
CVE-2026-50656
⚠️ Recherche éducative et défensive en matière de sécurité uniquement
CVE-2026-50656 est une vulnérabilité d'élévation de privilèges (EoP) de haute sévérité affectant le moteur de protection contre les logiciels malveillants Microsoft utilisé par Microsoft Defender.
Cette vulnérabilité, publiquement désignée sous le nom de RoguePlanet, provient d'un qui peut permettre à un attaquant local disposant de faibles privilèges d'élever ses privilèges sur les systèmes Windows concernés.
| Attribut | Valeur |
|---|---|
| CVE | CVE-2026-50656 |
| Fournisseur | Microsoft |
| Produit | Microsoft Malware Protection Engine |
| Type de vulnérabilité | Élévation de privilèges |
| CWE | CWE-59 |
| CVSS v3.1 | 7.8 (Élevé) |
| Vecteur d'attaque | Local |
| Interaction utilisateur | Aucune |
| Divulgation publique | Oui |
| PoC public | Oui |
Une exploitation réussie peut permettre à un attaquant de :
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
| Métrique | Valeur |
|---|---|
| Vecteur d'attaque | Local |
| Complexité de l'attaque | Faible |
| Privilèges requis | Faibles |
| Interaction utilisateur | Aucune |
| Confidentialité | Élevée |
| Intégrité | Élevée |
| Disponibilité | Élevée |
La vulnérabilité est classée comme :
CWE-59
Improper Link Resolution Before File Access
(Link Following)
Cette classe de vulnérabilité se produit lorsque des processus privilégiés interagissent avec des objets du système de fichiers qui peuvent être redirigés à l'aide de :
Une validation incorrecte peut entraîner la redirection d'opérations privilégiées vers des emplacements contrôlés par un attaquant.
Microsoft Malware Protection Engine
mpengine.dll
Utilisé par :
Low Privileged User
│
▼
Create Link/Junction/Reparse Point
│
▼
Trigger Defender Engine Operation
│
▼
Privileged File Access
│
▼
Privilege Escalation
│
▼
SYSTEM-Level Impact
Surveiller :
Unexpected privilege escalation events
Defender engine anomalies
Suspicious reparse point creation
Symbolic link abuse
Indicateurs de chasse potentiels :
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"
PowerShell :
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
$_.Attributes -match "ReparsePoint"
}
Jusqu'à ce que les mises à jour de sécurité officielles soient déployées :
Réduire le nombre d'utilisateurs ayant la possibilité de se connecter localement.
Surveiller :
Installer immédiatement les mises à jour de sécurité Microsoft dès leur publication.
| Vérification | Statut |
|---|---|
| Microsoft Defender installé | ✅ |
| Version du moteur antivirus vérifiée | ✅ |
| Dernières mises à jour de sécurité installées | ✅ |
| EDR activé | ✅ |
| Protection contre les falsifications activée | ✅ |
| Surveillance des points d'analyse activée | ✅ |
| Technique | ID |
|---|---|
| Exploitation pour l'élévation de privilèges | T1068 |
| Abus du mécanisme de contrôle d'élévation | T1548 |
| Découverte de fichiers et de répertoires | T1083 |
| Découverte d'informations système | T1082 |
| Catégorie | Risque |
|---|---|
| Postes de travail en entreprise | Élevé |
| Systèmes partagés | Élevé |
| Environnements VDI | Moyen |
| Serveurs | Élevé |
| Points de terminaison gérés | Moyen |
mpengine.dll
MsMpEng.exe
Accès inattendu à :
C:\Windows\System32\
dir /AL /S
dir /A:L
Ce dépôt est fourni pour :
Il n'est pas destiné à un accès non autorisé, à une exploitation ou à des activités offensives.
CVE-2026-50656 — RoguePlanet