Preskoči na glavni sadržaj Preskoči na pretraživanje Preskoči na glavnu navigaciju
Meni
Važno Kibernetička sigurnost Ocjena: 8/10

Microsoft-Patchday u lipnju: RoguePlanet Zero-Day zaobilazi Defenderovu zaštitu

Nakon lipanjskog Patchdaya istraživač otkriva sigurnosni propust RoguePlanet u Defenderu. Microsoftova hitna zakrpa već se može zaobići.

Što se dogodilo?

Na lipanjskom Patchdayu Microsoft je zatvorio brojne sigurnosne propuste u proizvodima poput Azurea, Microsoft 365, Exchange Onlinea, Officea i Windowsa, od kojih je mnoge klasificirao kao "kritične". U brojnim slučajevima napadači bi mogli izvršiti zlonamjerni kod s udaljene lokacije i bez autentifikacije te potpuno kompromitirati pogođene sustave. Čim je Patchday završio, sigurnosni istraživač pod pseudonimom Nightmare Eclipse objavio je na svom blogu još jednu, dotad nepoznatu ranjivost pod nazivom RoguePlanet – takozvani Zero-Day koji pogađa čak i potpuno zakrpane sustave s Windows 10 i Windows 11.

Detalji

Među propustima zatvorenima na Patchdayu nalaze se i dva BitLocker Zero-Daya koje je isti istraživač prethodno otkrio: YellowKey (CVE-2026-45585, stupanj ozbiljnosti "srednji") i GreenPlasma (CVE-2026-50507, također "srednji"). Uspješnim iskorištavanjem ovih ranjivosti napadači mogu zaobići BitLockerovo šifriranje tvrdog diska.

Novoobjavljeni propust RoguePlanet ponovno cilja na zaštitni softver Windows Defender. Ako napad uspije, počinitelji dobivaju sistemska prava na pogođenom računalu – najvišu razinu ovlasti u Windowsu. Microsoft je reagirao razmjerno brzo: već ujutro 10. lipnja objavljeno je ažuriranje definicija 1.453.20.0 za Defender, koje naknadno dodaje detekciju za RoguePlanet i trebalo bi pripadajući exploit staviti u karantenu.

Međutim, pokazalo se da ta detekcija nije osobito pouzdana: prema vlastitim testovima redakcije, zaštita se može zaobići trivijalnom izmjenom u izvornom kodu proof-of-concept exploita, čime se ponovno može pokrenuti shell sa sistemskim pravima. Zasad nema naznaka da napadači RoguePlanet već aktivno iskorištavaju u praksi. Anonimni istraživač također je najavio da posjeduje dodatne Zero-Dayeve čije je objavljivanje izvorno bilo planirano za 14. srpnja. Zbog dodatnog posla oko RoguePlaneta taj se datum pomiče – novi datum zasad nije naveo.

Kontekst

Ovaj slučaj je primjer koliko se dinamično razvija stanje prijetnji vezanih uz ključne sigurnosne komponente Windowsa. I već aktivno napadana ranjivost RedSun (CVE-2026-41091, "visok" stupanj ozbiljnosti) u Malware Protection Engineu Defendera morala je naknadno biti ponovno ispravljena jer se pokazalo da ranija zakrpa krajem svibnja nije bila dovoljna. Microsoft sada tu ispravku službeno vodi pod lipanjskim Patchdayom.

Tome se pridružuju tri već javno poznata propusta u Windowsu – u HTTP.sys, BitLockeru i Collaborative Translation Frameworku (CVE-2026-49160 "visok", CVE-2026-50507 "srednji", CVE-2026-45586 "visok") – kod kojih bi napadi mogli uslijediti jer su detalji već javno dostupni. Još tri propusta, klasificirana kao "kritični", pogađaju Windows kernel (CVE-2026-45657), ponovno HTTP.sys (CVE-2026-47291) te Windows DHCP Client Service (CVE-2026-44815). Na svim tim mjestima napadači bi mogli izvršiti zlonamjerni kod i potpuno preuzeti kontrolu nad sustavima.

Za operatere sigurnosno relevantne infrastrukture – od poslovnih mreža do sustava koji upravljaju fizičkom sigurnosnom tehnikom poput kontrole pristupa ili alarmnih sustava – ova gomilanje kritičnih Windows ranjivosti od posebne je važnosti. Mnoga sigurnosna rješenja, primjerice softver za upravljanje video nadzorom ili umrežene sustave kontrole pristupa, rade na Windows osnovi te su stoga potencijalno jednako pogođena kao i klasična uredska IT oprema.

Praktični savjeti

  • Pravovremeno instalirati ažuriranja s Patchdaya: Kritični propusti zatvoreni lipanjskim Patchdayom trebali bi biti prioritetno i bez nepotrebnog odgađanja instalirani.
  • Provjeriti ažuriranja Defenderovih definicija: Budući da se automatska detekcija RoguePlaneta smatra nedovoljnom, treba razmotriti dodatne zaštitne mjere poput rješenja za detekciju i odgovor na krajnjim točkama (Endpoint Detection and Response) te restriktivnu dodjelu ovlasti.
  • Provjeriti BitLocker konfiguraciju: Tko šifrira osjetljive podatke – primjerice zapise alarmnih sustava ili sustava video nadzora – pomoću BitLockera, trebao bi pravovremeno zakrpati pogođene sustave kako bi spriječio zaobilaženje šifriranja.
  • Posebno osigurati sustave sa sistemskim pravima: Budući da RoguePlanet napadačima omogućuje sistemska prava, preporučuje se dodatna segmentacija i nadzor na kritičnim poslužiteljima, primjerice onima koji upravljaju sustavima kontrole pristupa ili Wardhub povezivanjem.
  • Pratiti javno poznate, ali još neiskorištene propuste: Sustave s HTTP.sys, BitLockerom ili Collaborative Translation Frameworkom treba prioritetno ažurirati jer bi ovdje mogli uslijediti napadi.

Izgledi za budućnost

Najava dodatnih Zero-Dayeva od strane anonimnog istraživača upućuje na to da niz propusta vezanih uz Defender i BitLocker još nije završen. Konkretan datum objave preostalih propusta trenutno nije poznat, što sigurnosne dužnosnike stavlja pred izazov brzog reagiranja na nove spoznaje. S obzirom na dosad prilično rudimentarnu detekciju RoguePlaneta putem Microsoftova ažuriranja definicija, treba pretpostaviti da će uslijediti daljnja poboljšanja. Operateri sigurnosno kritičnih sustava – od klasičnih IT okruženja do umrežene sigurnosne tehnike poput uplatnih trezora s digitalnim zapisivanjem ili sustava za crkvene priloge s elektroničkim nadzorom – trebali bi pažljivo pratiti daljnji razvoj vezan uz ove propuste i prema tome pojačati svoje procese zakrpavanja.