Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-41091 — CVE-2026-41091 | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2026-41091
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationTests d'IntrusionArticles et RechercheApprentissage et ÉducationExploitation de BinairesLabs et Pratique
GitHub0xblackash/cve-2026-41091

CVE-2026-41091

CVE-2026-41091

Voir le dépôt
1144il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ CVE-2026-41091 - RedSun

Image ChatGPT du 18 mai 2026, 12_59_49

Vulnérabilité d'élévation de privilèges de Microsoft Defender

Severity CVSS Status Exploited

RedSun est une technique d'élévation de privilèges locale (LPE) (avec un PoC associé) qui abuse d'une vulnérabilité de suivi de lien dans le moteur de protection contre les programmes malveillants de Microsoft Defender. Elle permet à un attaquant authentifié disposant de faibles privilèges d'obtenir les privilèges SYSTEM en trompant les mécanismes de correction et de restauration de fichiers cloud de Defender, l'amenant à écrire des fichiers contrôlés par l'attaquant dans des répertoires protégés (par exemple, C:\Windows\System32).


📋 Aperçu

  • Identifiant CVE : CVE-2026-41091
  • Type de vulnérabilité : Résolution incorrecte des liens avant l'accès au fichier (CWE-59 - Suivi de lien)
  • Composant affecté : Moteur de protection contre les programmes malveillants de Microsoft
  • Cause racine : Defender ne parvient pas à résoudre correctement les liens/jonctions lors de la correction/restauration de fichiers marqués dans le cloud, ce qui permet de rediriger des écritures privilégiées.
  • Impact : Un attaquant local authentifié peut passer d'un utilisateur standard aux privilèges SYSTEM.
  • PoC public : Publié par le chercheur en sécurité Nightmare-Eclipse (faisant partie d'une série incluant BlueHammer et UnDefend).

« Quand Windows Defender se rend compte qu'un fichier malveillant a une balise cloud... l'antivirus décide qu'il est judicieux de simplement réécrire le fichier... Le PoC abuse de ce comportement pour écraser des fichiers système. » — Nightmare-Eclipse


🛠️ Détails techniques

RedSun exploite la gestion par Defender de l'API Cloud Files, des verrous d'opportunité (oplocks), des jonctions de répertoire et des chemins de correction (notamment dans TieringEngineService.exe / nettoyage de l'analyse en temps réel).

En plaçant un fichier malveillant avec des attributs cloud et en manipulant les chemins (jonctions/symlinks), l'exploit amène Defender (s'exécutant en tant que SYSTEM) à restaurer/réécrire le fichier dans un emplacement privilégié, permettant une écriture arbitraire de fichier → exécution de code en tant que SYSTEM.

Techniques clés :

  • Balisage de fichiers cloud et restauration
  • Jonctions de répertoire / points d'analyse
  • Conditions de concurrence (comportement de type TOCTOU)
  • Détournement des services privilégiés de Defender

📊 Métriques de vulnérabilité


🗓️ Chronologie

  • ~15-16 avril 2026 : PoC RedSun publié publiquement par Nightmare-Eclipse sur GitHub (Nightmare-Eclipse/RedSun).
  • Avril 2026 : Correction du BlueHammer associé (CVE-2026-33825).
  • 19-20 mai 2026 : Microsoft publie des correctifs pour CVE-2026-41091 (RedSun) et les problèmes associés.
  • 20 mai 2026 : CISA ajoute au catalogue des vulnérabilités connues exploitées (KEV).
  • 21 mai 2026 : Signalements publics généralisés.

✅ Atténuation et correctif

Mettez à jour immédiatement — la vulnérabilité est activement exploitée.

Comment vérifier et mettre à jour

root@kitploit:~
# Vérifier la version actuelle du moteur Defender
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion

# Forcer la mise à jour
Update-MpEngine
  • Versions recommandées :
    • Moteur de protection contre les programmes malveillants : 1.1.26040.8 ou plus récent
    • Plateforme anti-programme malveillant : 4.18.26040.7 ou plus récent

Recommandations supplémentaires :

  • Activez la protection en temps réel et les mises à jour automatiques.
  • Surveillez les activités suspectes dans C:\Windows\System32, les journaux de correction de Defender et les comportements inhabituels de TieringEngineService.exe.
  • Appliquez Windows Update / les mises à jour des signatures Defender.

🧪 Exploitation

Prérequis :

  • Compte local à faibles privilèges
  • Protection en temps réel de Defender activée

Impact :

  • Accès SYSTEM complet
  • Potentiel de persistance, vol d'identifiants, désactivation des défenses, etc.

Dépôt PoC public : 0xBlackash/RedSun

⚠️ Note : Ceci est à des fins éducatives et défensives uniquement. Testez dans des environnements isolés.


🔗 Références

  • Avis de sécurité Microsoft
  • Entrée NVD
  • Catalogue KEV de la CISA
  • Associés : BlueHammer (CVE-2026-33825) et UnDefend

👏 Crédits

  • Microsoft Security Response Center (MSRC)
  • Chercheurs en sécurité et fournisseurs qui ont analysé et signalé les activités dans la nature (Huntress, Fabian Bader, etc.)

Fait avec ❤️ pour la communauté de la sécurité

Dernière mise à jour : 21 mai 2026

Télécharger l’outil
MétriqueValeur
Score CVSS v3.17,8 (Élevé)
VecteurAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-59 (Suivi de lien)
Moteur affecté≤ 1.1.26030.3008
Moteur corrigé1.1.26040.8
Plateforme corrigée4.18.26040.7
Connu comme exploitéOui (CISA KEV - 20 mai 2026)