RoguePlanet et GreatXML : élévation de privilèges et contournement BitLocker sous Windows

🔍 Contexte Publié le 17 juin 2026 par Serhii Melnyk (LevelBlue SpiderLabs), cet article présente une analyse technique approfondie de deux preuves de concept (PoC) publiées sous les alias Nightmare-Eclipse / MSNightmare, peu après le Patch Tuesday de juin 2026 de Microsoft. 🚀 RoguePlanet : Élévation de privilèges locale via Microsoft Defender RoguePlanet est une technique d’élévation de privilèges locale (LPE) permettant à un utilisateur standard d’obtenir une exécution en contexte SYSTEM sans exploitation noyau ni corruption mémoire. Elle repose sur une chaîne en 7 étapes orchestrant des composants Windows légitimes : ...

29 juin 2026 · 4 min

Zero-day RoguePlanet dans Microsoft Defender : élévation de privilèges, patch en cours

📰 Source : SecurityWeek — Date : 17 juin 2026 Microsoft a publié un avis de sécurité reconnaissant l’existence de CVE-2026-50656 (score CVSS 7.8), une vulnérabilité d’élévation de privilèges dans le Microsoft Malware Protection Engine de Microsoft Defender, publiquement désignée sous le nom RoguePlanet. 🔍 Détails techniques La vulnérabilité exploite une race condition dans Microsoft Defender et permet à un attaquant d’obtenir des privilèges SYSTEM. Un proof-of-concept (PoC) a été publié par le chercheur Nightmare Eclipse (alias Chaotic Eclipse), démontrant une élévation de privilèges locale (LPE) sur Windows 10 et Windows 11 avec les correctifs de juin 2026 installés. ...

18 juin 2026 · 3 min

0-day Windows Defender ' RoguePlanet ' : élévation de privilèges SYSTEM via race condition

📅 Source : Cyber Security News — 10 juin 2026 (Patch Tuesday) 🔍 Contexte Le chercheur Nightmare Eclipse (également suivi sous les alias Chaotic Eclipse et Dead Eclipse) a publié sur GitHub un exploit proof-of-concept (PoC) nommé RoguePlanet, ciblant une vulnérabilité zero-day non encore référencée par Microsoft dans Microsoft Windows Defender. ⚙️ Nature de la vulnérabilité RoguePlanet exploite une race condition de type TOCTOU (Time-of-Check to Time-of-Use) dans la logique de traitement interne de Windows Defender. Un utilisateur non privilégié peut rediriger une opération fichier effectuée par Defender (qui s’exécute en tant que SYSTEM) via des NTFS junction points, afin d’exécuter du code arbitraire au niveau de privilège le plus élevé (Local Privilege Escalation — LPE). ...

13 juin 2026 · 3 min
Dernière mise à jour le: 30 juillet 2026 📝