
CVE-2026-41091
Microsoft Defender विशेषाधिकार उन्नयन भेद्यता
RedSun एक स्थानीय विशेषाधिकार वृद्धि (LPE) तकनीक (और संबंधित PoC) है जो Microsoft Defender के मैलवेयर प्रोटेक्शन इंजन में लिंक-फॉलोइंग भेद्यता का दुरुपयोग करती है। यह एक निम्न-विशेषाधिकार प्राप्त प्रमाणित हमलावर को डिफ़ेंडर के सुधार और क्लाउड फ़ाइल रोलबैक तंत्र को धोखा देकर SYSTEM विशेषाधिकार प्राप्त करने की अनुमति देती है, जिससे हमलावर-नियंत्रित फ़ाइलों को संरक्षित निर्देशिकाओं (जैसे, C:\Windows\System32) में लिखा जा सके।
"जब विंडोज डिफ़ेंडर को पता चलता है कि एक दुर्भावनापूर्ण फ़ाइल में क्लाउड टैग है... तो एंटीवायरस निर्णय लेता है कि फ़ाइल को फिर से लिखना एक अच्छा विचार है... PoC इस व्यवहार का दुरुपयोग करके सिस्टम फ़ाइलों को अधिलेखित करता है।" — Nightmare-Eclipse
RedSun क्लाउड फ़ाइलों API, ऑपलॉक्स, डायरेक्टरी जंक्शन और सुधार पथों (विशेषकर TieringEngineService.exe / रीयल-टाइम स्कैन क्लीनअप में) के डिफ़ेंडर के हैंडलिंग का लाभ उठाता है।
क्लाउड गुणों वाली एक दुर्भावनापूर्ण फ़ाइल रखकर और पथों (जंक्शन/सिमलिंक) में हेरफेर करके, शोषण डिफ़ेंडर (SYSTEM के रूप में चल रहे) को फ़ाइल को एक विशेषाधिकार प्राप्त स्थान पर पुनर्स्थापित/पुनर्लिखित करने का कारण बनता है, जिससे मनमानी फ़ाइल लेखन → SYSTEM के रूप में कोड निष्पादन संभव होता है।
मुख्य तकनीकें:
Nightmare-Eclipse/RedSun)।तुरंत अपडेट करें — भेद्यता सक्रिय रूप से शोषित है।
# वर्तमान डिफ़ेंडर इंजन संस्करण जाँचें
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
# बलपूर्वक अपडेट
Update-MpEngine
अतिरिक्त अनुशंसाएँ:
C:\Windows\System32 में संदिग्ध गतिविधि, डिफ़ेंडर सुधार लॉग और असामान्य TieringEngineService.exe व्यवहार पर नज़र रखें।आवश्यकताएँ:
प्रभाव:
सार्वजनिक PoC रिपॉजिटरी: 0xBlackash/RedSun
⚠️ नोट: यह केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए है। पृथक वातावरण में परीक्षण करें।
सुरक्षा समुदाय के लिए ❤️ के साथ बनाया गया
अंतिम अपडेट: 21 मई, 2026
| मीट्रिक | मान |
|---|
| CVSS v3.1 स्कोर | 7.8 (उच्च) |
| वेक्टर | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-59 (लिंक फॉलोइंग) |
| प्रभावित इंजन | ≤ 1.1.26030.3008 |
| फिक्स्ड इंजन | 1.1.26040.8 |
| फिक्स्ड प्लेटफ़ॉर्म | 4.18.26040.7 |
| ज्ञात शोषित | हाँ (CISA KEV - 20 मई, 2026) |