PT-2026-49756 · Microsoft · Msmpeng+3

CVE-2026-50656

·

Publicado

2026-06-09

·

Atualizado

2026-09-11

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Microsoft Malware Protection Engine (versões afetadas não especificadas) Windows 11 25H2 Windows Server 2025 Windows 10 (versões afetadas não especificadas)
Description Uma falha de elevação de privilégios, publicamente conhecida como RoguePlanet, existe no Microsoft Malware Protection Engine utilizado pelo Microsoft Defender. Este problema permite que um usuário local obtenha controle administrativo e execute código com privilégios NT AUTHORITYSYSTEM. A falha está fundamentada em uma condição de corrida e erros de sincronização ao usar recursos compartilhados, permanecendo explorável mesmo se a proteção em tempo real estiver desativada.
Um bypass subsequente conhecido como ShieldBreak demonstra que as correções anteriores foram incompletas. Este método explora a interação entre o pipeline de recuperação do Microsoft Defender, a API Cloud Filter e o namespace do Windows NT Object Manager. Ele envolve o registro de um provedor de sincronização em nuvem falso e o uso de CF OPERATION TYPE RESTART HYDRATION para substituir o conteúdo do arquivo por uma DLL maliciosa enquanto o Defender processa o arquivo. Para contornar as restrições de junção NTFS, ele utiliza diretórios de sombra e links simbólicos no Object Manager para redirecionar a carga útil para C:WindowsSystem32phoneinfo.dll via um loopback UNC para 127.0.0.1C$. Por fim, um diretório de Relatório de Erros do Windows fabricado e um arquivo Report.wer acionam a tarefa agendada QueueReporting para carregar a DLL com privilégios SYSTEM.
Detalhes técnicos incluem o uso da função CfRegisterSyncRoot e as Win APIs NtCreateSymbolicLinkObject e ConnectNamedPipe. A vulnerabilidade afeta o manuseio de tokens do processo MsMpEng.exe.
Recommendations Para o Microsoft Malware Protection Engine, aplique a atualização de segurança fornecida pela Microsoft para corrigir a falha RoguePlanet. Para Windows 11 25H2 e Windows Server 2025, no momento, não há informações sobre uma versão mais recente que contenha a correção para o bypass ShieldBreak. Para Windows 10, no momento, não há informações sobre uma versão mais recente que contenha a correção para o bypass ShieldBreak. Restrinja os direitos de administrador local e aplique o princípio do privilégio mínimo em todos os endpoints. Monitore elevações de privilégios incomuns, adulterações no Defender e a criação suspeita de processos filhos a partir do MsMpEng.exe. Restrinja o uso da função CfRegisterSyncRoot por processos que não possuam assinatura ou não sejam reconhecidos como software de nuvem.

Exploit

Correção

LPE

RCE

Race Condition

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-08019
CVE-2026-50656

Produtos afetados

Defender
Msmpeng
Windows 10
Windows 11