Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-41091 — CVE-2026-41091 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2026-41091
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónPapers e InvestigaciónAprendizaje y EducaciónExplotación de BinariosLabs y Práctica
GitHub0xblackash/cve-2026-41091

CVE-2026-41091

CVE-2026-41091

Ver Repositorio
1145hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ CVE-2026-41091 - RedSun

ChatGPT Image May 18, 2026, 12_59_49 PM

Vulnerabilidad de Elevación de Privilegios en Microsoft Defender

Severity CVSS Status Exploited

RedSun es una técnica de escalada de privilegios local (LPE) (y PoC asociado) que abusa de una vulnerabilidad de seguimiento de enlaces en el Motor de Protección contra Malware de Microsoft Defender. Permite a un atacante autenticado con bajos privilegios obtener privilegios de SYSTEM engañando a los mecanismos de corrección y restauración de archivos en la nube de Defender para que escriban archivos controlados por el atacante en directorios protegidos (por ejemplo, C:\Windows\System32).


📋 Resumen

  • ID CVE: CVE-2026-41091
  • Tipo de Vulnerabilidad: Resolución incorrecta de enlaces antes del acceso a archivos (CWE-59 - Seguimiento de enlaces)
  • Componente Afectado: Motor de Protección contra Malware de Microsoft
  • Causa Raíz: Defender no resuelve correctamente los enlaces/junciones durante la corrección/restauración de archivos etiquetados en la nube, lo que permite redirigir escrituras privilegiadas.
  • Impacto: Un atacante local autenticado puede escalar de usuario estándar a privilegios de SYSTEM.
  • PoC Público: Publicado por el investigador de seguridad Nightmare-Eclipse (parte de una serie que incluye BlueHammer y UnDefend).

"Cuando Windows Defender se da cuenta de que un archivo malicioso tiene una etiqueta en la nube... el antivirus decide que es una buena idea simplemente reescribir el archivo... El PoC abusa de este comportamiento para sobrescribir archivos del sistema." — Nightmare-Eclipse


🛠️ Detalles Técnicos

RedSun aprovecha el manejo de Defender de la API de Archivos en la Nube, oplocks, junciones de directorio y rutas de corrección (especialmente en TieringEngineService.exe / limpieza del análisis en tiempo real).

Al colocar un archivo malicioso con atributos de nube y manipular rutas (junciones/enlaces simbólicos), el exploit provoca que Defender (ejecutándose como SYSTEM) restaure/reescriba el archivo en una ubicación privilegiada, permitiendo la escritura arbitraria de archivos → ejecución de código como SYSTEM.

Técnicas Clave:

  • Etiquetado de archivos en la nube y restauración
  • Junciones de directorio / puntos de reparse
  • Condiciones de carrera (comportamiento tipo TOCTOU)
  • Secuestro de servicios privilegiados de Defender

📊 Métricas de Vulnerabilidad


🗓️ Cronología

  • ~15-16 de abril de 2026: PoC de RedSun publicado públicamente por Nightmare-Eclipse en GitHub (Nightmare-Eclipse/RedSun).
  • Abril de 2026: BlueHammer relacionado (CVE-2026-33825) parcheado.
  • 19-20 de mayo de 2026: Microsoft lanza parches para CVE-2026-41091 (RedSun) y problemas relacionados.
  • 20 de mayo de 2026: CISA lo agrega al catálogo de Vulnerabilidades Explotadas Conocidas (KEV).
  • 21 de mayo de 2026: Reportes públicos generalizados.

✅ Mitigación y Parche

Actualice inmediatamente — la vulnerabilidad está siendo explotada activamente.

Cómo Verificar y Actualizar

root@kitploit:~
# Verificar la versión actual del motor de Defender
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion

# Forzar actualización
Update-MpEngine
  • Versiones recomendadas:
    • Motor de Protección contra Malware: 1.1.26040.8 o superior
    • Plataforma Antimalware: 4.18.26040.7 o superior

Recomendaciones Adicionales:

  • Active la protección en tiempo real y las actualizaciones automáticas.
  • Monitoree actividad sospechosa en C:\Windows\System32, registros de corrección de Defender y comportamiento inusual de TieringEngineService.exe.
  • Aplique actualizaciones de Windows / actualizaciones de firmas de Defender.

🧪 Explotación

Requisitos:

  • Cuenta local con bajos privilegios
  • Protección en tiempo real de Defender habilitada

Impacto:

  • Acceso completo como SYSTEM
  • Potencial para persistencia, volcado de credenciales, desactivación de defensas, etc.

Repositorio PoC Público: 0xBlackash/RedSun

⚠️ Nota: Esto es solo para fines educativos y defensivos. Pruebe en entornos aislados.


🔗 Referencias

  • Aviso de Seguridad de Microsoft
  • Entrada NVD
  • Catálogo KEV de CISA
  • Relacionados: BlueHammer (CVE-2026-33825) y UnDefend

👏 Créditos

  • Microsoft Security Response Center (MSRC)
  • Investigadores de seguridad y proveedores que analizaron e informaron sobre actividad en el mundo real (Huntress, Fabian Bader, etc.)

Hecho con ❤️ para la comunidad de seguridad

Última actualización: 21 de mayo de 2026

root@kitploit:~

Cópielo y péguelo directamente en un archivo `README.md`. Incluye insignias, tablas, bloques de código, emojis y secciones claras para máxima estética y legibilidad en GitHub.
Descargar herramienta
MétricaValor
Puntuación CVSS v3.17.8 (Alta)
VectorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-59 (Seguimiento de enlaces)
Motor Afectado≤ 1.1.26030.3008
Motor Corregido1.1.26040.8
Plataforma Corregida4.18.26040.7
Explotado ConocidoSí (CISA KEV - 20 de mayo de 2026)