O pesquisador de segurança conhecido como Nightmare Eclipse publicou o código de exploração (PoC) de uma nova vulnerabilidade zero-day no Microsoft Defender, batizada de RoguePlanet. A falha, que permite a obtenção de privilégios máximos de SYSTEM em sistemas Windows 10 e Windows 11 totalmente atualizados com o patch de junho de 2026, ainda não recebeu um identificador CVE e, mais grave, não existe correção oficial disponível. A divulgação ocorreu poucas horas após a Microsoft liberar o maior Patch Tuesday de sua história, que corrigiu aproximadamente 200 vulnerabilidades — incluindo duas outras zero-days do próprio pesquisador.
RoguePlanet é a sétima vulnerabilidade que Nightmare Eclipse torna pública sem aviso prévio à Microsoft, em uma escalada de tensão que já dura dois meses. As anteriores — BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091), UnDefend (CVE-2026-45498), YellowKey (CVE-2026-45585), GreenPlasma (CVE-2026-45586) e MiniPlasma (sem CVE) — foram todas divulgadas sem seguir o processo de Coordinated Vulnerability Disclosure (CVD). Três delas, BlueHammer, RedSun e UnDefend, já tiveram uso ativo confirmado em ataques e foram incluídas no catálogo Known Exploited Vulnerabilities (KEV) da CISA.
O que é a falha RoguePlanet no Defender?
RoguePlanet explora uma condição de corrida (race condition) no mecanismo de verificação em tempo real do Microsoft Defender. Quando bem-sucedida, a exploração abre um prompt de comando com privilégios de SYSTEM, o nível mais alto de acesso no Windows. A taxa de sucesso depende do ambiente — o próprio Nightmare Eclipse afirmou que em alguns sistemas a exploração funciona 100% das vezes; em outros, não
. A validação independente conduzida pela ThreatLocker confirmou a reprodução da falha em um Windows 11 com a atualização KB5094126 aplicada.
Diferentemente de uma vulnerabilidade remota clássica, RoguePlanet exige que o atacante já tenha algum nível de acesso local à máquina alvo para executar o código. No entanto, o pesquisador revelou que a falha foi originalmente concebida como uma vulnerabilidade de execução remota de código (RCE), baseada na forma como o Defender processa arquivos .vhd(x) armazenados em compartilhamentos SMB remotos. A Microsoft teria silenciosamente corrigido a brecha de RCE em meados de maio, bloqueando o ataque de junction, forçando Nightmare Eclipse a reformular seu trabalho como um vetor de escalonamento local de privilégios (LPE). A possibilidade de reverter a exploração para RCE, embora não descartada, permanece incerta.
Cronologia das divulgações e o conflito com a Microsoft
A sequência de eventos revela um embate profundo entre o pesquisador e a empresa. Tudo começou em abril, quando Nightmare Eclipse publicou BlueHammer no GitHub sem qualquer aviso prévio à Microsoft. A justificativa foi uma suposta exclusão de sua conta de relatórios de bugs no MSRC, o não pagamento de recompensas e a completa falta de retorno da empresa. Ao longo de dois meses, mais cinco zero-days foram reveladas, sempre após os Patch Tuesdays.
Em 27 de maio, a Microsoft publicou um artigo no blog oficial do MSRC enfatizando a importância da divulgação coordenada e alertando que atividades maliciosas que colocam clientes em risco podem levar a empresa a colaborar com as autoridades
. A comunidade de segurança reagiu duramente, interpretando a declaração como uma ameaça legal aos pesquisadores. Pressionada, a Microsoft recuou dias depois com uma nota esclarecendo que não tem intenção de tomar medidas contra indivíduos que realizam pesquisas de segurança ou divulgam vulnerabilidades
. Apesar disso, o GitHub do pesquisador foi desativado em 23 de maio e sua conta no GitLab foi removida entre 26 e 27 de maio. Nightmare Eclipse passou a hospedar seus próprios repositórios.
