微软正式确认,正在为近期曝光的 Microsoft Defender 高危零日漏洞 “RoguePlanet” 开发安全补丁。
该漏洞已被分配编号 CVE-2026-50656,允许攻击者在已完全修补的 Windows 10 和 Windows 11 设备上,通过利用 Defender 中的竞争条件(Race Condition),将权限提升至最高的 SYSTEM 级别。

漏洞详情:绕过实时保护的提权利器
- 发现者:一位匿名安全研究员(此前曾披露 BlueHammer、RedSun 等多个 Windows 零日漏洞)。
- 攻击原理:利用 Microsoft Malware Protection Engine 处理文件时的时序缺陷(竞争条件)。
- 危害:成功利用后,攻击者可生成一个具有 SYSTEM 权限的命令提示符,从而完全控制受感染设备。
- 特点:
- 无视实时保护:无论 Defender 的“实时保护”是否开启,概念验证(PoC)代码均能工作。
- 成功率波动:由于是竞争条件攻击,成功率受系统负载影响,研究员称在某些机器上可达 100%,在其他机器上则较难复现。
争议背景:披露方式引发的冲突
RoguePlanet 的曝光并非偶然,而是研究员与微软之间长期紧张关系的延续。
- 非传统披露:研究员未在微软的安全响应中心(MSRC)私下报告,而是选择在自托管的 Git 仓库中公开 PoC 代码。
- 平台封禁:微软此前以“潜在滥用风险”为由,要求 GitHub 和 GitLab 删除了该研究员托管的其他漏洞利用仓库(如 GreenPlasma、MiniPlasma 等)。
- 法律威胁:微软曾警告称,此类行为可能构成“对客户造成实际损害的恶意活动”,并暗示将采取法律行动。这一表态在网络安全社区引发了关于负责任披露与厂商垄断话语权的激烈争论。
现状与展望
- 补丁进展:微软表示正在努力提供“高质量的安全更新”,但未透露具体发布时间表。
- 既往记录:在 2026 年 6 月的补丁星期二中,微软已修复了该研究员此前披露的 GreenPlasma、MiniPlasma 和 YellowKey 漏洞。因此,社区普遍预计 RoguePlanet 的补丁将在下一个周期或紧急带外更新中推出。
✅ 临时建议
在官方补丁发布前,用户可采取以下措施降低风险:
- 保持系统更新:虽然此漏洞影响已修补系统,但确保其他安全组件最新有助于防御连带攻击。
- 最小权限原则:日常使用标准用户账户,避免直接使用管理员账户,虽不能阻止 SYSTEM 提权,但可增加攻击链难度。
- 监控异常进程:留意系统中是否有未知的 cmd.exe 或 PowerShell 进程以 SYSTEM 权限运行。
- 启用攻击面减少规则 (ASR):如果企业环境部署了 Microsoft Defender for Endpoint,可启用相关的 ASR 规则,限制可疑脚本和执行文件的运行。
对于普通用户而言,最稳妥的做法仍是等待微软的官方补丁。毕竟,在 SYSTEM 权限面前,任何临时的规避手段都显得脆弱。










