Ir para o conteúdo principal Saltar para a pesquisa Saltar para a navegação principal
Menu
Importante Cibersegurança Pontuação: 8/10

Patch Tuesday de junho: Zero-Day RoguePlanet contorna proteção do Defender

Após o Patch Tuesday de junho, um pesquisador revela a falha RoguePlanet no Defender. A atualização emergencial da Microsoft já pode ser contornada.

O que aconteceu?

No Patch Tuesday de junho, a Microsoft corrigiu inúmeras vulnerabilidades de segurança em produtos como Azure, Microsoft 365, Exchange Online, Office e Windows, classificando muitas delas como "críticas". Em diversos casos, invasores poderiam executar código malicioso remotamente e sem autenticação, comprometendo totalmente os sistemas afetados. Mal o Patch Tuesday havia terminado, um pesquisador de segurança sob o pseudônimo Nightmare Eclipse publicou em seu blog uma nova vulnerabilidade até então desconhecida, chamada RoguePlanet – um chamado zero-day que afeta também sistemas Windows 10 e Windows 11 totalmente atualizados.

Os detalhes

Entre as falhas corrigidas no Patch Tuesday estão também dois zero-days do BitLocker que o mesmo pesquisador havia divulgado anteriormente: YellowKey (CVE-2026-45585, severidade "média") e GreenPlasma (CVE-2026-50507, também "média"). Se exploradas com sucesso, essas vulnerabilidades permitem que invasores contornem a criptografia de disco do BitLocker.

A vulnerabilidade recém-divulgada, RoguePlanet, novamente tem como alvo o software de proteção Windows Defender. Se um ataque for bem-sucedido, os invasores obtêm privilégios de sistema na máquina afetada – o nível mais alto de permissão no Windows. A Microsoft reagiu de forma relativamente rápida: já na manhã do dia 10 de junho, foi lançada a atualização de definições 1.453.20.0 para o Defender, que adiciona detecção para o RoguePlanet e visa colocar em quarentena o exploit correspondente.

No entanto, essa detecção se mostra pouco robusta: de acordo com testes realizados pela redação, a proteção pode ser contornada com uma alteração trivial no código-fonte do exploit de prova de conceito, permitindo novamente a execução de um shell com privilégios de sistema. Até o momento, não há indícios de que invasores já estejam explorando ativamente o RoguePlanet em ambientes reais. O pesquisador anônimo também anunciou possuir outros zero-days, cuja divulgação estava originalmente planejada para 14 de julho. Devido ao trabalho adicional em torno do RoguePlanet, essa data será adiada – um novo prazo ainda não foi informado.

Contextualização

O caso demonstra de forma exemplar como o cenário de ameaças em torno de componentes centrais de segurança do Windows evolui de maneira dinâmica. Mesmo a vulnerabilidade já explorada ativamente RedSun (CVE-2026-41091, "alta"), no Malware Protection Engine do Defender, precisou ser corrigida novamente, pois uma correção anterior, aplicada no final de maio, aparentemente não foi suficiente. A Microsoft agora lista oficialmente essa correção no Patch Tuesday de junho.

Somam-se a isso três vulnerabilidades já publicamente conhecidas no Windows – no HTTP.sys, BitLocker e no Collaborative Translation Framework (CVE-2026-49160 "alta", CVE-2026-50507 "média", CVE-2026-45586 "alta") –, nas quais ataques podem estar iminentes, já que os detalhes já são públicos. Outras três falhas, classificadas como "críticas", afetam o kernel do Windows (CVE-2026-45657), novamente o HTTP.sys (CVE-2026-47291) e o Windows DHCP Client Service (CVE-2026-44815). Em todos esses pontos, invasores poderiam executar código malicioso e assumir controle total dos sistemas.

Para operadores de infraestrutura relevante à segurança – desde redes corporativas até sistemas que controlam tecnologia de segurança física, como controle de acesso ou sistemas de alarme – esse acúmulo de vulnerabilidades críticas no Windows é de particular importância. Muitas soluções de segurança, como softwares de gerenciamento de videomonitoramento ou sistemas de controle de acesso em rede, funcionam sobre base Windows e, portanto, são potencialmente tão afetadas quanto a TI corporativa tradicional.

Dicas práticas

  • Instalar prontamente as atualizações do Patch Tuesday: as falhas críticas corrigidas no Patch Tuesday de junho devem ser priorizadas e instaladas sem atrasos desnecessários.
  • Verificar as atualizações de definições do Defender: como a detecção automática do RoguePlanet é considerada insuficiente, devem ser consideradas medidas de proteção adicionais, como soluções de detecção e resposta em endpoints (EDR) e concessão restritiva de permissões.
  • Revisar a configuração do BitLocker: quem criptografa dados sensíveis – como registros de sistemas de alarme ou videomonitoramento – com BitLocker deve corrigir prontamente os sistemas afetados para evitar a contorno da criptografia.
  • Proteger especialmente sistemas com privilégios de sistema: como o RoguePlanet concede privilégios de sistema a invasores, é recomendável adotar segmentação e monitoramento adicionais em servidores críticos, como aqueles que gerenciam sistemas de controle de acesso ou conexões com o Wardhub.
  • Acompanhar falhas já conhecidas publicamente, mas ainda não exploradas: sistemas com HTTP.sys, BitLocker ou o Collaborative Translation Framework devem ser atualizados prioritariamente, já que ataques podem estar iminentes.

Perspectivas

O anúncio de novos zero-days pelo pesquisador anônimo indica que a série de vulnerabilidades no Defender e no BitLocker ainda não chegou ao fim. Atualmente, não há uma data concreta de divulgação para as falhas restantes, o que representa um desafio para os responsáveis por segurança, que precisam reagir rapidamente a novas descobertas. Diante da detecção ainda considerada rudimentar do RoguePlanet pela atualização de definições da Microsoft, é de se esperar que novos ajustes sejam feitos. Operadores de sistemas críticos de segurança – desde ambientes de TI tradicionais até tecnologia de segurança em rede, como cofres de depósito com registro digital ou sistemas de cofre de ofertas com monitoramento eletrônico – devem acompanhar atentamente a evolução dessas vulnerabilidades e ajustar seus processos de aplicação de patches de acordo.