
CVE-2026-50656
⚠️ 教育および防御的セキュリティ研究専用
CVE-2026-50656 は、Microsoft Defender が使用する Microsoft マルウェア対策エンジン に影響を与える高深刻度の 特権昇格 (EoP) 脆弱性です。
一般に RoguePlanet として知られるこの脆弱性は、不適切なリンク解決の問題 (CWE-59) に起因し、低権限のローカル攻撃者が影響を受ける Windows システム上で特権を昇格させる可能性があります。
悪用に成功すると、攻撃者は以下を可能にする可能性があります:
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-59
Improper Link Resolution Before File Access
(Link Following)
このクラスの脆弱性は、特権プロセスがリダイレクト可能なファイルシステムオブジェクトとやり取りする際に発生します。リダイレクトには以下が使用されます:
不適切な検証により、特権操作が攻撃者制御の場所にリダイレクトされる可能性があります。
Microsoft Malware Protection Engine
mpengine.dll
使用元:
Low Privileged User
│
▼
Create Link/Junction/Reparse Point
│
▼
Trigger Defender Engine Operation
│
▼
Privileged File Access
│
▼
Privilege Escalation
│
▼
SYSTEM-Level Impact
監視対象:
Unexpected privilege escalation events
Defender engine anomalies
Suspicious reparse point creation
Symbolic link abuse
潜在的なハンティング指標:
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"
PowerShell:
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
$_.Attributes -match "ReparsePoint"
}
公式のセキュリティ更新が展開されるまで:
ローカルログオン可能なユーザー数を減らします。
監視対象:
Microsoft のセキュリティ更新がリリースされたら直ちにインストールします。
| 手法 | ID |
|---|---|
| 特権昇格のための悪用 | T1068 |
| 昇格制御メカニズムの悪用 | T1548 |
| ファイルとディレクトリの探索 | T1083 |
| システム情報の探索 | T1082 |
| カテゴリ | リスク |
|---|---|
| エンタープライズワークステーション | 高 |
| 共有システム | 高 |
| VDI 環境 | 中 |
| サーバー | 高 |
| 管理エンドポイント | 中 |
mpengine.dll
MsMpEng.exe
予期しないアクセス:
C:\Windows\System32\
dir /AL /S
dir /A:L
このリポジトリは以下の目的で提供されています:
無許可アクセス、悪用、または攻撃的な活動を目的としていません。
CVE-2026-50656 — RoguePlanet
| 属性 | 値 |
|---|
| CVE | CVE-2026-50656 |
| ベンダー | Microsoft |
| 製品 | Microsoft マルウェア対策エンジン |
| 脆弱性タイプ | 特権昇格 |
| CWE | CWE-59 |
| CVSS v3.1 | 7.8 (高) |
| 攻撃ベクトル | ローカル |
| ユーザー操作 | なし |
| 公開開示 | はい |
| 公開PoC | はい |
| メトリック | 値 |
|---|
| 攻撃ベクトル | ローカル |
| 攻撃複雑性 | 低い |
| 必要な権限 | 低い |
| ユーザー操作 | なし |
| 機密性 | 高い |
| 整合性 | 高い |
| 可用性 | 高い |
| チェック |
|---|
| ステータス |
|---|
| Microsoft Defender がインストールされている | ✅ |
| マルウェアエンジンのバージョン確認済み | ✅ |
| 最新のセキュリティ更新がインストールされている | ✅ |
| EDR が有効 | ✅ |
| 改ざん防止が有効 | ✅ |
| 再解析ポイントの監視が有効 | ✅ |