThreatLocker)
- 监控异常的SYSTEM级进程提升
- 审查Defender被动模式配置