
CVE-2026-50656
⚠️ Только для образовательных и защитных исследований в области безопасности
CVE-2026-50656 — это уязвимость повышения привилегий (EoP) высокой степени серьезности, затрагивающая механизм защиты от вредоносных программ Microsoft, используемый Microsoft Defender.
Эта уязвимость, публично известная как RoguePlanet, возникает из-за проблемы неправильного разрешения ссылок (CWE-59), которая может позволить локальному злоумышленнику с низкими привилегиями повысить привилегии на уязвимых системах Windows.
Успешная эксплуатация может позволить атакующему:
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Уязвимость классифицируется как:
CWE-59
Improper Link Resolution Before File Access
(Link Following)
Этот класс уязвимости возникает, когда привилегированные процессы взаимодействуют с объектами файловой системы, которые могут быть перенаправлены с помощью:
Неправильная проверка может привести к перенаправлению привилегированных операций на управляемые злоумышленником местоположения.
Microsoft Malware Protection Engine
mpengine.dll
Используется:
Low Privileged User
│
▼
Create Link/Junction/Reparse Point
│
▼
Trigger Defender Engine Operation
│
▼
Privileged File Access
│
▼
Privilege Escalation
│
▼
SYSTEM-Level Impact
Отслеживайте:
Неожиданные события повышения привилегий
Аномалии в работе механизма Defender
Подозрительное создание точек повторной обработки
Злоупотребление символическими ссылками
Потенциальные индикаторы для охоты:
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"
PowerShell:
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
$_.Attributes -match "ReparsePoint"
}
До развертывания официальных обновлений безопасности:
Уменьшить количество пользователей, имеющих возможность локального входа.
Отслеживайте:
Установите обновления безопасности Microsoft сразу после их выпуска.
| Техника | ID |
|---|---|
| Эксплуатация для повышения привилегий | T1068 |
| Злоупотребление механизмом контроля повышения привилегий | T1548 |
| Обнаружение файлов и каталогов | T1083 |
| Обнаружение информации о системе | T1082 |
| Категория | Риск |
|---|---|
| Рабочие станции предприятия | Высокий |
| Общие системы | Высокий |
| Среды VDI | Средний |
| Серверы |
mpengine.dll
MsMpEng.exe
Неожиданный доступ к:
C:\Windows\System32\
dir /AL /S
dir /A:L
Этот репозиторий предоставлен для:
Он не предназначен для несанкционированного доступа, эксплуатации или наступательных действий.
CVE-2026-50656 — RoguePlanet
| Атрибут | Значение |
|---|
| CVE | CVE-2026-50656 |
| Поставщик | Microsoft |
| Продукт | Microsoft Malware Protection Engine |
| Тип уязвимости | Elevation of Privilege |
| CWE | CWE-59 |
| CVSS v3.1 | 7.8 (High) |
| Вектор атаки | Local |
| Взаимодействие с пользователем | None |
| Публичное раскрытие | Yes |
| Публичный PoC | Yes |
| Метрика | Значение |
|---|
| Вектор атаки | Local |
| Сложность атаки | Low |
| Требуемые привилегии | Low |
| Взаимодействие с пользователем | None |
| Конфиденциальность | High |
| Целостность | High |
| Доступность | High |
| Проверка | Статус |
|---|
| Установлен Microsoft Defender | ✅ |
| Проверена версия механизма защиты от вредоносных программ | ✅ |
| Установлены последние обновления безопасности | ✅ |
| EDR включен | ✅ |
| Защита от несанкционированного доступа включена | ✅ |
| Мониторинг точек повторной обработки включен | ✅ |
| Высокий |
| Управляемые конечные точки | Средний |