
استغلال يوم صفر لتصعيد الامتيازات المحلي في ويندوز (CVE-2026-41091)
مستودع ثغرات Red Sun
الآن، في العادة كنت سأكتفي بإسقاط كود الإثبات (PoC) وأدع الناس يكتشفون الأمر. لكنني لا أستطيع مع هذا، إنه مضحك جدًا. عندما يدرك Windows Defender أن ملفًا خبيثًا يحمل وسمًا سحابيًا (cloud tag)، ولسبب غبي ومضحك مهما كان، يقرر برنامج مكافحة الفيروسات الذي من المفترض أن يحمي النظام أنه من الجيد إعادة كتابة الملف الذي وجده إلى موقعه الأصلي. يستغل كود الإثبات (PoC) هذا السلوك لاستبدال ملفات النظام والحصول على صلاحيات إدارية.
أعتقد أن منتجات مكافحة البرمجيات الخبيثة من المفترض أن تزيل الملفات الخبيثة لا أن تتأكد من وجودها، لكن هذا مجرد رأيي.
