{"id":326198,"date":"2026-06-10T18:18:16","date_gmt":"2026-06-10T16:18:16","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=326198"},"modified":"2026-06-10T23:17:45","modified_gmt":"2026-06-10T21:17:45","slug":"windows-defender-schwachstelle-rogueplanet-durch-nightmare-eclipse-offengelegt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/06\/10\/windows-defender-schwachstelle-rogueplanet-durch-nightmare-eclipse-offengelegt\/","title":{"rendered":"Windows Defender-Schwachstelle RoguePlanet durch Nightmare Eclipse offengelegt"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>Microsoft hat zum 9. Juni 2026 einen Schwung Sicherheitsl\u00fccken, die durch eine Person mit dem Alias Nightmare Eclipse ver\u00f6ffentlicht wurden, gepatcht. Kurz danach hat der\u00a0anonyme Sicherheitsforscher, der wieder ein GitHub-Konto hat, die n\u00e4chste 0-day-Schwachstelle \"RoguePlanet\" offen gelegt.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/cc464dc88f8d4d0ba0e277c205d245cd\" alt=\"\" width=\"1\" height=\"1\" \/>Ein Blog-Leser hatte die Information in <a href=\"https:\/\/borncity.com\/blog\/2026\/06\/09\/microsoft-security-update-summary-9-juni-2026\/#comment-258459\">diesem Kommentar<\/a> zum Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/09\/microsoft-security-update-summary-9-juni-2026\/\">Microsoft Security Update Summary<\/a> (9. Juni 2026) hinterlassen. Es gibt aber diverse Tweets, die neben <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/microsoft-defender-rogueplanet-zero-day-grants-system-privileges\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> der Kollegen von Bleeping Computer auf den Sachverhalt hinweisen.<\/p>\n<p><a href=\"https:\/\/github.com\/MSNightmare\/RoguePlanet\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-326199\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/RoguePlanet.jpg\" alt=\"RoguePlanet\" width=\"469\" height=\"520\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/RoguePlanet.jpg 469w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/RoguePlanet-271x300.jpg 271w\" sizes=\"auto, (max-width: 469px) 100vw, 469px\" \/><\/a><\/p>\n<h2>Defender 0-Day RoguePlanet<\/h2>\n<p>Nightmare Eclipse weist in <a href=\"https:\/\/github.com\/MSNightmare\/RoguePlanet\" target=\"_blank\" rel=\"noopener\">diesem GitHub-Post<\/a> auf die n\u00e4chste 0-Day-Schwachstelle, die er RoguePlanet getauft hat, im Microsoft Defender hin. Der Exploit nutzt eine Race Condition auf dem System aus, wodurch eine erfolgreiche Ausnutzung ungewiss ist. Nightmare Eclips schreibt, dass er auf\u00a0einigen Rechnern eine Erfolgsquote von 100 % erzielen konnte, w\u00e4hrend der Exploit auf anderen Systemen nur schwer funktionierte.<\/p>\n<p>Jedenfalls hat Nightmare Eclipse gewartet, bis die Juni 2026-Patches durch Microsoft freigegeben wurden, um dann auf voll gepatchten Windows-Systemen zu testen. Nach seinen Aussagen funktioniert die Ausnutzung sowohl unter Windows 11 als auch unter Windows 10. Testet habe er den\u00a0Exploit unter Windows 11 (offizieller Kanal und Canary Channel) und unter Windows 10 mit installiertem Patch vom Juni 2026.<\/p>\n<blockquote><p>Derzeit funktioniert das Proof of Concept unter Windows Server nicht, da dort ein Standardbenutzer kein ISO-Image mounten kann. Nightmare Eclipse geht aber davon aus, dass der Angriff mit einem modifizierten Proof of Concept auch unter allen Windows Server-Installationen funktioniert.<\/p><\/blockquote>\n<p>Der Exploit bewirkt, dass ein von einem Standardnutzer gestarteter Prozess \u00fcber eine Race-Condition-Sicherheitsl\u00fccke im Microsoft Defender eine Eingabeaufforderung mit SYSTEM-Rechten \u00f6ffnen kann.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-326200\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/RoguePlanet-PoC.jpg\" alt=\"RoguePlanet-PoC\" width=\"640\" height=\"554\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/RoguePlanet-PoC.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/RoguePlanet-PoC-300x260.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/p>\n<p>Nightmare Eclipse hat auf GitHub obigen Screenshot mit zwei Fenstern einer Eingabeaufforderung geteilt. Die Eingabeaufforderung im Hintergrund links l\u00e4uft mit normalen Standardbenutzerrechten und protokolliert die Versuche des Exploits. Bei Erfolg wird dann ein zweites Fenster mit einer Eingabeaufforderung (im Screenshot im Vordergrund) ge\u00f6ffnet, die SYSTEM-Rechte besitzt.<\/p>\n<p>Die Sicherheitsforscher von ThreatLocker haben eigene Tests durchgef\u00fchrt und\u00a0best\u00e4tigten gegen\u00fcber Bleeping Computer, dass der Exploit auch auf vollst\u00e4ndig gepatchten Windows-11-Systemen mit installiertem KB5094126 funktioniert.