Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-50656 — CVE-2026-50656 | Kitploit
Tools/GitHubGitHub/0xblackash/cve-2026-50656
DefensivwerkzeugePrivilege EscalationSchwachstellenanalyseExploitationBedrohungsanalyseLernen & BildungIncident Response
GitHub0xblackash/cve-2026-50656

CVE-2026-50656

CVE-2026-50656

Repository anzeigen
712vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚨 CVE-2026-50656 — Microsoft Defender „RoguePlanet"

ChatGPT Image Jun 18, 2026, 02_26_31 PM

Elevation of Privilege-Sicherheitslücke in der Microsoft Malware Protection Engine

⚠️ Nur für Bildungs- und defensive Sicherheitsforschung


📖 Übersicht

CVE-2026-50656 ist eine hochgradige Elevation of Privilege (EoP)-Sicherheitslücke, die die Microsoft Malware Protection Engine betrifft, die von Microsoft Defender verwendet wird.

Die Sicherheitslücke, die öffentlich als RoguePlanet bezeichnet wird, beruht auf einem fehlerhaften Link-Auflösungsproblem (CWE-59), das es einem lokalen Angreifer mit niedrigen Berechtigungen ermöglichen kann, auf betroffenen Windows-Systemen Berechtigungen zu erweitern.

Tool herunterladen
AttributWert
CVECVE-2026-50656
HerstellerMicrosoft
ProduktMicrosoft Malware Protection Engine
Art der SicherheitslückeElevation of Privilege
CWECWE-59
CVSS v3.17.8 (Hoch)
AngriffsvektorLokal
BenutzerinteraktionKeine
Öffentliche OffenlegungJa
Öffentlicher PoCJa

🎯 Auswirkungen

Eine erfolgreiche Ausnutzung kann einem Angreifer Folgendes ermöglichen:

  • Erweiterung der Berechtigungen von einem Standardbenutzerkonto aus
  • Erlangen erhöhter Systemberechtigungen
  • Zugriff auf eingeschränkte Dateien
  • Ändern geschützter Systemressourcen
  • Potenziell vollständige Systemkompromittierung

🏹 Angriffsvektor

root@kitploit:~
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
MetrikWert
AngriffsvektorLokal
AngriffskomplexitätNiedrig
Erforderliche BerechtigungenNiedrig
BenutzerinteraktionKeine
VertraulichkeitHoch
IntegritätHoch
VerfügbarkeitHoch

🔬 Technische Details

Sicherheitsanfälligkeitsklasse

Die Sicherheitslücke ist wie folgt kategorisiert:

root@kitploit:~
CWE-59
Improper Link Resolution Before File Access
(Link Following)

Diese Klasse von Sicherheitslücken tritt auf, wenn privilegierte Prozesse mit Dateisystemobjekten interagieren, die umgeleitet werden können über:

  • Symbolische Verknüpfungen
  • Hard Links
  • Junction Points
  • Reparse Points

Eine fehlerhafte Validierung kann dazu führen, dass privilegierte Vorgänge auf vom Angreifer kontrollierte Orte umgeleitet werden.


⚙️ Betroffene Komponente

root@kitploit:~
Microsoft Malware Protection Engine
mpengine.dll

Verwendet von:

  • Microsoft Defender Antivirus
  • Microsoft Defender for Endpoint
  • Microsoft Security Essentials
  • Andere Microsoft-Sicherheitsprodukte

🧠 Angriffsablauf

root@kitploit:~
Low Privileged User
        │
        ▼
Create Link/Junction/Reparse Point
        │
        ▼
Trigger Defender Engine Operation
        │
        ▼
Privileged File Access
        │
        ▼
Privilege Escalation
        │
        ▼
SYSTEM-Level Impact

🔍 Erkennungsmöglichkeiten

Windows-Ereignisprotokolle

Überwachen auf:

root@kitploit:~
Unexpected privilege escalation events
root@kitploit:~
Defender engine anomalies
root@kitploit:~
Suspicious reparse point creation
root@kitploit:~
Symbolic link abuse

Microsoft Defender XDR

Potenzielle Suchindikatoren:

root@kitploit:~
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"

Reparse Point-Überwachung

PowerShell:

root@kitploit:~
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
    $_.Attributes -match "ReparsePoint"
}

🛡️ Entschärfung

Bis offizielle Sicherheitsupdates bereitgestellt werden:

Lokalen Zugriff einschränken

Reduzieren Sie die Anzahl der Benutzer mit lokaler Anmeldemöglichkeit.


Endpunkte härten

  • Tamper Protection aktivieren
  • EDR aktivieren
  • Angriffsflächenreduzierungsregeln aktivieren

Dateisystemaktivität überwachen

Achten Sie auf:

  • Junction-Erstellung
  • Symlink-Erstellung
  • Reparse Point-Änderungen

Herstellerpatches anwenden

Installieren Sie Microsoft-Sicherheitsupdates sofort nach Veröffentlichung.


🧪 Validierungscheckliste

PrüfungStatus
Microsoft Defender installiert✅
Malware-Engine-Version verifiziert✅
Neueste Sicherheitsupdates installiert✅
EDR aktiviert✅
Tamper Protection aktiviert✅
Reparse Point-Überwachung aktiviert✅

🔥 Bedrohungsmodellierung

ATT&CK-Mapping

TechnikID
Exploitation for Privilege EscalationT1068
Abuse Elevation Control MechanismT1548
File and Directory DiscoveryT1083
System Information DiscoveryT1082

📊 Risikobewertung

KategorieRisiko
UnternehmensarbeitsplätzeHoch
Gemeinsam genutzte SystemeHoch
VDI-UmgebungenMittel
ServerHoch
Verwaltete EndpunkteMittel

🚨 Indikatoren für verdächtige Aktivitäten

Ungewöhnliche Defender-Aktivität

root@kitploit:~
mpengine.dll
MsMpEng.exe

Unerwarteter Zugriff auf:

root@kitploit:~
C:\Windows\System32\

Junction/Reparse Point-Missbrauch

root@kitploit:~
dir /AL /S

Symbolische Verknüpfungen

root@kitploit:~
dir /A:L

📚 Referenzen

  • Microsoft Security Response Center (MSRC)
  • CVE-Programm
  • MITRE ATT&CK
  • Microsoft Defender-Dokumentation

⚠️ Haftungsausschluss

Dieses Repository wird bereitgestellt für:

  • Sicherheitsbewusstsein
  • Schwachstellenmanagement
  • Blue-Team-Forschung
  • Defensive Sicherheitsmaßnahmen

Es ist nicht für unbefugten Zugriff, Ausnutzung oder offensive Aktivitäten vorgesehen.


🛡️ Sichern • Erkennen • Überwachen • Patchen

CVE-2026-50656 — RoguePlanet