
CVE-2026-50656
⚠️ Apenas para Pesquisa Educacional e Defensiva de Segurança
CVE-2026-50656 é uma vulnerabilidade de Elevação de Privilégio (EoP) de alta gravidade que afeta o Mecanismo de Proteção contra Malware da Microsoft usado pelo Microsoft Defender.
A vulnerabilidade, publicamente conhecida como RoguePlanet, origina-se de um problema de resolução inadequada de links (CWE-59) que pode permitir que um atacante local com baixos privilégios eleve privilégios em sistemas Windows afetados.
| Atributo | Valor |
|---|---|
| CVE | CVE-2026-50656 |
| Fornecedor | Microsoft |
| Produto | Mecanismo de Proteção contra Malware da Microsoft |
| Tipo de Vulnerabilidade | Elevação de Privilégio |
| CWE | CWE-59 |
| CVSS v3.1 | 7.8 (Alto) |
| Vetor de Ataque | Local |
| Interação do Usuário | Nenhuma |
| Divulgação Pública | Sim |
| PoC Público | Sim |
A exploração bem-sucedida pode permitir que um atacante:
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
| Métrica | Valor |
|---|---|
| Vetor de Ataque | Local |
| Complexidade do Ataque | Baixa |
| Privilégios Necessários | Baixos |
| Interação do Usuário | Nenhuma |
| Confidencialidade | Alta |
| Integridade | Alta |
| Disponibilidade | Alta |
A vulnerabilidade é categorizada como:
CWE-59
Resolução Imprópria de Link Antes do Acesso a Arquivos
(Segui r de Link)
Esta classe de vulnerabilidade ocorre quando processos privilegiados interagem com objetos do sistema de arquivos que podem ser redirecionados usando:
A validação inadequada pode resultar em operações privilegiadas sendo redirecionadas para locais controlados pelo atacante.
Microsoft Malware Protection Engine
mpengine.dll
Usado por:
Usuário com Baixos Privilégios
│
▼
Criar Link/Junção/Ponto de Reparse
│
▼
Acionar Operação do Mecanismo do Defender
│
▼
Acesso Privilegiado a Arquivos
│
▼
Elevação de Privilégio
│
▼
Impacto em Nível de SYSTEM
Monitore por:
Eventos inesperados de elevação de privilégio
Anomalias no mecanismo do Defender
Criação suspeita de pontos de reparse
Abuso de links simbólicos
Possíveis indicadores de caça (hunting):
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"
PowerShell:
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
$_.Attributes -match "ReparsePoint"
}
Até que as atualizações de segurança oficiais sejam implantadas:
Reduza o número de usuários com capacidade de logon local.
Observe:
Instale as atualizações de segurança da Microsoft imediatamente quando forem lançadas.
| Verificação | Status |
|---|---|
| Microsoft Defender Instalado | ✅ |
| Versão do Mecanismo de Malware Verificada | ✅ |
| Últimas Atualizações de Segurança Instaladas | ✅ |
| EDR Ativado | ✅ |
| Proteção contra Violação Ativada | ✅ |
| Monitoramento de Pontos de Reparse Ativado | ✅ |
| Técnica | ID |
|---|---|
| Exploração para Elevação de Privilégio | T1068 |
| Abuso de Mecanismo de Controle de Elevação | T1548 |
| Descoberta de Arquivos e Diretórios | T1083 |
| Descoberta de Informações do Sistema | T1082 |
| Categoria | Risco |
|---|---|
| Workstations Corporativas | Alto |
| Sistemas Compartilhados | Alto |
| Ambientes VDI | Médio |
| Servidores | Alto |
| Endpoints Gerenciados | Médio |
mpengine.dll
MsMpEng.exe
Acesso inesperado a:
C:\Windows\System32\
dir /AL /S
dir /A:L
Este repositório é fornecido para:
Não se destina a acesso não autorizado, exploração ou atividades ofensivas.
CVE-2026-50656 — RoguePlanet