<\/p>\n<h2>Zus\u00e4tzliche Erkl\u00e4rungen von Nightmare Eclipse<\/h2>\n<p>Auf <a href=\"https:\/\/deadeclipse666.blogspot.com\/\" target=\"_blank\" rel=\"noopener\">Blogspot<\/a> ver\u00f6ffentlicht Nightmare Eclipse zus\u00e4tzliche Informationsschnipsel. Dort <a href=\"https:\/\/deadeclipse666.blogspot.com\/2026\/06\/rogueplanet-quick-history.html\" target=\"_blank\" rel=\"noopener\">erkl\u00e4rt\u00a0<\/a>Nightmare Eclipse, dass RoguePlanet urspr\u00fcnglich als Sicherheitsl\u00fccke zur Ausf\u00fchrung von Remote-Code entwickelt wurde. Er sollte die Verarbeitung von Dateien, die auf entfernten SMB-Freigaben gehostet werden, durch Microsoft Defender ausnutzen. Durch \u00c4nderungen seitens Microsoft wurde dieser Ansatz aber nutzlos, wodurch obiger PoC entstand.<\/p>\n<p>In <a href=\"https:\/\/deadeclipse666.blogspot.com\/2026\/06\/regarding-july-14th.html\" target=\"_blank\" rel=\"noopener\">diesem Blog-Post<\/a> gibt Nightmare Eclipse \u00fcbrigens so etwas wie eine Entwarnung zum 14. Juli 2026. Er wolle zu diesem Datum keine 0-Days in gro\u00dfem Umfang ver\u00f6ffentlichen. RoguePlanet hat viel mehr Zeit in Anspruch genommen als erwartet, und er wolle jetzt eine Pause einlegen. Die neuerliche Aktion von Nightmare Eclipse hat auch verhaltene Kritik von Sicherheitsforschern wie <a href=\"https:\/\/xcancel.com\/etguenni\/status\/2064784886683124125\" target=\"_blank\" rel=\"noopener\">hier<\/a> ausgel\u00f6st, wo von fehlender Diplomatie die Rede ist.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2026\/04\/09\/bluehammer-windows-0-day-schwachstelle\/\" rel=\"bookmark\">BlueHammer: Windows 0-day-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/16\/bluehammer-nachlese-defender-patch-vom-14-4-2026-und-analyse-von-fortra\/\" rel=\"bookmark\">BlueHammer-Nachlese: Defender-Patch vom 14.4.2026 und Analyse von Fortra<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/17\/redsun-naechste-windows-defender-0-day-schwachstelle\/\" rel=\"bookmark\">RedSun: N\u00e4chste Windows Defender 0-Day-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/13\/chaotic-eclipse-zwei-0-day-windows-schwachstellen-yellowkey-greenplasma\/\">Chaotic Eclipse zwei 0-Day-Windows Schwachstellen (YellowKey, GreenPlasma), eine in MS Teams<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/16\/nightmare-eclipse-veroeffentlicht-miniplasma-schwachstelle\/\" rel=\"bookmark\">Nightmare Eclipse ver\u00f6ffentlicht MiniPlasma-Schwachstelle CVE-2020-17103<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/25\/zoff-und-schwarze-peter-spiel-zwischen-microslop-und-chaotic-eclipse\/\" rel=\"bookmark\">Zoff und Schwarze-Peter-Spiel zwischen 'Microslop' und Chaotic Eclipse<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/28\/nightmare-eclipse-auf-gitlab-gebannt-microsoft-nimmt-stellung\/\" rel=\"bookmark\">Nightmare Eclipse auf GitLab gebannt; Microsoft nimmt Stellung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/01\/microsoft-versus-nightmare-eclipse-wir-haben-jetzt-bitskrieg\/\">Microsoft versus Nightmare Eclipse: Wir haben jetzt \"Bitskrieg\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/06\/blackhat-2026-in-vegas-tritt-das-msrc-gerade-in-das-naechste-fettnaepfchen\/\">BlackHat 2026 in Vegas: Tritt das MSRC gerade in das n\u00e4chste Fettn\u00e4pfchen?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/08\/windows-details-zur-bitlocker-schwachstelle-bitskrieg\/\">Windows: Details zur Bitlocker-Schwachstelle \"Bitskrieg\"<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft hat zum 9. Juni 2026 einen Schwung Sicherheitsl\u00fccken, die durch eine Person mit dem Alias Nightmare Eclipse ver\u00f6ffentlicht wurden, gepatcht. Kurz danach hat der\u00a0anonyme Sicherheitsforscher, der wieder ein GitHub-Konto hat, die n\u00e4chste 0-day-Schwachstelle \"RoguePlanet\" offen gelegt.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,426,161,301],"tags":[2699,6664,3288],"class_list":["post-326198","post","type-post","status-publish","format-standard","hentry","category-problem","category-sicherheit","category-virenschutz","category-windows","tag-defender","tag-schwachstelle","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326198","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=326198"}],"version-history":[{"count":8,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326198\/revisions"}],"predecessor-version":[{"id":326208,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326198\/revisions\/326208"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=326198"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=326198"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=326198"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}