
CVE-2026-41091
Vulnerabilidad de Elevación de Privilegios en Microsoft Defender
RedSun es una técnica de escalada de privilegios local (LPE) (y PoC asociado) que abusa de una vulnerabilidad de seguimiento de enlaces en el Motor de Protección contra Malware de Microsoft Defender. Permite a un atacante autenticado con bajos privilegios obtener privilegios de SYSTEM engañando a los mecanismos de corrección y restauración de archivos en la nube de Defender para que escriban archivos controlados por el atacante en directorios protegidos (por ejemplo, C:\Windows\System32).
"Cuando Windows Defender se da cuenta de que un archivo malicioso tiene una etiqueta en la nube... el antivirus decide que es una buena idea simplemente reescribir el archivo... El PoC abusa de este comportamiento para sobrescribir archivos del sistema." — Nightmare-Eclipse
RedSun aprovecha el manejo de Defender de la API de Archivos en la Nube, oplocks, junciones de directorio y rutas de corrección (especialmente en TieringEngineService.exe / limpieza del análisis en tiempo real).
Al colocar un archivo malicioso con atributos de nube y manipular rutas (junciones/enlaces simbólicos), el exploit provoca que Defender (ejecutándose como SYSTEM) restaure/reescriba el archivo en una ubicación privilegiada, permitiendo la escritura arbitraria de archivos → ejecución de código como SYSTEM.
Técnicas Clave:
Nightmare-Eclipse/RedSun).Actualice inmediatamente — la vulnerabilidad está siendo explotada activamente.
# Verificar la versión actual del motor de Defender
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
# Forzar actualización
Update-MpEngine
Recomendaciones Adicionales:
C:\Windows\System32, registros de corrección de Defender y comportamiento inusual de TieringEngineService.exe.Requisitos:
Impacto:
Repositorio PoC Público: 0xBlackash/RedSun
⚠️ Nota: Esto es solo para fines educativos y defensivos. Pruebe en entornos aislados.
Hecho con ❤️ para la comunidad de seguridad
Última actualización: 21 de mayo de 2026
Cópielo y péguelo directamente en un archivo `README.md`. Incluye insignias, tablas, bloques de código, emojis y secciones claras para máxima estética y legibilidad en GitHub.
| Métrica | Valor |
|---|
| Puntuación CVSS v3.1 | 7.8 (Alta) |
| Vector | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-59 (Seguimiento de enlaces) |
| Motor Afectado | ≤ 1.1.26030.3008 |
| Motor Corregido | 1.1.26040.8 |
| Plataforma Corregida | 4.18.26040.7 |
| Explotado Conocido | Sí (CISA KEV - 20 de mayo de 2026) |