Microsoft vá lỗ hổng RoguePlanet trong Defender có thể cấp quyền SYSTEM

Microsoft đã phát hành các bản cập nhật bảo mật cho một lỗ hổng trong Defender được gọi là RoguePlanet, gần một tháng sau khi thông tin chi tiết về lỗi này được công bố. Lỗ hổng này, được theo dõi là CVE-2026-50656 (điểm CVSS: 7.8), là một vấn đề leo thang đặc quyền trong Microsoft Malware Protection Engine ("mpengine.dll"), thành phần cung cấp khả năng quét, phát hiện và dọn dẹp cho hệ thống.
Lỗ hổng Microsoft Defender RoguePlanet

Microsoft đã phát hành các bản cập nhật bảo mật cho một lỗ hổng trong Defender được gọi là RoguePlanet, gần một tháng sau khi thông tin chi tiết về lỗi này được công khai.

Lỗ hổng này, được theo dõi với mã CVE-2026-50656 (điểm CVSS: 7.8), là một vấn đề leo thang đặc quyền trong Microsoft Malware Protection Engine ("mpengine.dll"), thành phần cung cấp khả năng quét, phát hiện và dọn dẹp cho phần mềm diệt virus và chống phần mềm gián điệp của hãng.

Vấn đề đã được khắc phục trong Microsoft Malware Protection Engine phiên bản 1.1.26060.3008, cùng với các bản cập nhật phòng thủ chiều sâu (defense-in-depth) nhằm tăng cường các tính năng bảo mật chưa được xác định.

RoguePlanet lần đầu tiên được tiết lộ bởi một nhà nghiên cứu bảo mật tên là Chaotic Eclipse (hay còn gọi là Nightmare-Eclipse), mô tả đây là một race condition có thể bị lạm dụng để tạo ra một shell với đặc quyền cấp SYSTEM. Điều này cho phép kẻ tấn công thực thi mã tùy ý hoặc thực hiện các hành động trái phép.

exploit này đã được phát hiện là hoạt động trên các hệ thống chạy phiên bản Windows đã cập nhật đầy đủ các bản vá Patch Tuesday tháng 6 năm 2026. Sau đó, Chaotic Eclipse cũng tiết lộ rằng exploit hoạt động bất kể tính năng real-time protection có đang bật hay không. Microsoft chưa chính thức ghi nhận Chaotic Eclipse trong việc phát hiện lỗ hổng này.

RoguePlanet là lỗ hổng Defender thứ tư được nhà nghiên cứu này công bố sau BlueHammer (CVE-2026-33825), UnDefend (CVE-2026-45498), và RedSun (CVE-2026-41091), tất cả đều đã được Microsoft vá lỗi.

Gã khổng lồ phần mềm Windows cho biết khách hàng không cần thực hiện bất kỳ hành động nào để cài đặt bản cập nhật cho CVE-2026-50656, vì phần mềm sẽ được cập nhật thường xuyên để bảo vệ người dùng trước các mối đe dọa mới và đang phát triển.

"Đối với các triển khai doanh nghiệp cũng như người dùng cuối, cấu hình mặc định trong phần mềm chống mã độc của Microsoft giúp đảm bảo rằng các định nghĩa mã độc và Microsoft Malware Protection Engine luôn được cập nhật tự động," Microsoft cho biết.

"Tùy thuộc vào phần mềm chống mã độc của Microsoft được sử dụng và cách cấu hình, phần mềm có thể tìm kiếm các bản cập nhật engine và định nghĩa hàng ngày khi kết nối Internet, thậm chí nhiều lần trong ngày. Khách hàng cũng có thể chọn kiểm tra cập nhật thủ công bất cứ lúc nào."