Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-41091 — CVE-2026-41091 | Kitploit
أدوات/GitHubGitHub/0xblackash/cve-2026-41091
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالأوراق والأبحاثالتعلم والتعليماستغلال الملفات الثنائيةمختبرات وتدريب عملي
GitHub0xblackash/cve-2026-41091

CVE-2026-41091

CVE-2026-41091

عرض المستودع
114منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🛡️ CVE-2026-41091 - RedSun

ChatGPT Image May 18, 2026, 12_59_49 PM

ثغرة رفع امتياز في Microsoft Defender

Severity CVSS Status Exploited

RedSun هي تقنية لرفع الامتيازات المحلية (LPE) وإثبات المفهوم (PoC) تستغل ثغرة تتبع الروابط في محرك حماية البرامج الضارة من Microsoft Defender. تسمح لمهاجم مصادق عليه بصلاحيات منخفضة بالحصول على صلاحيات SYSTEM عن طريق خداع آليات المعالجة واستعادة الملفات السحابية في Defender لكتابة ملفات يتحكم بها المهاجم في أدلة محمية (مثل C:\Windows\System32).


📋 نظرة عامة

  • CVE ID: CVE-2026-41091
  • نوع الثغرة: معالجة غير صحيحة للروابط قبل الوصول إلى الملف (CWE-59 - تتبع الروابط)
  • المكون المتأثر: محرك حماية البرامج الضارة من Microsoft
  • السبب الجذري: يفشل Defender في معالجة الروابط/الوصلات بشكل صحيح أثناء معالجة/استعادة الملفات الموسومة سحابياً، مما يسمح بإعادة توجيه عمليات الكتابة ذات الامتيازات.
  • التأثير: يمكن للمهاجم المحلي المصادق عليه التصعيد من مستخدم عادي إلى صلاحيات SYSTEM.
  • إثبات المفهوم العام: تم نشره بواسطة الباحث الأمني Nightmare-Eclipse (جزء من سلسلة تتضمن BlueHammer و UnDefend).

"عندما يدرك Windows Defender أن ملفاً ضاراً لديه علامة سحابية... يقرر مضاد الفيروسات أنه من الجيد إعادة كتابة الملف... يستغل إثبات المفهوم هذا السلوك لاستبدال ملفات النظام." — Nightmare-Eclipse


🛠️ التفاصيل التقنية

يستغل RedSun معالجة Defender لواجهة برمجة تطبيقات Cloud Files، والأقفال الانتهازية (oplocks)، ووصلات الدلائل، ومسارات المعالجة (خاصة في TieringEngineService.exe / تنظيف الفحص في الوقت الحقيقي).

عن طريق وضع ملف ضار بخصائص سحابية والتلاعب بالمسارات (وصلات/روابط رمزية)، يتسبب الاستغلال في قيام Defender (الذي يعمل بصلاحيات SYSTEM) باستعادة/إعادة كتابة الملف في موقع مميز، مما يتيح كتابة ملف عشوائي → تنفيذ كود بصلاحيات SYSTEM.

التقنيات الرئيسية:

  • وسم الملفات السحابية واستعادتها
  • وصلات الدلائل / نقاط إعادة التحليل
  • ظروف السباق (سلوك مشابه لـ TOCTOU)
  • اختطاف خدمات Defender المميزة

📊 مقاييس الثغرة


🗓️ الجدول الزمني

  • ~15-16 أبريل 2026: تم نشر إثبات المفهوم RedSun علناً بواسطة Nightmare-Eclipse على GitHub (Nightmare-Eclipse/RedSun).
  • أبريل 2026: تم تصحيح BlueHammer المرتبط (CVE-2026-33825).
  • 19-20 مايو 2026: أصدرت Microsoft تصحيحات لـ CVE-2026-41091 (RedSun) والمشكلات ذات الصلة.
  • 20 مايو 2026: أضافت CISA إلى كتالوج الثغرات المستغلة المعروفة (KEV).
  • 21 مايو 2026: تقارير عامة واسعة.

✅ التخفيف والتصحيح

التحديث فوراً — الثغرة مستغلة بنشاط.

كيفية التحقق والتحديث

root@kitploit:~
# Check current Defender engine version
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion

# Force update
Update-MpEngine
  • الإصدارات الموصى بها:
    • محرك حماية البرامج الضارة: 1.1.26040.8 أو أحدث
    • منصة مكافحة البرامج الضارة: 4.18.26040.7 أو أحدث

التوصيات الإضافية:

  • تفعيل الحماية في الوقت الحقيقي والتحديثات التلقائية.
  • مراقبة النشاط المشبوه في C:\Windows\System32 وسجلات معالجة Defender وسلوك غير عادي لـ TieringEngineService.exe.
  • تطبيق تحديثات Windows / تحديثات توقيع Defender.

🧪 الاستغلال

المتطلبات:

  • حساب محلي بصلاحيات منخفضة
  • تفعيل الحماية في الوقت الحقيقي لـ Defender

التأثير:

  • وصول كامل إلى SYSTEM
  • إمكانية الثبات وسحب بيانات الاعتماد وتعطيل الدفاعات وغير ذلك

مستودع إثبات المفهوم العام: 0xBlackash/RedSun

⚠️ ملاحظة: هذا لأغراض تعليمية ودفاعية فقط. اختبره في بيئات معزولة.


🔗 المراجع

  • استشارة أمنية من Microsoft
  • إدخال NVD
  • كتالوج CISA KEV
  • ذات صلة: BlueHammer (CVE-2026-33825) وUnDefend

👏 الشكر والتقدير

  • فريق استجابة الأمان من Microsoft (MSRC)
  • الباحثون الأمنيون والشركات الذين حللوا وأبلغوا عن النشاط المستغل (Huntress, Fabian Bader, إلخ.)

صنع بحب ❤️ لمجتمع الأمن

آخر تحديث: 21 مايو 2026

انسخ والصق هذا مباشرة في ملف README.md. يتضمن شارات، جداول، كتل برمجية، رموز تعبيرية، وأقسام واضحة لتحقيق أقصى جمالية GitHub وقابلية قراءة.

تنزيل الأداة
المقياسالقيمة
CVSS v3.1 Score7.8 (عالية)
VectorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-59 (تتبع الروابط)
Affected Engine≤ 1.1.26030.3008
Fixed Engine1.1.26040.8
Fixed Platform4.18.26040.7
Known Exploitedنعم (CISA KEV - 20 مايو 2026)