Teknologi
Denne feilen ga angripere full kontroll over Windows: Sjekk om Defender-oppdateringen er kommet
Microsoft har tettet en sårbarhet i Windows Defender som lot vanlige brukere ta over hele PC-en.
Feilen sitter i selve motoren som skanner Windows-maskiner for skadelig programvare, og er døpt «RoguePlanet» av forskeren som fant den. En angriper med en helt vanlig brukerkonto kunne utnytte den til å starte et kommandovindu med SYSTEM-rettigheter, det høyeste rettighetsnivået operativsystemet har.
Sårbarheten har fått betegnelsen CVE-2026-50656 og er rangert til 7,8 på CVSS-skalaen av 10 mulige, altså høy alvorlighetsgrad. Den rammet fullt oppdaterte Windows 10- og Windows 11-maskiner med juni-oppdateringene installert.
Slik fungerer angrepet
Kjernen i problemet er en såkalt kappløpsfeil, altså en tidsavhengig feil der to prosesser konkurrerer om samme ressurs og angriperen klarer å snike seg imellom. Motoren det gjelder heter Microsoft Malware Protection Engine, en fellesnevner for antivirus-, antispion- og sanntidsbeskyttelses-komponentene i Defender.
Forskeren som oppdaget hullet, som opererer under aliaset «Nightmare Eclipse», publiserte en fungerende demonstrasjon på et selvhostet Git-arkiv i juni. I sin egen beskrivelse fortalte forskeren at «utnyttelsen er treff eller bom. Jeg har fått hundre prosent suksessrate på enkelte maskiner, mens den slet på andre.»
En detalj som gjør angrepet ekstra bekymringsverdig: demonstrasjonen fungerer uansett om sanntidsbeskyttelsen i Defender er slått på eller av. Selve tilstedeværelsen av skannemotoren er nok til at hullet kan utnyttes.
Fra offentliggjøring til patch tok en måned
Tidslinjen har vært spent. Sikkerhetsforskeren offentliggjorde sårbarheten på egen hånd 10. juni 2026, og Microsoft bekreftet en uke senere at selskapet jobbet med en rettelse. Den kom først 9. juli, altså nesten en måned etter at demonstrasjonen ble delt.
RoguePlanet er den fjerde Defender-sårbarheten Nightmare Eclipse har publisert siden mars, etter feilene med kodenavn BlueHammer, UnDefend og RedSun. Forskeren har uttalt at bakgrunnen er en pågående uenighet med Microsoft om selskapets håndtering av innmeldinger til deres feilfangst-program.
Microsoft har ikke kreditert forskeren i sin egen oppdaterings-informasjon, men skriver at oppdateringer til beskyttelses-motoren normalt rulles ut «én gang i måneden eller etter behov for å beskytte mot nye trusler». Selskapet har vurdert hullet som ikke aktivt utnyttet, men klassifisert det som «utnyttelse mer sannsynlig» i sin egen risikovurdering.
Slik sjekker du om PC-en din er oppdatert
For de aller fleste hjemmebrukere skjer oppdateringen automatisk, uten at det kreves noen handling. Motoren oppdaterer seg selv i bakgrunnen så lenge PC-en har internettforbindelse.
Vil du likevel forsikre deg om at maskinen er tettet, åpne Windows-sikkerhet, gå til «Om»-seksjonen og se etter motorversjonen. Er du på versjon 1.1.26060.3008 eller høyere, har du fått rettelsen. Er du på en lavere versjon, mangler du den fortsatt og bør tvinge en oppdatering manuelt.
Bedrifter som styrer Defender sentralt gjennom for eksempel Intune eller SCCM, bør bekrefte at motoroppdateringen faktisk har distribuert seg til alle klienter. Brukere som har erstattet Defender med et tredjeparts-antivirusprogram og deaktivert Microsofts skannemotor, er ikke utsatt for feilen.

