Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-50656 — CVE-2026-50656 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2026-50656
Strumenti DifensiviEscalation di PrivilegiAnalisi delle VulnerabilitàExploitThreat IntelligenceApprendimento e FormazioneRisposta agli Incidenti
GitHub0xblackash/cve-2026-50656

CVE-2026-50656

CVE-2026-50656

Vedi Repository
7122 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 CVE-2026-50656 — Microsoft Defender "RoguePlanet"

ChatGPT Immagine 18 Giu 2026, 02_26_31 PM

Vulnerabilità di Elevazione dei Privilegi in Microsoft Malware Protection Engine

⚠️ Solo a scopo educativo e di ricerca sulla sicurezza difensiva


📖 Panoramica

CVE-2026-50656 è una vulnerabilità di Elevazione dei Privilegi (EoP) di gravità elevata che interessa il Motore di Protezione Antimalware Microsoft utilizzato da Microsoft Defender.

La vulnerabilità, pubblicamente nota come RoguePlanet, ha origine da un problema di risoluzione impropria dei collegamenti (CWE-59) che potrebbe consentire a un utente malintenzionato locale con privilegi bassi di elevare i privilegi sui sistemi Windows interessati.

Scarica lo strumento
AttributoValore
CVECVE-2026-50656
FornitoreMicrosoft
ProdottoMicrosoft Malware Protection Engine
Tipo di vulnerabilitàElevation of Privilege
CWECWE-59
CVSS v3.17.8 (Alta)
Vettore di attaccoLocale
Interazione utenteNessuna
Divulgazione pubblicaSì
PoC pubblicoSì

🎯 Impatto

Uno sfruttamento riuscito potrebbe consentire a un attaccante di:

  • Elevare i privilegi da un account utente standard
  • Ottenere permessi di sistema elevati
  • Accedere a file riservati
  • Modificare risorse di sistema protette
  • Potenzialmente compromettere completamente il sistema

🏹 Vettore di attacco

root@kitploit:~
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
MetricaValore
Vettore di attaccoLocale
Complessità dell'attaccoBassa
Privilegi richiestiBassa
Interazione utenteNessuna
RiservatezzaAlta
IntegritàAlta
DisponibilitàAlta

🔬 Dettagli tecnici

Classe di vulnerabilità

La vulnerabilità è classificata come:

root@kitploit:~
CWE-59
Improper Link Resolution Before File Access
(Link Following)

Questa classe di vulnerabilità si verifica quando processi privilegiati interagiscono con oggetti del filesystem che possono essere reindirizzati utilizzando:

  • Collegamenti simbolici
  • Collegamenti fisici
  • Punti di giunzione
  • Punti di reparse

Una convalida impropria può comportare il reindirizzamento di operazioni privilegiate verso posizioni controllate dall'attaccante.


⚙️ Componente interessato

root@kitploit:~
Microsoft Malware Protection Engine
mpengine.dll

Utilizzato da:

  • Microsoft Defender Antivirus
  • Microsoft Defender for Endpoint
  • Microsoft Security Essentials
  • Altri prodotti di sicurezza Microsoft

🧠 Flusso dell'attacco

root@kitploit:~
Utente con privilegi bassi
        │
        ▼
Crea collegamento/giunzione/punto di reparse
        │
        ▼
Attiva operazione motore Defender
        │
        ▼
Accesso ai file privilegiato
        │
        ▼
Elevazione dei privilegi
        │
        ▼
Impatto a livello SYSTEM

🔍 Opportunità di rilevamento

Registri eventi di Windows

Monitorare per:

root@kitploit:~
Unexpected privilege escalation events
root@kitploit:~
Defender engine anomalies
root@kitploit:~
Suspicious reparse point creation
root@kitploit:~
Symbolic link abuse

Microsoft Defender XDR

Indicatori di caccia potenziali:

root@kitploit:~
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"

Monitoraggio dei punti di reparse

PowerShell:

root@kitploit:~
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
    $_.Attributes -match "ReparsePoint"
}

🛡️ Mitigazione

Fino a quando non verranno implementati gli aggiornamenti di sicurezza ufficiali:

Limitare l'accesso locale

Ridurre il numero di utenti con capacità di accesso locale.


Rafforzare gli endpoint

  • Abilitare la protezione da manomissioni
  • Abilitare EDR
  • Abilitare le regole di riduzione della superficie di attacco

Monitorare l'attività del filesystem

Monitorare per:

  • Creazione di giunzioni
  • Creazione di collegamenti simbolici
  • Modifiche ai punti di reparse

Applicare le patch del fornitore

Installare immediatamente gli aggiornamenti di sicurezza Microsoft quando rilasciati.


🧪 Lista di controllo validazione

ControlloStato
Microsoft Defender installato✅
Versione del motore antimalware verificata✅
Ultimi aggiornamenti di sicurezza installati✅
EDR abilitato✅
Protezione da manomissioni abilitata✅
Monitoraggio punti di reparse abilitato✅

🔥 Modellazione delle minacce

Mappatura ATT&CK

TecnicaID
Sfruttamento per elevazione dei privilegiT1068
Abuso del meccanismo di controllo dell'elevazioneT1548
Ricerca di file e directoryT1083
Ricerca di informazioni di sistemaT1082

📊 Valutazione del rischio

CategoriaRischio
Workstation aziendaliAlto
Sistemi condivisiAlto
Ambienti VDIMedio
ServerAlto
Endpoint gestitiMedio

🚨 Indicatori di attività sospetta

Attività insolita di Defender

root@kitploit:~
mpengine.dll
MsMpEng.exe

Accesso inaspettato a:

root@kitploit:~
C:\Windows\System32\

Abuso di giunzioni/punti di reparse

root@kitploit:~
dir /AL /S

Collegamenti simbolici

root@kitploit:~
dir /A:L

📚 Riferimenti

  • Microsoft Security Response Center (MSRC)
  • Programma CVE
  • MITRE ATT&CK
  • Documentazione di Microsoft Defender

⚠️ Disclaimer

Questo repository è fornito per:

  • Consapevolezza della sicurezza
  • Gestione delle vulnerabilità
  • Ricerca blue-team
  • Operazioni di sicurezza difensive

Non è destinato all'accesso non autorizzato, allo sfruttamento o ad attività offensive.


🛡️ Proteggere • Rilevare • Monitorare • Applicare patch

CVE-2026-50656 — RoguePlanet