
CVE-2026-50656
⚠️ Nur für Bildungs- und defensive Sicherheitsforschung
CVE-2026-50656 ist eine hochgradige Elevation of Privilege (EoP)-Sicherheitslücke, die die Microsoft Malware Protection Engine betrifft, die von Microsoft Defender verwendet wird.
Die Sicherheitslücke, die öffentlich als RoguePlanet bezeichnet wird, beruht auf einem fehlerhaften Link-Auflösungsproblem (CWE-59), das es einem lokalen Angreifer mit niedrigen Berechtigungen ermöglichen kann, auf betroffenen Windows-Systemen Berechtigungen zu erweitern.
| Attribut | Wert |
|---|---|
| CVE | CVE-2026-50656 |
| Hersteller | Microsoft |
| Produkt | Microsoft Malware Protection Engine |
| Art der Sicherheitslücke | Elevation of Privilege |
| CWE | CWE-59 |
| CVSS v3.1 | 7.8 (Hoch) |
| Angriffsvektor | Lokal |
| Benutzerinteraktion | Keine |
| Öffentliche Offenlegung | Ja |
| Öffentlicher PoC | Ja |
Eine erfolgreiche Ausnutzung kann einem Angreifer Folgendes ermöglichen:
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
| Metrik | Wert |
|---|---|
| Angriffsvektor | Lokal |
| Angriffskomplexität | Niedrig |
| Erforderliche Berechtigungen | Niedrig |
| Benutzerinteraktion | Keine |
| Vertraulichkeit | Hoch |
| Integrität | Hoch |
| Verfügbarkeit | Hoch |
Die Sicherheitslücke ist wie folgt kategorisiert:
CWE-59
Improper Link Resolution Before File Access
(Link Following)
Diese Klasse von Sicherheitslücken tritt auf, wenn privilegierte Prozesse mit Dateisystemobjekten interagieren, die umgeleitet werden können über:
Eine fehlerhafte Validierung kann dazu führen, dass privilegierte Vorgänge auf vom Angreifer kontrollierte Orte umgeleitet werden.
Microsoft Malware Protection Engine
mpengine.dll
Verwendet von:
Low Privileged User
│
▼
Create Link/Junction/Reparse Point
│
▼
Trigger Defender Engine Operation
│
▼
Privileged File Access
│
▼
Privilege Escalation
│
▼
SYSTEM-Level Impact
Überwachen auf:
Unexpected privilege escalation events
Defender engine anomalies
Suspicious reparse point creation
Symbolic link abuse
Potenzielle Suchindikatoren:
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"
PowerShell:
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
$_.Attributes -match "ReparsePoint"
}
Bis offizielle Sicherheitsupdates bereitgestellt werden:
Reduzieren Sie die Anzahl der Benutzer mit lokaler Anmeldemöglichkeit.
Achten Sie auf:
Installieren Sie Microsoft-Sicherheitsupdates sofort nach Veröffentlichung.
| Prüfung | Status |
|---|---|
| Microsoft Defender installiert | ✅ |
| Malware-Engine-Version verifiziert | ✅ |
| Neueste Sicherheitsupdates installiert | ✅ |
| EDR aktiviert | ✅ |
| Tamper Protection aktiviert | ✅ |
| Reparse Point-Überwachung aktiviert | ✅ |
| Technik | ID |
|---|---|
| Exploitation for Privilege Escalation | T1068 |
| Abuse Elevation Control Mechanism | T1548 |
| File and Directory Discovery | T1083 |
| System Information Discovery | T1082 |
| Kategorie | Risiko |
|---|---|
| Unternehmensarbeitsplätze | Hoch |
| Gemeinsam genutzte Systeme | Hoch |
| VDI-Umgebungen | Mittel |
| Server | Hoch |
| Verwaltete Endpunkte | Mittel |
mpengine.dll
MsMpEng.exe
Unerwarteter Zugriff auf:
C:\Windows\System32\
dir /AL /S
dir /A:L
Dieses Repository wird bereitgestellt für:
Es ist nicht für unbefugten Zugriff, Ausnutzung oder offensive Aktivitäten vorgesehen.
CVE-2026-50656 — RoguePlanet