O Patch Tuesday de 10 de junho corrigiu finalmente duas das vulnerabilidades do pesquisador: GreenPlasma (CVE-2026-45586, no CTFMON) e YellowKey (CVE-2026-45585, no BitLocker). Mas, horas depois, RoguePlanet foi lançado, demonstrando que o ciclo de tensão está longe do fim.
Impacto e sistemas afetados
A validação da ThreatLocker, liderada pelo CEO Danny Jenkins, confirmou que a exploração funciona em estações de trabalho com Windows 11 (versão estável) e Windows 10, ambos com as atualizações de junho de 2026 aplicadas. Em ambientes Windows Server, o PoC padrão não executa — o pesquisador afirmou que todos os servidores Windows permanecem vulneráveis, mas o código precisa ser adaptado
. O ponto central é que a falha reside no Defender, não no kernel, o que significa que mesmo sistemas totalmente corrigidos ainda estão expostos.
Enquanto não houver patch, a principal recomendação é adotar uma estratégia de defesa em camadas. A própria ThreatLocker sugere o uso de listas de permissão de aplicações (application allowlisting) como mitigação prática: mesmo que a race condition seja acionada, o sistema impediria a execução de binários não autorizados, quebrando a cadeia do ataque.
O que fazer agora?
Embora RoguePlanet ainda não tenha CVE ou correção, algumas ações imediatas são possíveis. Instalar o pacote de atualizações de junho (que corrige aproximadamente 200 vulnerabilidades, incluindo as zero-days GreenPlasma e YellowKey) reduz a superfície de ataque, mas não elimina o risco da nova falha. Verificar se as definições do Defender estão sendo atualizadas automaticamente e, principalmente, implementar controles restritivos de execução de software são as contramedidas mais eficazes no curto prazo.
Nightmare Eclipse já indicou que novas divulgações estão previstas para o próximo Patch Tuesday, em 14 de julho. Não está claro se RoguePlanet é a última de junho ou se há outras por vir. O cenário é preocupante para administradores de ambientes Windows, que agora precisam tratar o próprio antivírus como um possível vetor de ataque e repensar a confiança depositada exclusivamente no Defender.
A controvérsia expõe uma fissura no ecossistema de segurança: a ausência de um canal de comunicação funcional entre a Microsoft e pesquisadores independentes pode estar gerando mais risco do que mitigação. Enquanto a empresa ganha tempo para corrigir as falhas, o código de exploração já está público e, como mostram os casos anteriores, sendo ativamente usado em ataques reais.
Histórico completo das zero-days divulgadas por Nightmare Eclipse
| Nome | Componente | CVE | Status |
|---|---|---|---|
| BlueHammer | Defender | CVE-2026-33825 | Corrigido (abril) |
| RedSun | Defender | CVE-2026-41091 | Corrigido (maio, emergencial) |
| UnDefend | Defender | CVE-2026-45498 | Corrigido (maio, emergencial) |
| YellowKey | BitLocker | CVE-2026-45585 | Corrigido (junho) |
| GreenPlasma | CTFMON | CVE-2026-45586 | Corrigido (junho) |
| MiniPlasma | Cloud Filter | Sem CVE | Não corrigido |
| RoguePlanet | Defender | Sem CVE | Não corrigido |
BlueHammer foi corrigido no Patch Tuesday de abril; RedSun e UnDefend receberam correções emergenciais em maio após entrarem no catálogo da CISA; YellowKey e GreenPlasma foram corrigidos no Patch Tuesday de junho. MiniPlasma e RoguePlanet seguem sem correção oficial.
A recomendação final para administradores e profissionais de segurança é clara: diversificar as camadas de proteção além do Microsoft Defender, monitorar ativamente a aplicação de patches e manter controles de execução de software como medida de contingência contra vulnerabilidades que, como RoguePlanet, podem transformar a própria ferramenta de defesa em porta de entrada para comprometimento total do sistema.

