Een beveiligingsonderzoeker heeft kort na de Patch Tuesday-updates van Microsoft een nieuwe zero-day exploit voor het Windows-besturingssysteem vrijgegeven. De exploit, genaamd RoguePlanet, is een proof-of-concept (PoC) ontwikkeld door Nightmare Eclipse, ook bekend als Chaotic Eclipse, die de afgelopen maanden meerdere zero-days in Microsoft-producten heeft gepubliceerd.

Volgens de onderzoeker leidt RoguePlanet tot lokale privilege-escalatie (LPE) door een race condition in Microsoft Defender te misbruiken. Oorspronkelijk kon de exploit ook remote code execution (RCE) veroorzaken door een slachtoffer te verleiden een .vhd(x)-bestand te openen via een externe SMB-server of SMB-share. Daarnaast zou de exploit een BitLocker-bypass kunnen realiseren met een speciaal apparaat dat data naar NTFS.sys stuurt. Wanneer Defender het kwaadaardige bestand scant, wordt het bestand omgeleid naar een nieuwe locatie. Microsoft heeft in mei enkele aanvalspaden gedicht, waardoor de onderzoeker de exploit moest herzien, wat veel inspanning vergde. Het is momenteel onduidelijk of RoguePlanet beperkt blijft tot LPE of ook kan worden aangepast voor RCE.

De PoC werkt niet altijd betrouwbaar, maar is getest op Windows 10 en Windows 11 met de patches van juni 2026 geïnstalleerd. De exploit werkt niet op Windows Server, al vermoedt de onderzoeker dat ook deze systemen kwetsbaar zijn. Door tijdgebrek kon de exploit niet worden aangepast voor Windows Server. Nightmare Eclipse stelt dat met extra inspanning de PoC op alle systemen zou kunnen werken. Kort na publicatie bevestigden meerdere beveiligingsonderzoekers dat RoguePlanet op gepatchte systemen kan worden gebruikt om een command prompt met SYSTEM-rechten te openen, zoals gevalideerd door derden.

RoguePlanet verscheen vlak nadat Microsoft patches uitbracht voor twee andere exploits van Nightmare Eclipse, GreenPlasma en YellowKey, die betrekking hebben op CVE-2026-45586 en CVE-2026-50507. Deze betroffen een privilege-escalatie in CTFMON en een BitLocker-bypass, opgelost met de updates van juni 2026. Eerder werden ook patches uitgebracht voor RedSun (CVE-2026-41091), UnDefend (CVE-2026-45498) en BlueHammer (CVE-2026-33825), exploits die in het wild werden misbruikt.

Nightmare Eclipse publiceert deze exploits uit onvrede over Microsofts kwetsbaarheidsproces en de behandeling van de onderzoeker. Microsoft riep op tot verantwoordelijke melding en kondigde juridische stappen aan tegen kwaadwillenden, maar verduidelijkte later dat het geen actie zal ondernemen tegen onderzoekers die hun bevindingen publiceren. Desondanks suggereert Nightmare Eclipse dat Microsoft toch juridische stappen tegen hen heeft ondernomen. Ook werd het GitHub-account van de onderzoeker geschorst, waarna RoguePlanet via een nieuw account, MSNightmare, werd gepubliceerd. Meer informatie over de exploit is te vinden op de GitHub-pagina van RoguePlanet en in een uitgebreide toelichting van de onderzoeker hier.