
CVE-2026-50656
⚠️ केवल शैक्षिक और रक्षात्मक सुरक्षा अनुसंधान
CVE-2026-50656 एक उच्च-गंभीरता वाली एलिवेशन ऑफ प्रिविलेज (EoP) भेद्यता है जो Microsoft Defender द्वारा उपयोग किए जाने वाले Microsoft Malware Protection Engine को प्रभावित करती है।
यह भेद्यता, जिसे सार्वजनिक रूप से RoguePlanet के नाम से जाना जाता है, अनुचित लिंक समाधान समस्या (CWE-59) से उत्पन्न होती है, जो एक निम्न-विशेषाधिकार वाले स्थानीय हमलावर को प्रभावित Windows सिस्टम पर विशेषाधिकार बढ़ाने की अनुमति दे सकती है।
सफल शोषण एक हमलावर को अनुमति दे सकता है:
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
भेद्यता को इस प्रकार वर्गीकृत किया गया है:
CWE-59
फ़ाइल एक्सेस से पहले अनुचित लिंक समाधान
(लिंक फ़ॉलो करना)
इस प्रकार की भेद्यता तब होती है जब विशेषाधिकार प्राप्त प्रक्रियाएँ फ़ाइलसिस्टम ऑब्जेक्ट्स के साथ इंटरैक्ट करती हैं जिन्हें इसका उपयोग करके पुनर्निर्देशित किया जा सकता है:
अनुचित सत्यापन के परिणामस्वरूप विशेषाधिकार प्राप्त संचालन हमलावर-नियंत्रित स्थानों की ओर पुनर्निर्देशित हो सकते हैं।
Microsoft Malware Protection Engine
mpengine.dll
द्वारा उपयोग किया जाता है:
निम्न विशेषाधिकार वाला उपयोगकर्ता
│
▼
लिंक/जंक्शन/रिपार्स पॉइंट बनाएँ
│
▼
Defender इंजन संचालन ट्रिगर करें
│
▼
विशेषाधिकार प्राप्त फ़ाइल पहुँच
│
▼
विशेषाधिकार वृद्धि
│
▼
SYSTEM-स्तरीय प्रभाव
इन पर नज़र रखें:
अप्रत्याशित विशेषाधिकार वृद्धि घटनाएँ
Defender इंजन असामान्यताएँ
संदिग्ध रिपार्स पॉइंट निर्माण
प्रतीकात्मक लिंक दुरुपयोग
संभावित खोज संकेतक:
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"
PowerShell:
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
$_.Attributes -match "ReparsePoint"
}
आधिकारिक सुरक्षा अद्यतन तैनात होने तक:
स्थानीय लॉगन क्षमता वाले उपयोगकर्ताओं की संख्या कम करें।
इन पर नज़र रखें:
Microsoft सुरक्षा अद्यतन जारी होते ही उन्हें स्थापित करें।
| तकनीक | ID |
|---|---|
| विशेषाधिकार वृद्धि के लिए शोषण | T1068 |
| एलिवेशन नियंत्रण तंत्र का दुरुपयोग | T1548 |
| फ़ाइल और निर्देशिका खोज | T1083 |
| सिस्टम सूचना खोज | T1082 |
| श्रेणी | जोखिम |
|---|---|
| उद्यम वर्कस्टेशन | उच्च |
| साझा सिस्टम | उच्च |
| VDI वातावरण | मध्यम |
| सर्वर | उच्च |
| प्रबंधित एंडपॉइंट |
mpengine.dll
MsMpEng.exe
अप्रत्याशित पहुँच:
C:\Windows\System32\
dir /AL /S
dir /A:L
यह भंडार इसके लिए प्रदान किया गया है:
यह अनधिकृत पहुँच, शोषण या आक्रामक गतिविधियों के लिए अभिप्रेत नहीं है।
CVE-2026-50656 — RoguePlanet
| विशेषता | मान |
|---|
| CVE | CVE-2026-50656 |
| विक्रेता | Microsoft |
| उत्पाद | Microsoft Malware Protection Engine |
| भेद्यता प्रकार | एलिवेशन ऑफ प्रिविलेज |
| CWE | CWE-59 |
| CVSS v3.1 | 7.8 (उच्च) |
| हमला वेक्टर | स्थानीय |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| सार्वजनिक प्रकटीकरण | हाँ |
| सार्वजनिक PoC | हाँ |
| मीट्रिक | मान |
|---|
| हमला वेक्टर | स्थानीय |
| हमला जटिलता | निम्न |
| आवश्यक विशेषाधिकार | निम्न |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| गोपनीयता | उच्च |
| अखंडता | उच्च |
| उपलब्धता | उच्च |
| जाँच | स्थिति |
|---|
| Microsoft Defender स्थापित | ✅ |
| मैलवेयर इंजन संस्करण सत्यापित | ✅ |
| नवीनतम सुरक्षा अद्यतन स्थापित | ✅ |
| EDR सक्षम | ✅ |
| टैम्पर प्रोटेक्शन सक्षम | ✅ |
| रिपार्स पॉइंट निगरानी सक्षम | ✅ |
| मध्यम |