
CVE-2026-50656
⚠️ لأغراض البحث التعليمي والدفاعي فقط
CVE-2026-50656 هي ثغرة رفع صلاحيات (EoP) عالية الخطورة تؤثر على محرك الحماية من البرامج الضارة من مايكروسوفت المستخدم في مايكروسوفت ديفيندر.
تنشأ الثغرة، المعروفة علنًا باسم RoguePlanet، من مشكلة غير صحيحة في حل الروابط (CWE-59) قد تسمح لمهاجم محلي بصلاحيات منخفضة برفع صلاحياته على أنظمة ويندوز المتأثرة.
الاستغلال الناجح قد يسمح للمهاجم بـ:
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
تصنف الثغرة كالتالي:
CWE-59
حل غير صحيح للروابط قبل الوصول إلى الملف
(اتباع الروابط)
تحدث هذه الفئة من الثغرات عندما تتفاعل العمليات المميزة مع كائنات نظام الملفات التي يمكن إعادة توجيهها باستخدام:
قد يؤدي التحقق غير الصحيح إلى إعادة توجيه العمليات المميزة نحو مواقع يسيطر عليها المهاجم.
محرك الحماية من البرامج الضارة من مايكروسوفت
mpengine.dll
يستخدم بواسطة:
مستخدم بصلاحيات منخفضة
│
▼
إنشاء رابط / نقطة وصل / نقطة إعادة تحليل
│
▼
تشغيل عملية محرك ديفيندر
│
▼
الوصول إلى ملفات بصلاحيات مرتفعة
│
▼
رفع الصلاحيات
│
▼
تأثير على مستوى النظام
راقب:
Unexpected privilege escalation events
Defender engine anomalies
Suspicious reparse point creation
Symbolic link abuse
مؤشرات صيد محتملة:
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"
PowerShell:
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
$_.Attributes -match "ReparsePoint"
}
حتى يتم نشر التحديثات الأمنية الرسمية:
تقليل عدد المستخدمين الذين لديهم قدرة تسجيل الدخول المحلي.
راقب:
قم بتثبيت التحديثات الأمنية من مايكروسوفت فور إصدارها.
| التقنية | المعرف |
|---|---|
| الاستغلال لرفع الصلاحيات | T1068 |
| إساءة استخدام آلية التحكم في الصلاحيات | T1548 |
| اكتشاف الملفات والأدلة | T1083 |
| اكتشاف معلومات النظام | T1082 |
| الفئة | المخاطرة |
|---|---|
| محطات العمل المؤسسية | عالية |
| الأنظمة المشتركة | عالية |
| بيئات VDI | متوسطة |
| الخوادم | عالية |
mpengine.dll
MsMpEng.exe
وصول غير متوقع إلى:
C:\Windows\System32\
dir /AL /S
dir /A:L
تم توفير هذا المستودع من أجل:
ليس مخصصًا للوصول غير المصرح به أو الاستغلال أو الأنشطة الهجومية.
CVE-2026-50656 — RoguePlanet
| السمة | القيمة |
|---|
| CVE | CVE-2026-50656 |
| البائع | مايكروسوفت |
| المنتج | محرك الحماية من البرامج الضارة من مايكروسوفت |
| نوع الثغرة | رفع الصلاحيات |
| CWE | CWE-59 |
| CVSS v3.1 | 7.8 (عالي) |
| ناقل الهجوم | محلي |
| تفاعل المستخدم | لا شيء |
| الإفصاح العام | نعم |
| دليل إثبات عام | نعم |
| المقياس | القيمة |
|---|
| ناقل الهجوم | محلي |
| تعقيد الهجوم | منخفض |
| الصلاحيات المطلوبة | منخفضة |
| تفاعل المستخدم | لا شيء |
| السرية | عالية |
| السلامة | عالية |
| التوفر | عالي |
| الفحص | الحالة |
|---|
| تم تثبيت مايكروسوفت ديفيندر | ✅ |
| تم التحقق من إصدار المحرك | ✅ |
| تم تثبيت آخر التحديثات الأمنية | ✅ |
| تم تفعيل EDR | ✅ |
| تم تفعيل حماية العبث | ✅ |
| تم تفعيل مراقبة نقاط إعادة التحليل | ✅ |
| نقاط النهاية المدارة | متوسطة |