Microsoft vakar, 9. jūlijā, izlaida Defender dzinēja atjauninājumu — versija 1.1.26060.3008 — kas novērš CVE-2026-50656, drošības kopienā pazīstamu kā “RoguePlanet”. Problēma: ekspluatācijas pierādījuma kods bija publiski pieejams jau 29 dienas pirms ielāpa. Tajā pašā laikā CISA apstiprināja, ka otrs Defender caurums — CVE-2026-33825 jeb “BlueHammer” — aktīvi tiek izmantots izpirkuma programmatūras grupās kopš jūnija beigām.
Abi caurumi skar Windows Defender. Abiem ielāpi jau ir pieejami. Jautājums ir tikai par to, vai atjauninājums jūsu mašīnās ir uzstādīts.
RoguePlanet: sacensības nosacījums un 29 dienas bez ielāpa
CVE-2026-50656 ir sacensības nosacījuma (race condition) kļūda — CWE-59 — Defender skenēšanas modulī. Uzbrucējs ar parastu lietotāja kontu izmanto laika logu starp faila pārbaudi un tā apstrādi, lai iegūtu SYSTEM līmeņa komandrindu. CVSS vērtējums: 7.0–7.8, atkarībā no sistēmas konfigurācijas.
Ekspluatācijas pierādījuma kods parādījās 10. jūnijā. Microsoft ielāpu izlaida 29 dienas vēlāk. Šajā laika posmā ikviens ar lokālu piekļuvi mašīnai varēja paaugstināt savas privilēģijas bez aizdomīgiem tīkla pieprasījumiem — tikai ar lokālās failu sistēmas manipulāciju.
RoguePlanet pats par sevi neļauj iekļūt sistēmā no ārpuses — nepieciešama jau esošā piekļuve. Taču kombinācijā ar jebkuru attālu koda izpildes (RCE) ievainojamību tas ir otrais solis uz pilnu sistēmas kontroli.
Dzinēja versijā 1.1.26060.3008 CVE-2026-50656 ir novērsts — ielāps piegādāts 9. jūlijā caur Defender automātiskajiem definīciju atjauninājumiem, bez Windows Update un bez sistēmas restartēšanas nepieciešamības.
BlueHammer: ielāps bija aprīlī, ransomware ienāca jūnijā
CVE-2026-33825 (“BlueHammer”) Microsoft novērsa 14. aprīlī šī gada Patch Tuesday ietvaros. Astoņas dienas vēlāk — 22. aprīlī — CISA pievienoja to Known Exploited Vulnerabilities (KEV) katalogam, kas ir skaidrs signāls: ievainojamība nav tikai teorētiska, un aktīva izmantošana ir gaidāma.
30. jūnijā CISA apstiprināja aktīvu izmantošanu ransomware kampaņās. Divarpus mēneši starp ielāpa izlaišanu un plašu ekspluatāciju ir tipiska nobīde — uzbrucēji gaida, kamēr organizāciju testēšanas cikli un ielāpu atlicināšanas politikas atstāj pietiekami daudz neaizsargātu mašīnu.
BlueHammer tehniskās detaļas nav pilnā apjomā publiskas, taču KEV statuss un ransomware operatoru interese norāda uz atkārtojamu, uzticamu ekspluatācijas metodi — ne eksperimentālu PoC.
Kā pārbaudīt Defender versiju
Defender dzinēja versija neparādās standarta Windows Update skatā. To var atrast šādi:
- Windows Security → Virus & threat protection → Protection updates
- PowerShell:
Get-MpComputerStatus | Select-Object AMEngineVersion - Korporatīvā vidē — Microsoft Intune vai SCCM Defender versiju pārskats pa ierīcēm
Mērķa dzinēja versija: 1.1.26060.3008 vai jaunāka. Ja rādās vecāka — šomēneša ielāpu prognozē apstiprināts, ka Defender atjauninājums nonāk pie lietotājiem caur ikdienas definīciju atjauninājumiem, tāpēc pietiek ar manuālu “Check for updates” pogu Windows Security portālā.
Kurām sistēmām pievērst uzmanību vispirms
Mājas datori ar ieslēgtiem automātiskajiem atjauninājumiem visticamāk jau ir aizsargāti — Defender definīcijas atjauninās vairākas reizes dienā. Augstāka prioritāte ir šādās situācijās:
- Windows serveri ar Defender kā primāro antivīrusu — RoguePlanet pievilcīgs tieši iekšējai privilēģiju eskalācijai
- VPN galapunkti un jump serveri ar standarta lietotāja sesijām
- Sistēmas, kur Defender atjauninājumi tiek atlicināti ar GPO vai WSUS “test ring” politiku
- Organizācijas, kas nav uzstādījušas aprīļa Patch Tuesday — BlueHammer ielāps tur vēl nav aktīvs
Ja aprīļa ielāpu komplekts nav uzstādīts, tas ir prioritāte numur viens — aktīvā ransomware izmantošana padara BlueHammer steidzamāku par jebkuru citu no šīs nedēļas jaunumiem.
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.