PT-2026-49756 · Microsoft · Msmpeng+3
CVE-2026-50656
·
Publicado
2026-06-09
·
Atualizado
2026-09-11
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Microsoft Malware Protection Engine (versões afetadas não especificadas)
Windows 11 25H2
Windows Server 2025
Windows 10 (versões afetadas não especificadas)
Description
Uma falha de elevação de privilégios, publicamente conhecida como RoguePlanet, existe no Microsoft Malware Protection Engine utilizado pelo Microsoft Defender. Este problema permite que um usuário local obtenha controle administrativo e execute código com privilégios
NT AUTHORITYSYSTEM. A falha está fundamentada em uma condição de corrida e erros de sincronização ao usar recursos compartilhados, permanecendo explorável mesmo se a proteção em tempo real estiver desativada.Um bypass subsequente conhecido como ShieldBreak demonstra que as correções anteriores foram incompletas. Este método explora a interação entre o pipeline de recuperação do Microsoft Defender, a API Cloud Filter e o namespace do Windows NT Object Manager. Ele envolve o registro de um provedor de sincronização em nuvem falso e o uso de
CF OPERATION TYPE RESTART HYDRATION para substituir o conteúdo do arquivo por uma DLL maliciosa enquanto o Defender processa o arquivo. Para contornar as restrições de junção NTFS, ele utiliza diretórios de sombra e links simbólicos no Object Manager para redirecionar a carga útil para C:WindowsSystem32phoneinfo.dll via um loopback UNC para 127.0.0.1C$. Por fim, um diretório de Relatório de Erros do Windows fabricado e um arquivo Report.wer acionam a tarefa agendada QueueReporting para carregar a DLL com privilégios SYSTEM.Detalhes técnicos incluem o uso da função
CfRegisterSyncRoot e as Win APIs NtCreateSymbolicLinkObject e ConnectNamedPipe. A vulnerabilidade afeta o manuseio de tokens do processo MsMpEng.exe.Recommendations
Para o Microsoft Malware Protection Engine, aplique a atualização de segurança fornecida pela Microsoft para corrigir a falha RoguePlanet.
Para Windows 11 25H2 e Windows Server 2025, no momento, não há informações sobre uma versão mais recente que contenha a correção para o bypass ShieldBreak.
Para Windows 10, no momento, não há informações sobre uma versão mais recente que contenha a correção para o bypass ShieldBreak.
Restrinja os direitos de administrador local e aplique o princípio do privilégio mínimo em todos os endpoints.
Monitore elevações de privilégios incomuns, adulterações no Defender e a criação suspeita de processos filhos a partir do
MsMpEng.exe.
Restrinja o uso da função CfRegisterSyncRoot por processos que não possuam assinatura ou não sejam reconhecidos como software de nuvem.Exploit
Correção
LPE
RCE
Race Condition
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Defender
Msmpeng
Windows 10
Windows 11