Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-50656-rogueplanet-validation — Informe de validación para el PoC RoguePlanet Microsoft Defender en un entorno de laboratorio controlado con Windows 11, que incluye notas de compilación, resultados de detección de Defender, evaluación de riesgos y recomendaciones de mitigación. | Kitploit
Herramientas/GitHubGitHub/g0thamrabb1t/cve-2026-50656-rogueplanet-validation
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónAnálisis de MalwarePruebas de PenetraciónAprendizaje y EducaciónExplotación de BinariosLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
g0thamrabb1t/cve-2026-50656-rogueplanet-validation

CVE-2026-50656-rogueplanet-validation

Informe de validación para el PoC RoguePlanet Microsoft Defender en un entorno de laboratorio controlado con Windows 11, que incluye notas de compilación, resultados de detección de Defender, evaluación de riesgos y recomendaciones de mitigación.

Ver Repositorio
27hace 3 mesesAún no revisado

Informe de validación del PoC RoguePlanet para Microsoft Defender

Propósito y alcance del informe

Este informe trata sobre la validación del PoC RoguePlanet descrito públicamente y relacionado con Microsoft Defender. La técnica descrita se presentó en los medios el 10 de junio de 2026 como una Escalada de Privilegios Local (LPE), mediante la cual un usuario local puede obtener privilegios de NT AUTHORITY\SYSTEM. Las descripciones públicas indicaban que el mecanismo utiliza funciones empleadas por Microsoft Defender al manejar o escanear un archivo.

El propósito de la prueba era determinar si el exploit podía prepararse y ejecutarse en un entorno de laboratorio controlado, y observar cómo se comportan los mecanismos de protección de Microsoft Defender en un sistema Windows 11 actualizado. El informe cubre el entorno de prueba, el estado de las actualizaciones, la configuración de Microsoft Defender, la preparación del entorno de compilación, el resultado de la compilación, la respuesta de Defender y las recomendaciones para la reducción de riesgos.

La prueba tenía un enfoque de investigación y se realizó localmente en una estación de trabajo de prueba dedicada. Los resultados deben interpretarse como una evaluación del comportamiento de un artefacto específico y de una configuración de entorno específica, no como una confirmación completa de resistencia a todas las variantes posibles de esta técnica.

Fuentes referenciadas en el material analizado:

  • Artículo:

    https://thehackernews.com/2026/06/microsoft-defender-rogueplanet-zero-day.html

  • Repositorio público del PoC:

    https://github.com/MSNightmare/RoguePlanet/tree/main

  • Origen del instalador de MSYS2:

    https://github.com/msys2/msys2-installer/releases/tag/nightly-x86_64

  • Origen de Visual Studio:

    https://visualstudio.microsoft.com/insiders/?rwnlp=pl

Entorno de prueba

El PoC se realizó en una estación de trabajo cliente que opera fuera de un dominio de Active Directory, en el grupo de trabajo WORKGROUP. El sistema operativo instalado en la estación de trabajo era Microsoft Windows 11 Home, versión 25H2, arquitectura de 64 bits.

ParámetroValor
Nombre del sistemaMicrosoft Windows 11 Home
EdiciónHome
Versión del sistema25H2
Versión del SO10.0.26200
Número de compilación26200
Arquitecturax64 / 64 bits
Tipo de instalaciónCliente / Estación de trabajo
Nombre del equipoLAPTOP-80LPIEH2
Fabricante del dispositivoLenovo
Modelo del dispositivoLenovo Legion Slim 5 16IRH8
Procesador12th Gen Intel(R) Core(TM) i5-12450H
RAM32 GB

El día en que se realizó el PoC, el sistema tenía instaladas las actualizaciones de seguridad de junio de 2026, así como actualizaciones anteriores de mayo y abril de 2026. Esto significa que la prueba se llevó a cabo en un sistema Windows 11 25H2 actualizado, compilación 26200, después de la instalación de los parches de seguridad más recientes disponibles en la fecha de la prueba.

HotFixIDTipo de actualizaciónFecha de instalación
KB5094135Actualización de seguridad10.06.2026
KB5094126Actualización de seguridad10.06.2026
KB5087051Actualización14.05.2026
KB5092762Actualización de seguridad13.05.2026
KB5054156Actualización28.04.2026

Configuración de Microsoft Defender

Microsoft Defender Antivirus estaba activo en la estación de trabajo utilizada para la prueba y se ejecutaba en modo normal. El servicio de protección estaba en ejecución y habilitado, y la protección antivirus, la protección contra software espía, la supervisión del comportamiento y la protección en tiempo real estaban activas.

ParámetroValor
AMProductVersion4.18.26050.15
AMServiceVersion4.18.26050.15
AMEngineVersion1.1.26050.11
AMRunningModeNormal
AMServiceEnabledTrue
AntivirusEnabledTrue
AntispywareEnabledTrue
RealTimeProtectionEnabledTrue
BehaviorMonitorEnabledTrue
OnAccessProtectionEnabledTrue
IoavProtectionEnabledTrue
NISEnabledTrue
NISEngineVersion1.1.26050.11
IsTamperProtectedTrue
DefenderSignaturesOutOfDateFalse
RebootRequiredFalse
IsVirtualMachineFalse

El día de la prueba, las firmas de Microsoft Defender estaban actualizadas. Las firmas de antivirus, antispyware y NIS se habían actualizado el 10.06.2026 a las 13:27:32.

Tipo de firmaVersiónFecha de última actualización
AntivirusSignatureVersion1.453.27.010.06.2026 13:27:32
AntispywareSignatureVersion1.453.27.010.06.2026 13:27:32
NISSignatureVersion1.453.27.010.06.2026 13:27:32

El último análisis rápido se realizó el 08.06.2026 entre las 15:00:36 y las 15:01:58, utilizando la versión de firmas 1.451.323.0. No se había realizado un análisis completo anteriormente o su historial no estaba disponible, como indica el valor FullScanAge de 4294967295 y la ausencia de horas de inicio y fin del análisis completo.

Preparación del entorno de compilación

El primer intento de compilar el código del repositorio de GitHub terminó con un error causado por la ausencia del encabezado winternl.h. El mensaje indicaba que el sistema no tenía el conjunto completo de encabezados del Windows SDK requeridos por el código analizado.

Figura 1. Error por encabezado winternl.h faltante durante el primer intento de compilación.

El código también hacía referencia a otros encabezados relacionados con la API de Windows y la API de NT, incluidos windows.h, Psapi.h, ntstatus.h, virtdisk.h, shlwapi.h, taskschd.h y bcrypt.h. Por esta razón, fue necesario preparar un entorno de compilación más completo e instalar los componentes adecuados del SDK.

Figura 2. Fragmento de la lista de encabezados requeridos por el código analizado.

Intento de uso de MSYS2/MinGW-w64

Inicialmente, se utilizó MSYS2/MinGW-w64 para preparar el entorno de compilación. Este entorno proporciona herramientas GNU para Windows, incluidos los compiladores gcc y g++. Los paquetes en MSYS2 se gestionan con pacman, que cumple un papel similar al de apt en sistemas Linux o winget en Windows.

Descargar herramienta