⚠️ 仅供教育和防御性安全研究使用
CVE-2026-50656 是一个影响 Microsoft Defender 所使用的 Microsoft 恶意软件保护引擎 的高严重性 权限提升 (EoP) 漏洞。
该漏洞公开名称为 RoguePlanet,源于一个 不正确的链接解析问题 (CWE-59),可能允许低权限本地攻击者在受影响的 Windows 系统上提升权限。
成功利用可能使攻击者能够:
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
该漏洞归类为:
CWE-59
在文件访问前不正确的链接解析
(链接跟随)
此类漏洞发生在特权进程与可通过以下方式重定向的文件系统对象交互时:
不当验证可能导致特权操作被重定向到攻击者控制的位置。
Microsoft 恶意软件保护引擎
mpengine.dll
被以下产品使用:
低权限用户
│
▼
创建链接/连接点/重解析点
│
▼
触发 Defender 引擎操作
│
▼
特权文件访问
│
▼
权限提升
│
▼
SYSTEM 级影响
监视:
意外的权限提升事件
Defender 引擎异常
可疑的重解析点创建
符号链接滥用
潜在的威胁狩猎指标:
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"
PowerShell:
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
$_.Attributes -match "ReparsePoint"
}
在官方安全更新部署之前:
减少具有本地登录能力的用户数量。
监视:
发布后立即安装 Microsoft 安全更新。
| 检查项 | 状态 |
|---|
| 技术 | ID |
|---|---|
| 利用权限提升 | T1068 |
| 滥用提升控制机制 | T1548 |
| 文件和目录发现 | T1083 |
| 系统信息发现 | T1082 |
| 类别 | 风险 |
|---|---|
| 企业工作站 | 高 |
| 共享系统 | 高 |
| VDI 环境 | 中 |
| 服务器 | 高 |
| 托管端点 | 中 |
mpengine.dll
MsMpEng.exe
意外访问:
C:\Windows\System32\
dir /AL /S
dir /A:L
本仓库提供用于:
不适用于未经授权的访问、利用或攻击性活动。
CVE-2026-50656 — RoguePlanet
| 属性 | 值 |
|---|
| CVE | CVE-2026-50656 |
| 厂商 | Microsoft |
| 产品 | Microsoft 恶意软件保护引擎 |
| 漏洞类型 | 权限提升 |
| CWE | CWE-59 |
| CVSS v3.1 | 7.8 (高) |
| 攻击向量 | 本地 |
| 用户交互 | 无 |
| 公开披露 | 是 |
| 公开 PoC | 是 |
| 指标 | 值 |
|---|
| 攻击向量 | 本地 |
| 攻击复杂度 | 低 |
| 所需权限 | 低 |
| 用户交互 | 无 |
| 机密性 | 高 |
| 完整性 | 高 |
| 可用性 | 高 |
| Microsoft Defender 已安装 | ✅ |
| 恶意软件引擎版本已验证 | ✅ |
| 已安装最新安全更新 | ✅ |
| EDR 已启用 | ✅ |
| 篡改保护已启用 | ✅ |
| 重解析点监控已启用 | ✅ |