Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Cybersäkerhet Poäng: 8/10

Microsoft-Patchday i juni: RoguePlanet-nolldagssårbarhet kringgår Defender-skydd

Efter junis patchday avslöjar en forskare Defender-sårbarheten RoguePlanet. Microsofts nödåtgärd går redan att kringgå.

Vad har hänt?

Under junis patchday har Microsoft åtgärdat ett stort antal säkerhetsbrister i produkter som Azure, Microsoft 365, Exchange Online, Office och Windows, och klassat många av dem som "kritiska". I flera fall skulle angripare på distans och utan autentisering kunna köra skadlig kod och helt kompromettera de drabbade systemen. Knappt hade patchdagen avslutats förrän en säkerhetsforskare under pseudonymen Nightmare Eclipse publicerade ytterligare en tidigare okänd sårbarhet vid namn RoguePlanet på sin blogg – en så kallad nolldagssårbarhet som även påverkar helt uppdaterade Windows 10- och Windows 11-system.

Detaljerna

Bland de sårbarheter som åtgärdades under patchdagen finns även två BitLocker-nolldagssårbarheter som samma forskare tidigare avslöjat: YellowKey (CVE-2026-45585, allvarlighetsgrad "medel") och GreenPlasma (CVE-2026-50507, likaså "medel"). Om dessa sårbarheter utnyttjas framgångsrikt kan angripare kringgå BitLockers hårddiskkryptering.

Den nyligen publicerade sårbarheten RoguePlanet riktar sig återigen mot skyddsprogramvaran Windows Defender. Om en attack lyckas får angriparna systemrättigheter på den drabbade datorn – den högsta behörighetsnivån i Windows. Microsoft reagerade jämförelsevis snabbt: Redan på morgonen den 10 juni släpptes definitionsuppdateringen 1.453.20.0 för Defender, som lägger till detektering av RoguePlanet och ska sätta den tillhörande exploateringskoden i karantän.

Denna detektering visar sig dock vara föga robust: Enligt redaktionens egna tester går skyddet att kringgå med en trivial ändring i källkoden för proof-of-concept-exploateringen, vilket åter möjliggör att en shell med systemrättigheter körs. Hittills finns inga indikationer på att angripare redan aktivt utnyttjar RoguePlanet i praktiken. Den anonyma forskaren meddelade dessutom att fler nolldagssårbarheter finns, vars publicering ursprungligen var planerad till den 14 juli. På grund av det extra arbetet kring RoguePlanet skjuts detta datum upp – något nytt datum har ännu inte meddelats.

Bedömning

Fallet visar exemplariskt hur dynamiskt hotbilden kring centrala Windows-säkerhetskomponenter utvecklas. Även den redan aktivt angripna sårbarheten RedSun (CVE-2026-41091, "hög") i Defenders Malware Protection Engine fick åtgärdas på nytt i efterhand, eftersom en tidigare fix i slutet av maj uppenbarligen inte var tillräcklig. Microsoft för nu officiellt in denna korrigering under junis patchday.

Dessutom tillkommer tre redan offentligt kända sårbarheter i Windows – i HTTP.sys, BitLocker och Collaborative Translation Framework (CVE-2026-49160 "hög", CVE-2026-50507 "medel", CVE-2026-45586 "hög") – där attacker kan vara nära förestående eftersom detaljerna redan är offentliga. Tre ytterligare sårbarheter, klassade som "kritiska", påverkar Windows-kärnan (CVE-2026-45657), återigen HTTP.sys (CVE-2026-47291) samt Windows DHCP Client Service (CVE-2026-44815). I samtliga dessa fall skulle angripare kunna köra skadlig kod och helt ta över systemen.

För operatörer av säkerhetsrelevant infrastruktur – från företagsnätverk till system som styr fysisk säkerhetsteknik som passerkontroller eller larmanläggningar – har denna anhopning av kritiska Windows-sårbarheter särskild betydelse. Många säkerhetslösningar, till exempel hanteringsprogramvara för videoövervakning eller nätverksanslutna passerkontrollsystem, körs på Windows-bas och är därmed potentiellt lika drabbade som klassisk kontors-IT.

Praktiska tips

  • Installera patchday-uppdateringar snabbt: De kritiska sårbarheter som åtgärdades under junis patchday bör prioriteras och installeras utan onödig fördröjning.
  • Kontrollera Defender-definitionsuppdateringarna: Eftersom den automatiska detekteringen av RoguePlanet anses otillräcklig bör ytterligare skyddsåtgärder som Endpoint Detection and Response-lösningar och restriktiv behörighetstilldelning övervägas.
  • Granska BitLocker-konfigurationen: Den som krypterar känsliga data – till exempel loggar från larmanläggningar eller videoövervakningssystem – med BitLocker bör snabbt uppdatera de drabbade systemen för att förhindra att krypteringen kringgås.
  • Säkra system med systemrättigheter extra noga: Eftersom RoguePlanet ger angripare systemrättigheter rekommenderas ytterligare segmentering och övervakning av kritiska servrar, till exempel de som hanterar passerkontrollsystem eller Wardhub-anslutningar.
  • Håll koll på offentligt kända men ännu inte utnyttjade sårbarheter: System med HTTP.sys, BitLocker eller Collaborative Translation Framework bör uppdateras med prioritet, eftersom attacker här kan vara nära förestående.

Framtidsutsikter

Den anonyma forskarens tillkännagivande om ytterligare nolldagssårbarheter tyder på att serien av Defender- och BitLocker-sårbarheter ännu inte är avslutad. Något konkret publiceringsdatum för de återstående sårbarheterna finns för närvarande inte fastställt, vilket ställer säkerhetsansvariga inför utmaningen att snabbt behöva reagera på nya rön. Med tanke på den hittills relativt rudimentära detekteringen av RoguePlanet genom Microsofts definitionsuppdatering är det rimligt att anta att fler förbättringar kommer att följa. Operatörer av säkerhetskritiska system – från klassiska IT-miljöer till nätverksansluten säkerhetsteknik som insamlingsboxar med digital loggning eller kollektboxar med elektronisk övervakning – bör noggrant följa den fortsatta utvecklingen kring dessa sårbarheter och skärpa sina uppdateringsprocesser i enlighet med detta.