Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-50656 — CVE-2026-50656 | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2026-50656
Outils DéfensifsEscalade de PrivilègesAnalyse des VulnérabilitésExploitationRenseignement sur les MenacesApprentissage et ÉducationRéponse aux Incidents
GitHub0xblackash/cve-2026-50656

CVE-2026-50656

CVE-2026-50656

Voir le dépôt
712il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2026-50656 — Microsoft Defender "RoguePlanet"

Image ChatGPT du 18 juin 2026, 14:26:31

Vulnérabilité d'élévation de privilèges dans le moteur de protection contre les logiciels malveillants Microsoft

⚠️ Recherche éducative et défensive en matière de sécurité uniquement


📖 Aperçu

CVE-2026-50656 est une vulnérabilité d'élévation de privilèges (EoP) de haute sévérité affectant le moteur de protection contre les logiciels malveillants Microsoft utilisé par Microsoft Defender.

Cette vulnérabilité, publiquement désignée sous le nom de RoguePlanet, provient d'un qui peut permettre à un attaquant local disposant de faibles privilèges d'élever ses privilèges sur les systèmes Windows concernés.

Télécharger l’outil
problème de résolution incorrecte de lien (CWE-59)
AttributValeur
CVECVE-2026-50656
FournisseurMicrosoft
ProduitMicrosoft Malware Protection Engine
Type de vulnérabilitéÉlévation de privilèges
CWECWE-59
CVSS v3.17.8 (Élevé)
Vecteur d'attaqueLocal
Interaction utilisateurAucune
Divulgation publiqueOui
PoC publicOui

🎯 Impact

Une exploitation réussie peut permettre à un attaquant de :

  • Élever les privilèges depuis un compte utilisateur standard
  • Obtenir des autorisations système élevées
  • Accéder à des fichiers restreints
  • Modifier des ressources système protégées
  • Potentiellement compromettre complètement le système

🏹 Vecteur d'attaque

root@kitploit:~
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
MétriqueValeur
Vecteur d'attaqueLocal
Complexité de l'attaqueFaible
Privilèges requisFaibles
Interaction utilisateurAucune
ConfidentialitéÉlevée
IntégritéÉlevée
DisponibilitéÉlevée

🔬 Détails techniques

Classe de vulnérabilité

La vulnérabilité est classée comme :

root@kitploit:~
CWE-59
Improper Link Resolution Before File Access
(Link Following)

Cette classe de vulnérabilité se produit lorsque des processus privilégiés interagissent avec des objets du système de fichiers qui peuvent être redirigés à l'aide de :

  • Liens symboliques
  • Liens physiques
  • Points de jonction
  • Points d'analyse

Une validation incorrecte peut entraîner la redirection d'opérations privilégiées vers des emplacements contrôlés par un attaquant.


⚙️ Composant affecté

root@kitploit:~
Microsoft Malware Protection Engine
mpengine.dll

Utilisé par :

  • Microsoft Defender Antivirus
  • Microsoft Defender for Endpoint
  • Microsoft Security Essentials
  • Autres produits de sécurité Microsoft

🧠 Flux d'attaque

root@kitploit:~
Low Privileged User
        │
        ▼
Create Link/Junction/Reparse Point
        │
        ▼
Trigger Defender Engine Operation
        │
        ▼
Privileged File Access
        │
        ▼
Privilege Escalation
        │
        ▼
SYSTEM-Level Impact

🔍 Opportunités de détection

Journaux d'événements Windows

Surveiller :

root@kitploit:~
Unexpected privilege escalation events
root@kitploit:~
Defender engine anomalies
root@kitploit:~
Suspicious reparse point creation
root@kitploit:~
Symbolic link abuse

Microsoft Defender XDR

Indicateurs de chasse potentiels :

root@kitploit:~
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"

Surveillance des points d'analyse

PowerShell :

root@kitploit:~
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
    $_.Attributes -match "ReparsePoint"
}

🛡️ Atténuation

Jusqu'à ce que les mises à jour de sécurité officielles soient déployées :

Restreindre l'accès local

Réduire le nombre d'utilisateurs ayant la possibilité de se connecter localement.


Durcir les points de terminaison

  • Activer la protection contre les falsifications (Tamper Protection)
  • Activer l'EDR
  • Activer les règles de réduction de la surface d'attaque

Surveiller l'activité du système de fichiers

Surveiller :

  • Création de points de jonction
  • Création de liens symboliques
  • Modifications des points d'analyse

Appliquer les correctifs du fournisseur

Installer immédiatement les mises à jour de sécurité Microsoft dès leur publication.


🧪 Liste de contrôle de validation

VérificationStatut
Microsoft Defender installé✅
Version du moteur antivirus vérifiée✅
Dernières mises à jour de sécurité installées✅
EDR activé✅
Protection contre les falsifications activée✅
Surveillance des points d'analyse activée✅

🔥 Modélisation des menaces

Cartographie ATT&CK

TechniqueID
Exploitation pour l'élévation de privilègesT1068
Abus du mécanisme de contrôle d'élévationT1548
Découverte de fichiers et de répertoiresT1083
Découverte d'informations systèmeT1082

📊 Évaluation des risques

CatégorieRisque
Postes de travail en entrepriseÉlevé
Systèmes partagésÉlevé
Environnements VDIMoyen
ServeursÉlevé
Points de terminaison gérésMoyen

🚨 Indicateurs d'activité suspecte

Activité inhabituelle de Defender

root@kitploit:~
mpengine.dll
MsMpEng.exe

Accès inattendu à :

root@kitploit:~
C:\Windows\System32\

Abus de points de jonction/d'analyse

root@kitploit:~
dir /AL /S

Liens symboliques

root@kitploit:~
dir /A:L

📚 Références

  • Microsoft Security Response Center (MSRC)
  • Programme CVE
  • MITRE ATT&CK
  • Documentation de Microsoft Defender

⚠️ Avis de non-responsabilité

Ce dépôt est fourni pour :

  • Sensibilisation à la sécurité
  • Gestion des vulnérabilités
  • Recherche en équipe bleue
  • Opérations de sécurité défensive

Il n'est pas destiné à un accès non autorisé, à une exploitation ou à des activités offensives.


🛡️ Sécuriser • Détecter • Surveiller • Corriger

CVE-2026-50656 — RoguePlanet