
CVE-2026-41091
Vulnérabilité d'élévation de privilèges de Microsoft Defender
RedSun est une technique d'élévation de privilèges locale (LPE) (avec un PoC associé) qui abuse d'une vulnérabilité de suivi de lien dans le moteur de protection contre les programmes malveillants de Microsoft Defender. Elle permet à un attaquant authentifié disposant de faibles privilèges d'obtenir les privilèges SYSTEM en trompant les mécanismes de correction et de restauration de fichiers cloud de Defender, l'amenant à écrire des fichiers contrôlés par l'attaquant dans des répertoires protégés (par exemple, C:\Windows\System32).
« Quand Windows Defender se rend compte qu'un fichier malveillant a une balise cloud... l'antivirus décide qu'il est judicieux de simplement réécrire le fichier... Le PoC abuse de ce comportement pour écraser des fichiers système. » — Nightmare-Eclipse
RedSun exploite la gestion par Defender de l'API Cloud Files, des verrous d'opportunité (oplocks), des jonctions de répertoire et des chemins de correction (notamment dans TieringEngineService.exe / nettoyage de l'analyse en temps réel).
En plaçant un fichier malveillant avec des attributs cloud et en manipulant les chemins (jonctions/symlinks), l'exploit amène Defender (s'exécutant en tant que SYSTEM) à restaurer/réécrire le fichier dans un emplacement privilégié, permettant une écriture arbitraire de fichier → exécution de code en tant que SYSTEM.
Techniques clés :
Nightmare-Eclipse/RedSun).Mettez à jour immédiatement — la vulnérabilité est activement exploitée.
# Vérifier la version actuelle du moteur Defender
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
# Forcer la mise à jour
Update-MpEngine
Recommandations supplémentaires :
C:\Windows\System32, les journaux de correction de Defender et les comportements inhabituels de TieringEngineService.exe.Prérequis :
Impact :
Dépôt PoC public : 0xBlackash/RedSun
⚠️ Note : Ceci est à des fins éducatives et défensives uniquement. Testez dans des environnements isolés.
Fait avec ❤️ pour la communauté de la sécurité
Dernière mise à jour : 21 mai 2026
| Métrique | Valeur |
|---|
| Score CVSS v3.1 | 7,8 (Élevé) |
| Vecteur | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-59 (Suivi de lien) |
| Moteur affecté | ≤ 1.1.26030.3008 |
| Moteur corrigé | 1.1.26040.8 |
| Plateforme corrigée | 4.18.26040.7 |
| Connu comme exploité | Oui (CISA KEV - 20 mai 2026) |