
Microsoft Defender RoguePlanet: Zero-Day mit SYSTEM-Rechten geleakt
Ein Sicherheitsforscher unter dem Pseudonym Chaotic Eclipse hat einen Proof-of-Concept-Exploit für eine neue Zero-Day-Lücke in Microsoft Defender veröffentlicht. Laut The Hacker News ermöglicht der Exploit namens RoguePlanet Angreifern, SYSTEM-Rechte auf aktualisierten Windows-Systemen zu erlangen. Der Forscher hatte die Sicherheitslücke ursprünglich Microsoft gemeldet, veröffentlichte den Code jedoch, nachdem die Zusammenarbeit mit dem Unternehmen frustrierend verlief — wie Golem.de berichtet, war der Exploit ursprünglich sogar für noch umfassendere Funktionalität konzipiert.
Die Lücke betrifft den lokalen Berechtigungseskalationsmechanismus in Defender und ermöglicht es einem lokalen Angreifer, mit eingeschränkten Rechten Code auszuführen und danach vollständige Systemkontrolle zu erlangen. Dies ist besonders kritisch, da SYSTEM-Rechte unter Windows die höchste Privilegienstufe darstellen und einem Angreifer Zugriff auf alle Systemressourcen, Dateien und Prozesse gewähren. Die PoC wurde auf GitHub veröffentlicht und ist unmittelbar einsatzbar.
Für Windows-Systeme im deutschsprachigen Raum und darüber hinaus stellt dies ein unmittelbares Risiko dar, insbesondere für Unternehmen, die Defender als Hauptschutzmaßnahme einsetzen. Da es sich um eine lokale Eskalationslücke handelt, müssen Angreifer zunächst Zugriff auf das System erlangen — etwa über Phishing, andere Exploits oder kompromittierte Software. Jedoch ist die Kombination mit bestehenden Remote-Code-Execution-Lücken oder mit Credential-Diebstahl eine realistische Angriffskette. Unternehmen, die unter DSGVO-Verpflichtungen stehen, sollten betroffene Systeme als kritische Sicherheitslücke einstufen.
Microsoft hat noch kein Sicherheitsupdate freigegeben. Betroffene Organisationen sollten sofort eine Risikobewertung durchführen und überwachen, ob die RoguePlanet-Lücke in ihren Umgebungen ausgenutzt wird. Ergänzend zur Verteidigung empfiehlt sich ein Penetration-Test der Privilege-Escalation-Pfade — besonders relevant ist hier die Simulation lokaler Angriffe nach erfolgreichem Eindringen, um die Effektivität von Exploit-Detektionen zu testen. Die Publikation des PoC unterstreicht die Notwendigkeit von strukturiertem Red-Teaming zur Validierung von Windows-Security-Maßnahmen, bevor echte Exploit-Wellen entstehen.
Weiterführend: Wie Safety-Pipelines für eigene LLM-Apps zeigen, sind isolierte Sicherheitskomponenten nicht ausreichend — ein Defense-in-Depth-Ansatz mit regelmäßigen KI-Pentesting-Audits ist erforderlich.