Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-41091 — CVE-2026-41091 | Kitploit
Tools/GitHubGitHub/0xblackash/cve-2026-41091
Privilege EscalationSchwachstellenanalyseExploitationPenetrationstestsPapers & ForschungLernen & BildungBinary-ExploitationLabs & Praxis
GitHub0xblackash/cve-2026-41091

CVE-2026-41091

CVE-2026-41091

Repository anzeigen
114vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ CVE-2026-41091 - RedSun

ChatGPT Bild 18. Mai 2026, 12:59:49 Uhr

Sicherheitslücke zur Erhöhung von Privilegien in Microsoft Defender

Severity CVSS Status Exploited

RedSun ist eine lokale Privilegieneskalationstechnik (LPE) (mit zugehörigem PoC), die eine Link-Following-Schwachstelle im Microsoft Defender Malware Protection Engine ausnutzt. Sie ermöglicht einem niedrig privilegierten, authentifizierten Angreifer, SYSTEM-Rechte zu erlangen, indem die Wiederherstellungs- und Cloud-Datei-Rollback-Mechanismen von Defender dazu gebracht werden, vom Angreifer kontrollierte Dateien in geschützte Verzeichnisse (z. B. C:\Windows\System32) zu schreiben.


📋 Übersicht

  • CVE-ID: CVE-2026-41091
  • Schwachstellentyp: Fehlerhafte Linkauflösung vor Dateizugriff (CWE-59 – Link Following)
  • Betroffene Komponente: Microsoft Malware Protection Engine
  • Ursache: Defender löst Links/Junctions bei der Wiederherstellung/ dem Rollback von Cloud-getaggten Dateien nicht korrekt auf, was eine Umleitung privilegierter Schreibvorgänge ermöglicht.
  • Auswirkung: Ein lokaler, authentifizierter Angreifer kann von einem Standardbenutzer auf SYSTEM-Rechte eskalieren.
  • Öffentlicher PoC: Veröffentlicht vom Sicherheitsforscher Nightmare-Eclipse (Teil einer Serie, die auch BlueHammer und UnDefend umfasst).

„Wenn Windows Defender erkennt, dass eine schädliche Datei ein Cloud-Tag hat … entscheidet der Antivirus, dass es eine gute Idee ist, die Datei einfach neu zu schreiben … Der PoC missbraucht dieses Verhalten, um Systemdateien zu überschreiben.“ – Nightmare-Eclipse


🛠️ Technische Details

RedSun nutzt die Handhabung der Cloud Files API, Oplocks, Verzeichnis-Junctions und Wiederherstellungspfade durch Defender (insbesondere in TieringEngineService.exe / Bereinigung bei Echtzeitscans) aus.

Durch das Platzieren einer schädlichen Datei mit Cloud-Attributen und die Manipulation von Pfaden (Junctions/Symlinks) bewirkt der Exploit, dass Defender (der mit SYSTEM-Rechten läuft) die Datei in einem privilegierten Ort wiederherstellt/überschreibt, was einen beliebigen Dateischreibvorgang → Codeausführung als SYSTEM ermöglicht.

Wichtige Techniken:

  • Cloud-Datei-Tagging und Rollback
  • Verzeichnis-Junctions / Reparse-Points
  • Race Conditions (TOCTOU-ähnliches Verhalten)
  • Übernahme privilegierter Defender-Dienste

📊 Schwachstellenmetriken


🗓️ Zeitplan

  • ~15.–16. April 2026: RedSun PoC von Nightmare-Eclipse auf GitHub veröffentlicht (Nightmare-Eclipse/RedSun).
  • April 2026: Verwandte Schwachstelle BlueHammer (CVE-2026-33825) behoben.
  • 19.–20. Mai 2026: Microsoft veröffentlicht Patches für CVE-2026-41091 (RedSun) und verwandte Probleme.
  • 20. Mai 2026: CISA nimmt die Schwachstelle in den Katalog bekannter ausgenutzter Schwachstellen (KEV) auf.
  • 21. Mai 2026: Weit verbreitete öffentliche Berichterstattung.

✅ Maßnahmen & Patch

Sofort aktualisieren – die Schwachstelle wird aktiv ausgenutzt.

So überprüfen und aktualisieren Sie

root@kitploit:~
# Aktuelle Defender-Engine-Version prüfen
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion

# Update erzwingen
Update-MpEngine
  • Empfohlene Versionen:
    • Malware Protection Engine: 1.1.26040.8 oder neuer
    • Antimalware Platform: 4.18.26040.7 oder neuer

Zusätzliche Empfehlungen:

  • Aktivieren Sie den Echtzeitschutz und automatische Updates.
  • Überwachen Sie auf verdächtige Aktivitäten in C:\Windows\System32, Defender-Wiederherstellungsprotokollen und ungewöhnlichem Verhalten von TieringEngineService.exe.
  • Wenden Sie Windows Update / Defender-Signaturupdates an.

🧪 Ausnutzung

Voraussetzungen:

  • Lokales Konto mit niedrigen Berechtigungen
  • Defender-Echtzeitschutz aktiviert

Auswirkung:

  • Vollständiger SYSTEM-Zugriff
  • Möglichkeit zur Persistenz, zum Auslesen von Anmeldeinformationen, zur Deaktivierung von Schutzmaßnahmen usw.

Öffentliches PoC-Repository: 0xBlackash/RedSun

⚠️ Hinweis: Dies dient nur zu Bildungs- und Abwehrzwecken. Testen Sie in isolierten Umgebungen.


🔗 Referenzen

  • Microsoft Security Advisory
  • NVD-Eintrag
  • CISA KEV-Katalog
  • Verwandt: BlueHammer (CVE-2026-33825) und UnDefend

👏 Danksagungen

  • Microsoft Security Response Center (MSRC)
  • Sicherheitsforscher und Anbieter, die die Aktivitäten im Feld analysiert und gemeldet haben (Huntress, Fabian Bader usw.)

Mit ❤️ für die Sicherheitscommunity erstellt

Zuletzt aktualisiert: 21. Mai 2026

root@kitploit:~
Tool herunterladen
MetrikWert
CVSS v3.1 Score7.8 (Hoch)
VektorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-59 (Link Following)
Betroffene Engine≤ 1.1.26030.3008
Korrigierte Engine1.1.26040.8
Korrigierte Plattform4.18.26040.7
Bekannte AusnutzungJa (CISA KEV – 20. Mai 2026)