
CVE-2026-41091
ثغرة رفع امتياز في Microsoft Defender
RedSun هي تقنية لرفع الامتيازات المحلية (LPE) وإثبات المفهوم (PoC) تستغل ثغرة تتبع الروابط في محرك حماية البرامج الضارة من Microsoft Defender. تسمح لمهاجم مصادق عليه بصلاحيات منخفضة بالحصول على صلاحيات SYSTEM عن طريق خداع آليات المعالجة واستعادة الملفات السحابية في Defender لكتابة ملفات يتحكم بها المهاجم في أدلة محمية (مثل C:\Windows\System32).
"عندما يدرك Windows Defender أن ملفاً ضاراً لديه علامة سحابية... يقرر مضاد الفيروسات أنه من الجيد إعادة كتابة الملف... يستغل إثبات المفهوم هذا السلوك لاستبدال ملفات النظام." — Nightmare-Eclipse
يستغل RedSun معالجة Defender لواجهة برمجة تطبيقات Cloud Files، والأقفال الانتهازية (oplocks)، ووصلات الدلائل، ومسارات المعالجة (خاصة في TieringEngineService.exe / تنظيف الفحص في الوقت الحقيقي).
عن طريق وضع ملف ضار بخصائص سحابية والتلاعب بالمسارات (وصلات/روابط رمزية)، يتسبب الاستغلال في قيام Defender (الذي يعمل بصلاحيات SYSTEM) باستعادة/إعادة كتابة الملف في موقع مميز، مما يتيح كتابة ملف عشوائي → تنفيذ كود بصلاحيات SYSTEM.
التقنيات الرئيسية:
Nightmare-Eclipse/RedSun).التحديث فوراً — الثغرة مستغلة بنشاط.
# Check current Defender engine version
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
# Force update
Update-MpEngine
التوصيات الإضافية:
C:\Windows\System32 وسجلات معالجة Defender وسلوك غير عادي لـ TieringEngineService.exe.المتطلبات:
التأثير:
مستودع إثبات المفهوم العام: 0xBlackash/RedSun
⚠️ ملاحظة: هذا لأغراض تعليمية ودفاعية فقط. اختبره في بيئات معزولة.
صنع بحب ❤️ لمجتمع الأمن
آخر تحديث: 21 مايو 2026
انسخ والصق هذا مباشرة في ملف README.md. يتضمن شارات، جداول، كتل برمجية، رموز تعبيرية، وأقسام واضحة لتحقيق أقصى جمالية GitHub وقابلية قراءة.
| المقياس | القيمة |
|---|
| CVSS v3.1 Score | 7.8 (عالية) |
| Vector | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-59 (تتبع الروابط) |
| Affected Engine | ≤ 1.1.26030.3008 |
| Fixed Engine | 1.1.26040.8 |
| Fixed Platform | 4.18.26040.7 |
| Known Exploited | نعم (CISA KEV - 20 مايو 2026) |