
CVE-2026-50656
⚠️ केवल शैक्षिक और रक्षात्मक सुरक्षा अनुसंधान
CVE-2026-50656 एक उच्च-गंभीरता वाली एलिवेशन ऑफ प्रिविलेज (EoP) भेद्यता है जो Microsoft Defender द्वारा उपयोग किए जाने वाले Microsoft Malware Protection Engine को प्रभावित करती है।
यह भेद्यता, जिसे सार्वजनिक रूप से RoguePlanet के नाम से जाना जाता है, अनुचित लिंक समाधान समस्या (CWE-59) से उत्पन्न होती है, जो एक निम्न-विशेषाधिकार वाले स्थानीय हमलावर को प्रभावित Windows सिस्टम पर विशेषाधिकार बढ़ाने की अनुमति दे सकती है।
| विशेषता | मान |
|---|---|
| CVE | CVE-2026-50656 |
| विक्रेता | Microsoft |
| उत्पाद | Microsoft Malware Protection Engine |
| भेद्यता प्रकार | एलिवेशन ऑफ प्रिविलेज |
| CWE | CWE-59 |
| CVSS v3.1 | 7.8 (उच्च) |
| हमला वेक्टर | स्थानीय |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| सार्वजनिक प्रकटीकरण | हाँ |
| सार्वजनिक PoC | हाँ |
सफल शोषण एक हमलावर को अनुमति दे सकता है:
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
| मीट्रिक | मान |
|---|---|
| हमला वेक्टर | स्थानीय |
| हमला जटिलता | निम्न |
| आवश्यक विशेषाधिकार | निम्न |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| गोपनीयता | उच्च |
| अखंडता | उच्च |
| उपलब्धता | उच्च |
भेद्यता को इस प्रकार वर्गीकृत किया गया है:
CWE-59
फ़ाइल एक्सेस से पहले अनुचित लिंक समाधान
(लिंक फ़ॉलो करना)
इस प्रकार की भेद्यता तब होती है जब विशेषाधिकार प्राप्त प्रक्रियाएँ फ़ाइलसिस्टम ऑब्जेक्ट्स के साथ इंटरैक्ट करती हैं जिन्हें इसका उपयोग करके पुनर्निर्देशित किया जा सकता है:
अनुचित सत्यापन के परिणामस्वरूप विशेषाधिकार प्राप्त संचालन हमलावर-नियंत्रित स्थानों की ओर पुनर्निर्देशित हो सकते हैं।
Microsoft Malware Protection Engine
mpengine.dll
द्वारा उपयोग किया जाता है:
निम्न विशेषाधिकार वाला उपयोगकर्ता
│
▼
लिंक/जंक्शन/रिपार्स पॉइंट बनाएँ
│
▼
Defender इंजन संचालन ट्रिगर करें
│
▼
विशेषाधिकार प्राप्त फ़ाइल पहुँच
│
▼
विशेषाधिकार वृद्धि
│
▼
SYSTEM-स्तरीय प्रभाव
इन पर नज़र रखें:
अप्रत्याशित विशेषाधिकार वृद्धि घटनाएँ
Defender इंजन असामान्यताएँ
संदिग्ध रिपार्स पॉइंट निर्माण
प्रतीकात्मक लिंक दुरुपयोग
संभावित खोज संकेतक:
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"
PowerShell:
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
$_.Attributes -match "ReparsePoint"
}
आधिकारिक सुरक्षा अद्यतन तैनात होने तक:
स्थानीय लॉगन क्षमता वाले उपयोगकर्ताओं की संख्या कम करें।
इन पर नज़र रखें:
Microsoft सुरक्षा अद्यतन जारी होते ही उन्हें स्थापित करें।
| जाँच | स्थिति |
|---|---|
| Microsoft Defender स्थापित | ✅ |
| मैलवेयर इंजन संस्करण सत्यापित | ✅ |
| नवीनतम सुरक्षा अद्यतन स्थापित | ✅ |
| EDR सक्षम | ✅ |
| टैम्पर प्रोटेक्शन सक्षम | ✅ |
| रिपार्स पॉइंट निगरानी सक्षम | ✅ |
| तकनीक | ID |
|---|---|
| विशेषाधिकार वृद्धि के लिए शोषण | T1068 |
| एलिवेशन नियंत्रण तंत्र का दुरुपयोग | T1548 |
| फ़ाइल और निर्देशिका खोज | T1083 |
| सिस्टम सूचना खोज | T1082 |
| श्रेणी | जोखिम |
|---|---|
| उद्यम वर्कस्टेशन | उच्च |
| साझा सिस्टम | उच्च |
| VDI वातावरण | मध्यम |
| सर्वर | उच्च |
| प्रबंधित एंडपॉइंट | मध्यम |
mpengine.dll
MsMpEng.exe
अप्रत्याशित पहुँच:
C:\Windows\System32\
dir /AL /S
dir /A:L
यह भंडार इसके लिए प्रदान किया गया है:
यह अनधिकृत पहुँच, शोषण या आक्रामक गतिविधियों के लिए अभिप्रेत नहीं है।
CVE-2026-50656 — RoguePlanet