Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-50656 — CVE-2026-50656 | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2026-50656
Оборонительные ИнструментыПовышение привилегийАнализ уязвимостейЭксплуатацияРазведка угрозОбучение и ОбразованиеРеагирование на Инциденты
GitHub0xblackash/cve-2026-50656

CVE-2026-50656

CVE-2026-50656

Репозиторий
712 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 CVE-2026-50656 — Microsoft Defender "RoguePlanet"

Изображение ChatGPT, 18 июня 2026 г., 14:26:31

Уязвимость повышения привилегий в механизме защиты от вредоносных программ Microsoft

⚠️ Только для образовательных и защитных исследований в области безопасности


📖 Обзор

CVE-2026-50656 — это уязвимость повышения привилегий (EoP) высокой степени серьезности, затрагивающая механизм защиты от вредоносных программ Microsoft, используемый Microsoft Defender.

Эта уязвимость, публично известная как RoguePlanet, возникает из-за проблемы неправильного разрешения ссылок (CWE-59), которая может позволить локальному злоумышленнику с низкими привилегиями повысить привилегии на уязвимых системах Windows.


🎯 Влияние

Успешная эксплуатация может позволить атакующему:

  • Повысить привилегии с учетной записи обычного пользователя
  • Получить повышенные системные разрешения
  • Получить доступ к ограниченным файлам
  • Изменить защищенные системные ресурсы
  • Потенциально добиться полной компрометации системы

🏹 Вектор атаки

root@kitploit:~
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

🔬 Технические детали

Класс уязвимости

Уязвимость классифицируется как:

root@kitploit:~
CWE-59
Improper Link Resolution Before File Access
(Link Following)

Этот класс уязвимости возникает, когда привилегированные процессы взаимодействуют с объектами файловой системы, которые могут быть перенаправлены с помощью:

  • Символические ссылки
  • Жесткие ссылки
  • Точки соединения
  • Точки повторной обработки

Неправильная проверка может привести к перенаправлению привилегированных операций на управляемые злоумышленником местоположения.


⚙️ Затронутый компонент

root@kitploit:~
Microsoft Malware Protection Engine
mpengine.dll

Используется:

  • Microsoft Defender Antivirus
  • Microsoft Defender for Endpoint
  • Microsoft Security Essentials
  • Другие продукты безопасности Microsoft

🧠 Схема атаки

root@kitploit:~
Low Privileged User
        │
        ▼
Create Link/Junction/Reparse Point
        │
        ▼
Trigger Defender Engine Operation
        │
        ▼
Privileged File Access
        │
        ▼
Privilege Escalation
        │
        ▼
SYSTEM-Level Impact

🔍 Возможности обнаружения

Журналы событий Windows

Отслеживайте:

root@kitploit:~
Неожиданные события повышения привилегий
root@kitploit:~
Аномалии в работе механизма Defender
root@kitploit:~
Подозрительное создание точек повторной обработки
root@kitploit:~
Злоупотребление символическими ссылками

Microsoft Defender XDR

Потенциальные индикаторы для охоты:

root@kitploit:~
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"

Мониторинг точек повторной обработки

PowerShell:

root@kitploit:~
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
    $_.Attributes -match "ReparsePoint"
}

🛡️ Смягчение

До развертывания официальных обновлений безопасности:

Ограничение локального доступа

Уменьшить количество пользователей, имеющих возможность локального входа.


Укрепление конечных точек

  • Включить защиту от несанкционированного доступа
  • Включить EDR
  • Включить правила уменьшения поверхности атаки

Мониторинг активности файловой системы

Отслеживайте:

  • Создание точек соединения
  • Создание симлинков
  • Изменения точек повторной обработки

Применение исправлений поставщика

Установите обновления безопасности Microsoft сразу после их выпуска.


🧪 Контрольный список проверки


🔥 Моделирование угроз

Сопоставление с ATT&CK

ТехникаID
Эксплуатация для повышения привилегийT1068
Злоупотребление механизмом контроля повышения привилегийT1548
Обнаружение файлов и каталоговT1083
Обнаружение информации о системеT1082

📊 Оценка рисков

КатегорияРиск
Рабочие станции предприятияВысокий
Общие системыВысокий
Среды VDIСредний
Серверы

🚨 Индикаторы подозрительной активности

Необычная активность Defender

root@kitploit:~
mpengine.dll
MsMpEng.exe

Неожиданный доступ к:

root@kitploit:~
C:\Windows\System32\

Злоупотребление точками соединения/повторной обработки

root@kitploit:~
dir /AL /S

Символические ссылки

root@kitploit:~
dir /A:L

📚 Ссылки

  • Microsoft Security Response Center (MSRC)
  • CVE Program
  • MITRE ATT&CK
  • Microsoft Defender Documentation

⚠️ Отказ от ответственности

Этот репозиторий предоставлен для:

  • Повышения осведомленности в области безопасности
  • Управления уязвимостями
  • Исследований синей команды
  • Операций защитной безопасности

Он не предназначен для несанкционированного доступа, эксплуатации или наступательных действий.


🛡️ Обеспечение безопасности • Обнаружение • Мониторинг • Исправление

CVE-2026-50656 — RoguePlanet

Скачать инструмент
АтрибутЗначение
CVECVE-2026-50656
ПоставщикMicrosoft
ПродуктMicrosoft Malware Protection Engine
Тип уязвимостиElevation of Privilege
CWECWE-59
CVSS v3.17.8 (High)
Вектор атакиLocal
Взаимодействие с пользователемNone
Публичное раскрытиеYes
Публичный PoCYes
МетрикаЗначение
Вектор атакиLocal
Сложность атакиLow
Требуемые привилегииLow
Взаимодействие с пользователемNone
КонфиденциальностьHigh
ЦелостностьHigh
ДоступностьHigh
ПроверкаСтатус
Установлен Microsoft Defender✅
Проверена версия механизма защиты от вредоносных программ✅
Установлены последние обновления безопасности✅
EDR включен✅
Защита от несанкционированного доступа включена✅
Мониторинг точек повторной обработки включен✅
Высокий
Управляемые конечные точкиСредний