Volver a actualizaciones
Nuevo releaseAug 20, 2026

CVE-2026-41091-PoC-Exploit Full-PoCv2

CVE-2026-41091 RedSun | Exploit de LPE de Microsoft Defender. Los usuarios con bajos privilegios obtienen NT AUTHORITY\SYSTEM 🔥 mediante la API de Cloud Files + artimañas con junctions NTFS. Fuerza a Defender a escribir payloads maliciosos en System32 con derechos de SYSTEM. ⚠️ Explotado activamente en la naturaleza. CVSS 7.8. Parche: Motor de Defender 1.1.26040.8. 🛡️ Solo PoC educativo.

Compartir

SolarFlare

☀️ CVE-2026-41091 - RedSun (SolarFlare) - Exploit de elevación de privilegios locales de Microsoft Defender

C++ Windows License CVSS CISA KEV

Vulnerabilidad de seguimiento de enlaces en Microsoft Defender - Escalada de privilegios locales a NT AUTHORITY\SYSTEM

La vulnerabilidad se conoce como "RedSun" 🎯, "SolarFlare" es el nombre que le di a mi exploit. ✅

📌 Descripción general

Este repositorio contiene un exploit de prueba de concepto (PoC) totalmente funcional para CVE-2026-41091, una vulnerabilidad crítica de escalada de privilegios locales en Microsoft Defender (Microsoft Malware Protection Engine). Al explotar una resolución de enlaces incorrecta (CWE-59), un atacante autenticado con bajos privilegios puede obtener privilegios de NT AUTHORITY\SYSTEM.

La vulnerabilidad, también conocida como "RedSun" o "SolarFlare", permite a los atacantes engañar a Microsoft Defender para que escriba archivos arbitrarios en ubicaciones protegidas del sistema con privilegios SYSTEM mediante Cloud Files API (CfAPI) y puntos de unión NTFS.

Nota: Este repositorio incluye dos versiones:

  • basic_poc.cpp - Demostración simplificada del algoritmo (educativa)
  • full_poc.cpp - Exploit completo funcional con todas las características

🔥 Características principales

CategoríaCaracterísticas
Explotación✅ Escalada de privilegios locales a SYSTEM
✅ Integración con Cloud Files API (CfAPI)
✅ Creación de marcadores de posición en la nube
✅ Redirección de puntos de unión NTFS
Técnicas✅ Abuso de oplocks por lotes
✅ Detección de instantáneas VSS
✅ Disparo de EICAR
✅ Activación del servicio COM
Objetivo✅ Microsoft Defender < 1.1.26040.8
✅ Windows 10/11
✅ Windows Server 2019/2022
Usabilidad✅ Registro detallado
✅ Manejo de errores
✅ Nombres de directorio aleatorios
✅ Limpieza automática

🎯 Detalles de la vulnerabilidad

AtributoValor
CVE IDCVE-2026-41091
Puntuación CVSS7.8 (Alta)
Vector CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Vector de ataqueLocal
Privilegios requeridosBajos
Interacción del usuarioNinguna
ImpactoEjecución de código a nivel de SYSTEM
CISA KEV✅ Sí (explotada activamente en el mundo real)
Parche disponibleMicrosoft Malware Protection Engine 1.1.26040.8

📦 Productos afectados

ProductoVersiones afectadasVersiones corregidas
Microsoft Malware Protection Engine< 1.1.26040.81.1.26040.8+
Microsoft Defender Antimalware Platform< 4.18.26040.74.18.26040.7+

🔬 Cadena de explotación

┌─────────────────────────────────────────────────────────────────────────────┐
│ SOLARFLARE EXPLOIT CHAIN                                                    │
├─────────────────────────────────────────────────────────────────────────────┤
│                                                                              │
│ 1. Create Working Directory                                                 │
│    └─> %TEMP%\SF-XXXX\                                                      │
│                                                                              │
│ 2. Trigger Defender with EICAR                                              │
│    └─> Write reversed EICAR to bait file                                    │
│                                                                              │
│ 3. Wait for VSS Snapshot                                                    │
│    └─> Detect Volume Shadow Copy creation                                   │
│                                                                              │
│ 4. Create First Batch Oplock                                                │
│    └─> FSCTL_REQUEST_BATCH_OPLOCK on bait file                              │
│                                                                              │
│ 5. Wait for Oplock Break                                                    │
│    └─> Acquire exclusive access                                             │
│                                                                              │
│ 6. Rename Directory                                                         │
│    └─> Move original directory to .tmp                                      │
│                                                                              │
│ 7. Register Cloud Sync Root                                                 │
│    └─> CfRegisterSyncRoot with Cloud Files API                              │
│                                                                              │
│ 8. Create Cloud Placeholder                                                 │
│    └─> CfCreatePlaceholders for bait file                                   │
│                                                                              │
│ 9. Create Second Batch Oplock                                               │
│    └─> FSCTL_REQUEST_BATCH_OPLOCK on cloud placeholder                      │
│                                                                              │
│ 10. Wait for Second Oplock Break                                            │
│     └─> Acquire exclusive access                                            │
│                                                                              │
│ 11. Rename Cloud Directory                                                  │
│     └─> Move cloud directory to .cloud.tmp                                  │
│                                                                              │
│ 12. Create NTFS Junction to System32                                        │
│     └─> Redirect to C:\Windows\System32                                     │
│                                                                              │
│ 13. Copy Payload to System32                                                │
│     └─> Copy bait file to System32 as TieringEngineService.exe              │
│                                                                              │
│ 14. Activate Service as SYSTEM                                              │
│     └─> CoCreateInstance(StorageTiersManagement)                            │
│                                                                              │
└─────────────────────────────────────────────────────────────────────────────┘

📦 Instalación

Requisitos previos

  • Windows 10/11 o Windows Server 2019/2022
  • Visual Studio 2019/2022 con herramientas de C++
  • Privilegios de administrador (para la ejecución)

Compilación

# Clone the repository
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit

# Build using Visual Studio Developer Command Prompt
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# Or build basic version
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

🛠️ Uso

Exploit completo (escalada de privilegios a SYSTEM)

full_poc.exe

Demostración básica del algoritmo

basic_poc.exe

📋 Ejemplo de salida

Salida del exploit completo

Categorías