Przejdź do głównej zawartości Przejdź do wyszukiwania Przejdź do głównej nawigacji
Menu
Ważne Cyberbezpieczeństwo Ocena: 8/10

Microsoft-Patchday w czerwcu: Zero-day RoguePlanet omija ochronę Defendera

Po czerwcowym Patchdayu badacz ujawnia lukę RoguePlanet w Defenderze. Awaryjną aktualizację Microsoftu już da się obejść.

Co się stało?

W czerwcowy Patchday Microsoft załatał liczne luki bezpieczeństwa w produktach takich jak Azure, Microsoft 365, Exchange Online, Office i Windows, klasyfikując wiele z nich jako „krytyczne”. W wielu przypadkach napastnicy mogliby zdalnie i bez uwierzytelnienia wykonać złośliwy kod i całkowicie przejąć kontrolę nad zaatakowanymi systemami. Zaledwie po zakończeniu Patchdayu badacz bezpieczeństwa działający pod pseudonimem Nightmare Eclipse opublikował na swoim blogu kolejną, dotychczas nieznaną lukę o nazwie RoguePlanet – tak zwany zero-day, dotykający również w pełni załatanych systemów Windows 10 i Windows 11.

Szczegóły

Wśród luk załatanych w Patchday znalazły się także dwa zero-daye w BitLockerze, wcześniej ujawnione przez tego samego badacza: YellowKey (CVE-2026-45585, stopień zagrożenia „średni”) oraz GreenPlasma (CVE-2026-50507, również „średni”). Skuteczne wykorzystanie tych luk pozwala napastnikom obejść szyfrowanie dysków BitLocker.

Nowo opublikowana luka RoguePlanet ponownie dotyczy oprogramowania ochronnego Windows Defender. Udany atak daje sprawcom uprawnienia systemowe na zaatakowanym komputerze – najwyższy poziom uprawnień w systemie Windows. Microsoft zareagował stosunkowo szybko: już rano 10 czerwca opublikowano aktualizację definicji 1.453.20.0 dla Defendera, która wprowadza wykrywanie RoguePlanet i ma przenosić powiązany exploit do kwarantanny.

Okazuje się jednak, że to wykrywanie nie jest zbyt solidne: według własnych testów redakcji ochronę można obejść za pomocą trywialnej zmiany w kodzie źródłowym exploita proof-of-concept, co ponownie umożliwia uruchomienie powłoki z uprawnieniami systemowymi. Jak dotąd nie ma dowodów na to, by napastnicy aktywnie wykorzystywali RoguePlanet w rzeczywistych atakach. Anonimowy badacz zapowiedział ponadto, że dysponuje kolejnymi zero-dayami, których publikację pierwotnie planował na 14 lipca. Ze względu na dodatkowy nakład pracy związany z RoguePlanet termin ten ulega przesunięciu – nowej daty jak dotąd nie podano.

Ocena sytuacji

Ten przypadek pokazuje w sposób modelowy, jak dynamicznie rozwija się sytuacja zagrożeń wokół kluczowych komponentów bezpieczeństwa Windows. Również aktywnie już atakowana luka RedSun (CVE-2026-41091, „wysoki” stopień zagrożenia) w silniku Malware Protection Engine Defendera musiała zostać dodatkowo poprawiona, ponieważ wcześniejsza poprawka z końca maja okazała się najwyraźniej niewystarczająca. Microsoft prowadzi teraz tę korektę oficjalnie w ramach czerwcowego Patchdayu.

Do tego dochodzą trzy już publicznie znane luki w Windows – w HTTP.sys, BitLockerze i Collaborative Translation Framework (CVE-2026-49160 „wysoki”, CVE-2026-50507 „średni”, CVE-2026-45586 „wysoki”) – w przypadku których ataki mogą być bliskie, ponieważ szczegóły są już publicznie dostępne. Trzy kolejne luki, sklasyfikowane jako „krytyczne”, dotyczą jądra Windows (CVE-2026-45657), ponownie HTTP.sys (CVE-2026-47291) oraz usługi Windows DHCP Client Service (CVE-2026-44815). We wszystkich tych miejscach napastnicy mogliby wykonać złośliwy kod i całkowicie przejąć kontrolę nad systemami.

Dla operatorów infrastruktury istotnej dla bezpieczeństwa – od sieci firmowych po systemy sterujące fizyczną techniką zabezpieczeń, takie jak kontrola dostępu czy systemy alarmowe – to nagromadzenie krytycznych luk w Windows ma szczególne znaczenie. Wiele rozwiązań bezpieczeństwa, na przykład oprogramowanie do zarządzania monitoringiem wizyjnym czy sieciowe systemy kontroli dostępu, działa na bazie systemu Windows i tym samym może być potencjalnie równie zagrożone jak klasyczna infrastruktura biurowa IT.

Wskazówki praktyczne

  • Instalować aktualizacje z Patchday na bieżąco: krytyczne luki załatane w czerwcowym Patchday powinny być traktowane priorytetowo i instalowane bez zbędnej zwłoki.
  • Sprawdzić aktualizacje definicji Defendera: ponieważ automatyczne wykrywanie RoguePlanet uważane jest za niewystarczające, warto rozważyć dodatkowe środki ochrony, takie jak rozwiązania Endpoint Detection and Response oraz restrykcyjne nadawanie uprawnień.
  • Sprawdzić konfigurację BitLockera: kto szyfruje wrażliwe dane – na przykład logi systemów alarmowych czy monitoringu wizyjnego – za pomocą BitLockera, powinien jak najszybciej załatać dotknięte systemy, aby zapobiec obejściu szyfrowania.
  • Szczególnie zabezpieczyć systemy z uprawnieniami systemowymi: ponieważ RoguePlanet daje napastnikom uprawnienia systemowe, wskazana jest dodatkowa segmentacja i monitorowanie na krytycznych serwerach, na przykład tych zarządzających systemami kontroli dostępu lub połączeniami Wardhub.
  • Mieć na uwadze publicznie znane, ale jeszcze niewykorzystywane luki: systemy z HTTP.sys, BitLockerem lub Collaborative Translation Framework powinny być aktualizowane priorytetowo, ponieważ mogą tu wystąpić ataki.

Perspektywy

Zapowiedź kolejnych zero-dayów przez anonimowego badacza wskazuje, że seria luk w Defenderze i BitLockerze jeszcze się nie zakończyła. Konkretny termin publikacji pozostałych luk nie jest obecnie znany, co stawia osoby odpowiedzialne za bezpieczeństwo przed wyzwaniem szybkiego reagowania na nowe informacje. Biorąc pod uwagę dotychczas raczej rudymentarne wykrywanie RoguePlanet przez aktualizację definicji Microsoftu, należy się spodziewać kolejnych poprawek. Operatorzy systemów krytycznych dla bezpieczeństwa – od klasycznych środowisk IT po sieciową technikę zabezpieczeń, taką jak skarbony wrzutowe z cyfrowym rejestrowaniem czy systemy skarbon kościelnych z elektronicznym nadzorem – powinni uważnie śledzić dalszy rozwój sytuacji wokół tych luk i odpowiednio usprawnić swoje procesy wdrażania poprawek.