
CVE-2026-50656
⚠️ Solo para Investigación de Seguridad Educativa y Defensiva
CVE-2026-50656 es una vulnerabilidad de Elevación de Privilegios (EoP) de alta severidad que afecta al Motor de Protección contra Malware de Microsoft utilizado por Microsoft Defender.
La vulnerabilidad, conocida públicamente como RoguePlanet, se origina de un problema de resolución de enlaces incorrecta (CWE-59) que podría permitir a un atacante local con pocos privilegios elevar privilegios en sistemas Windows afectados.
La explotación exitosa puede permitir a un atacante:
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
La vulnerabilidad se clasifica como:
CWE-59
Improper Link Resolution Before File Access
(Link Following)
Esta clase de vulnerabilidad ocurre cuando procesos privilegiados interactúan con objetos del sistema de archivos que pueden ser redirigidos usando:
Una validación incorrecta puede resultar en que operaciones privilegiadas sean redirigidas hacia ubicaciones controladas por el atacante.
Microsoft Malware Protection Engine
mpengine.dll
Utilizado por:
Low Privileged User
│
▼
Create Link/Junction/Reparse Point
│
▼
Trigger Defender Engine Operation
│
▼
Privileged File Access
│
▼
Privilege Escalation
│
▼
SYSTEM-Level Impact
Monitoree:
Eventos inesperados de escalada de privilegios
Anomalías del motor de Defender
Creación sospechosa de puntos de reparse
Abuso de enlaces simbólicos
Posibles indicadores de búsqueda:
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"
PowerShell:
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
$_.Attributes -match "ReparsePoint"
}
Hasta que se implementen actualizaciones de seguridad oficiales:
Reducir el número de usuarios con capacidad de inicio de sesión local.
Vigile:
Instale las actualizaciones de seguridad de Microsoft inmediatamente cuando se publiquen.
| Técnica | ID |
|---|---|
| Explotación para Escalada de Privilegios | T1068 |
| Abuso del Mecanismo de Control de Elevación | T1548 |
| Descubrimiento de Archivos y Directorios | T1083 |
| Descubrimiento de Información del Sistema | T1082 |
| Categoría | Riesgo |
|---|---|
| Estaciones de Trabajo Empresariales | Alto |
| Sistemas Compartidos | Alto |
| Entornos VDI | Medio |
mpengine.dll
MsMpEng.exe
Acceso inesperado a:
C:\Windows\System32\
dir /AL /S
dir /A:L
Este repositorio se proporciona para:
No está destinado a acceso no autorizado, explotación o actividades ofensivas.
CVE-2026-50656 — RoguePlanet
| Atributo | Valor |
|---|
| CVE | CVE-2026-50656 |
| Proveedor | Microsoft |
| Producto | Motor de Protección contra Malware de Microsoft |
| Tipo de Vulnerabilidad | Elevación de Privilegios |
| CWE | CWE-59 |
| CVSS v3.1 | 7.8 (Alta) |
| Vector de Ataque | Local |
| Interacción del Usuario | Ninguna |
| Divulgación Pública | Sí |
| PoC Pública | Sí |
| Métrica | Valor |
|---|
| Vector de Ataque | Local |
| Complejidad de Ataque | Baja |
| Privilegios Requeridos | Bajos |
| Interacción del Usuario | Ninguna |
| Confidencialidad | Alta |
| Integridad | Alta |
| Disponibilidad | Alta |
| Verificación | Estado |
|---|
| Microsoft Defender Instalado | ✅ |
| Versión del Motor de Malware Verificada | ✅ |
| Últimas Actualizaciones de Seguridad Instaladas | ✅ |
| EDR Habilitado | ✅ |
| Protección contra Alteraciones Habilitada | ✅ |
| Monitoreo de Puntos de Reparse Habilitado | ✅ |
| Servidores |
| Alto |
| Puntos Finales Gestionados | Medio |