Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-50656 — CVE-2026-50656 | Kitploit
Ferramentas/GitHubGitHub/0xblackash/cve-2026-50656
Ferramentas DefensivasEscalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes
GitHub0xblackash/cve-2026-50656

CVE-2026-50656

CVE-2026-50656

Ver Repositório
712há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚨 CVE-2026-50656 — Microsoft Defender "RoguePlanet"

ChatGPT Image Jun 18, 2026, 02_26_31 PM

Vulnerabilidade de Elevação de Privilégio no Mecanismo de Proteção contra Malware da Microsoft

⚠️ Apenas para Pesquisa Educacional e Defensiva de Segurança


📖 Visão Geral

CVE-2026-50656 é uma vulnerabilidade de Elevação de Privilégio (EoP) de alta gravidade que afeta o Mecanismo de Proteção contra Malware da Microsoft usado pelo Microsoft Defender.

A vulnerabilidade, publicamente conhecida como RoguePlanet, origina-se de um problema de resolução inadequada de links (CWE-59) que pode permitir que um atacante local com baixos privilégios eleve privilégios em sistemas Windows afetados.

Baixar ferramenta
AtributoValor
CVECVE-2026-50656
FornecedorMicrosoft
ProdutoMecanismo de Proteção contra Malware da Microsoft
Tipo de VulnerabilidadeElevação de Privilégio
CWECWE-59
CVSS v3.17.8 (Alto)
Vetor de AtaqueLocal
Interação do UsuárioNenhuma
Divulgação PúblicaSim
PoC PúblicoSim

🎯 Impacto

A exploração bem-sucedida pode permitir que um atacante:

  • Eleve privilégios a partir de uma conta de usuário padrão
  • Obtenha permissões elevadas do sistema
  • Acesse arquivos restritos
  • Modifique recursos protegidos do sistema
  • Potencialmente comprometa totalmente o sistema

🏹 Vetor de Ataque

root@kitploit:~
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
MétricaValor
Vetor de AtaqueLocal
Complexidade do AtaqueBaixa
Privilégios NecessáriosBaixos
Interação do UsuárioNenhuma
ConfidencialidadeAlta
IntegridadeAlta
DisponibilidadeAlta

🔬 Detalhes Técnicos

Classe da Vulnerabilidade

A vulnerabilidade é categorizada como:

root@kitploit:~
CWE-59
Resolução Imprópria de Link Antes do Acesso a Arquivos
(Segui r de Link)

Esta classe de vulnerabilidade ocorre quando processos privilegiados interagem com objetos do sistema de arquivos que podem ser redirecionados usando:

  • Links Simbólicos
  • Links Físicos
  • Pontos de Junção
  • Pontos de Reparse

A validação inadequada pode resultar em operações privilegiadas sendo redirecionadas para locais controlados pelo atacante.


⚙️ Componente Afetado

root@kitploit:~
Microsoft Malware Protection Engine
mpengine.dll

Usado por:

  • Microsoft Defender Antivirus
  • Microsoft Defender for Endpoint
  • Microsoft Security Essentials
  • Outros produtos de segurança da Microsoft

🧠 Fluxo do Ataque

root@kitploit:~
Usuário com Baixos Privilégios
        │
        ▼
Criar Link/Junção/Ponto de Reparse
        │
        ▼
Acionar Operação do Mecanismo do Defender
        │
        ▼
Acesso Privilegiado a Arquivos
        │
        ▼
Elevação de Privilégio
        │
        ▼
Impacto em Nível de SYSTEM

🔍 Oportunidades de Detecção

Logs de Eventos do Windows

Monitore por:

root@kitploit:~
Eventos inesperados de elevação de privilégio
root@kitploit:~
Anomalias no mecanismo do Defender
root@kitploit:~
Criação suspeita de pontos de reparse
root@kitploit:~
Abuso de links simbólicos

Microsoft Defender XDR

Possíveis indicadores de caça (hunting):

root@kitploit:~
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"

Monitoramento de Pontos de Reparse

PowerShell:

root@kitploit:~
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
    $_.Attributes -match "ReparsePoint"
}

🛡️ Mitigação

Até que as atualizações de segurança oficiais sejam implantadas:

Restringir Acesso Local

Reduza o número de usuários com capacidade de logon local.


Reforçar a Segurança dos Endpoints

  • Ativar Proteção contra Violação (Tamper Protection)
  • Ativar EDR
  • Ativar Regras de Redução de Superfície de Ataque

Monitorar Atividade do Sistema de Arquivos

Observe:

  • Criação de junções
  • Criação de links simbólicos
  • Modificações em pontos de reparse

Aplicar Patches do Fornecedor

Instale as atualizações de segurança da Microsoft imediatamente quando forem lançadas.


🧪 Lista de Verificação de Validação

VerificaçãoStatus
Microsoft Defender Instalado✅
Versão do Mecanismo de Malware Verificada✅
Últimas Atualizações de Segurança Instaladas✅
EDR Ativado✅
Proteção contra Violação Ativada✅
Monitoramento de Pontos de Reparse Ativado✅

🔥 Modelagem de Ameaças

Mapeamento ATT&CK

TécnicaID
Exploração para Elevação de PrivilégioT1068
Abuso de Mecanismo de Controle de ElevaçãoT1548
Descoberta de Arquivos e DiretóriosT1083
Descoberta de Informações do SistemaT1082

📊 Avaliação de Risco

CategoriaRisco
Workstations CorporativasAlto
Sistemas CompartilhadosAlto
Ambientes VDIMédio
ServidoresAlto
Endpoints GerenciadosMédio

🚨 Indicadores de Atividade Suspeita

Atividade Incomum do Defender

root@kitploit:~
mpengine.dll
MsMpEng.exe

Acesso inesperado a:

root@kitploit:~
C:\Windows\System32\

Abuso de Junções/Pontos de Reparse

root@kitploit:~
dir /AL /S

Links Simbólicos

root@kitploit:~
dir /A:L

📚 Referências

  • Centro de Resposta de Segurança da Microsoft (MSRC)
  • Programa CVE
  • MITRE ATT&CK
  • Documentação do Microsoft Defender

⚠️ Aviso Legal

Este repositório é fornecido para:

  • Conscientização de segurança
  • Gerenciamento de vulnerabilidades
  • Pesquisa de blue team
  • Operações de segurança defensiva

Não se destina a acesso não autorizado, exploração ou atividades ofensivas.


🛡️ Proteger • Detectar • Monitorar • Corrigir

CVE-2026-50656 — RoguePlanet