
CVE-2026-50656
⚠️ Solo a scopo educativo e di ricerca sulla sicurezza difensiva
CVE-2026-50656 è una vulnerabilità di Elevazione dei Privilegi (EoP) di gravità elevata che interessa il Motore di Protezione Antimalware Microsoft utilizzato da Microsoft Defender.
La vulnerabilità, pubblicamente nota come RoguePlanet, ha origine da un problema di risoluzione impropria dei collegamenti (CWE-59) che potrebbe consentire a un utente malintenzionato locale con privilegi bassi di elevare i privilegi sui sistemi Windows interessati.
| Attributo | Valore |
|---|---|
| CVE | CVE-2026-50656 |
| Fornitore | Microsoft |
| Prodotto | Microsoft Malware Protection Engine |
| Tipo di vulnerabilità | Elevation of Privilege |
| CWE | CWE-59 |
| CVSS v3.1 | 7.8 (Alta) |
| Vettore di attacco | Locale |
| Interazione utente | Nessuna |
| Divulgazione pubblica | Sì |
| PoC pubblico | Sì |
Uno sfruttamento riuscito potrebbe consentire a un attaccante di:
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
| Metrica | Valore |
|---|---|
| Vettore di attacco | Locale |
| Complessità dell'attacco | Bassa |
| Privilegi richiesti | Bassa |
| Interazione utente | Nessuna |
| Riservatezza | Alta |
| Integrità | Alta |
| Disponibilità | Alta |
La vulnerabilità è classificata come:
CWE-59
Improper Link Resolution Before File Access
(Link Following)
Questa classe di vulnerabilità si verifica quando processi privilegiati interagiscono con oggetti del filesystem che possono essere reindirizzati utilizzando:
Una convalida impropria può comportare il reindirizzamento di operazioni privilegiate verso posizioni controllate dall'attaccante.
Microsoft Malware Protection Engine
mpengine.dll
Utilizzato da:
Utente con privilegi bassi
│
▼
Crea collegamento/giunzione/punto di reparse
│
▼
Attiva operazione motore Defender
│
▼
Accesso ai file privilegiato
│
▼
Elevazione dei privilegi
│
▼
Impatto a livello SYSTEM
Monitorare per:
Unexpected privilege escalation events
Defender engine anomalies
Suspicious reparse point creation
Symbolic link abuse
Indicatori di caccia potenziali:
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"
PowerShell:
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
$_.Attributes -match "ReparsePoint"
}
Fino a quando non verranno implementati gli aggiornamenti di sicurezza ufficiali:
Ridurre il numero di utenti con capacità di accesso locale.
Monitorare per:
Installare immediatamente gli aggiornamenti di sicurezza Microsoft quando rilasciati.
| Controllo | Stato |
|---|---|
| Microsoft Defender installato | ✅ |
| Versione del motore antimalware verificata | ✅ |
| Ultimi aggiornamenti di sicurezza installati | ✅ |
| EDR abilitato | ✅ |
| Protezione da manomissioni abilitata | ✅ |
| Monitoraggio punti di reparse abilitato | ✅ |
| Tecnica | ID |
|---|---|
| Sfruttamento per elevazione dei privilegi | T1068 |
| Abuso del meccanismo di controllo dell'elevazione | T1548 |
| Ricerca di file e directory | T1083 |
| Ricerca di informazioni di sistema | T1082 |
| Categoria | Rischio |
|---|---|
| Workstation aziendali | Alto |
| Sistemi condivisi | Alto |
| Ambienti VDI | Medio |
| Server | Alto |
| Endpoint gestiti | Medio |
mpengine.dll
MsMpEng.exe
Accesso inaspettato a:
C:\Windows\System32\
dir /AL /S
dir /A:L
Questo repository è fornito per:
Non è destinato all'accesso non autorizzato, allo sfruttamento o ad attività offensive.
CVE-2026-50656 — RoguePlanet