
CVE-2026-41091
Sicherheitslücke zur Erhöhung von Privilegien in Microsoft Defender
RedSun ist eine lokale Privilegieneskalationstechnik (LPE) (mit zugehörigem PoC), die eine Link-Following-Schwachstelle im Microsoft Defender Malware Protection Engine ausnutzt. Sie ermöglicht einem niedrig privilegierten, authentifizierten Angreifer, SYSTEM-Rechte zu erlangen, indem die Wiederherstellungs- und Cloud-Datei-Rollback-Mechanismen von Defender dazu gebracht werden, vom Angreifer kontrollierte Dateien in geschützte Verzeichnisse (z. B. C:\Windows\System32) zu schreiben.
„Wenn Windows Defender erkennt, dass eine schädliche Datei ein Cloud-Tag hat … entscheidet der Antivirus, dass es eine gute Idee ist, die Datei einfach neu zu schreiben … Der PoC missbraucht dieses Verhalten, um Systemdateien zu überschreiben.“ – Nightmare-Eclipse
RedSun nutzt die Handhabung der Cloud Files API, Oplocks, Verzeichnis-Junctions und Wiederherstellungspfade durch Defender (insbesondere in TieringEngineService.exe / Bereinigung bei Echtzeitscans) aus.
Durch das Platzieren einer schädlichen Datei mit Cloud-Attributen und die Manipulation von Pfaden (Junctions/Symlinks) bewirkt der Exploit, dass Defender (der mit SYSTEM-Rechten läuft) die Datei in einem privilegierten Ort wiederherstellt/überschreibt, was einen beliebigen Dateischreibvorgang → Codeausführung als SYSTEM ermöglicht.
Wichtige Techniken:
Nightmare-Eclipse/RedSun).Sofort aktualisieren – die Schwachstelle wird aktiv ausgenutzt.
# Aktuelle Defender-Engine-Version prüfen
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
# Update erzwingen
Update-MpEngine
Zusätzliche Empfehlungen:
C:\Windows\System32, Defender-Wiederherstellungsprotokollen und ungewöhnlichem Verhalten von TieringEngineService.exe.Voraussetzungen:
Auswirkung:
Öffentliches PoC-Repository: 0xBlackash/RedSun
⚠️ Hinweis: Dies dient nur zu Bildungs- und Abwehrzwecken. Testen Sie in isolierten Umgebungen.
Mit ❤️ für die Sicherheitscommunity erstellt
Zuletzt aktualisiert: 21. Mai 2026
| Metrik | Wert |
|---|
| CVSS v3.1 Score | 7.8 (Hoch) |
| Vektor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-59 (Link Following) |
| Betroffene Engine | ≤ 1.1.26030.3008 |
| Korrigierte Engine | 1.1.26040.8 |
| Korrigierte Plattform | 4.18.26040.7 |
| Bekannte Ausnutzung | Ja (CISA KEV – 20. Mai 2026) |