
CVE-2026-41091 RedSun | Microsoft Defender LPE शोषण। निम्न-विशेषाधिकार वाले उपयोगकर्ता Cloud Files API + NTFS जंक्शन चालबाज़ी के माध्यम से NT AUTHORITY\SYSTEM 🔥 प्राप्त करते हैं। Defender को SYSTEM अधिकारों के साथ System32 में दुर्भावनापूर्ण पेलोड लिखने के लिए मजबूर करता है। ⚠️ वास्तविक दुनिया में सक्रिय रूप से शोषण किया जा रहा है। CVSS 7.8। पैच: Defender Engine 1.1.26040.8। 🛡️ केवल शैक्षिक PoC।

Microsoft Defender लिंक अनुसरण भेद्यता - NT AUTHORITY\SYSTEM के लिए स्थानीय विशेषाधिकार वृद्धि
इस रिपॉजिटरी में CVE-2026-41091 के लिए एक पूर्ण कार्यशील प्रूफ ऑफ कॉन्सेप्ट (PoC) शोषण शामिल है, जो Microsoft Defender (Microsoft Malware Protection Engine) में एक गंभीर स्थानीय विशेषाधिकार वृद्धि भेद्यता है। अनुचित लिंक रिज़ॉल्यूशन (CWE-59) का शोषण करके, एक प्रमाणित निम्न-विशेषाधिकार वाला हमलावर NT AUTHORITY\SYSTEM विशेषाधिकार प्राप्त कर सकता है।
यह भेद्यता, जिसे "RedSun" या "SolarFlare" के नाम से भी जाना जाता है, हमलावरों को Cloud Files API (CfAPI) और NTFS जंक्शन पॉइंट्स का उपयोग करके Microsoft Defender को संरक्षित सिस्टम स्थानों पर SYSTEM विशेषाधिकारों के साथ मनमानी फ़ाइलें लिखने के लिए धोखा देने की अनुमति देती है।
नोट: इस रिपॉजिटरी में दो संस्करण शामिल हैं:
basic_poc.cpp- सरलीकृत एल्गोरिदम प्रदर्शन (शैक्षिक)full_poc.cpp- सभी सुविधाओं के साथ पूर्ण कार्यशील शोषण
| श्रेणी | विशेषताएं |
|---|---|
| शोषण | ✅ SYSTEM के लिए स्थानीय विशेषाधिकार वृद्धि ✅ Cloud Files API (CfAPI) एकीकरण ✅ क्लाउड प्लेसहोल्डर निर्माण ✅ NTFS जंक्शन पुनर्निर्देशन |
| तकनीकें | ✅ बैच Oplock दुरुपयोग ✅ VSS स्नैपशॉट का पता लगाना ✅ EICAR ट्रिगर ✅ COM सेवा सक्रियण |
| लक्ष्य | ✅ Microsoft Defender < 1.1.26040.8 ✅ Windows 10/11 ✅ Windows Server 2019/2022 |
| उपयोगिता | ✅ विस्तृत लॉगिंग ✅ त्रुटि प्रबंधन ✅ यादृच्छिक निर्देशिका नाम ✅ स्वचालित सफाई |
| विशेषता | मान |
|---|---|
| CVE ID | CVE-2026-41091 |
| CVSS स्कोर | 7.8 (उच्च) |
| CVSS वेक्टर | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| हमला वेक्टर | स्थानीय |
| आवश्यक विशेषाधिकार | निम्न |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| प्रभाव | SYSTEM-स्तरीय कोड निष्पादन |
| CISA KEV | ✅ हाँ (जंगली में सक्रिय रूप से शोषित) |
| पैच उपलब्ध | Microsoft Malware Protection Engine 1.1.26040.8 |
| उत्पाद | प्रभावित संस्करण | फिक्स्ड संस्करण |
|---|---|---|
| Microsoft Malware Protection Engine | < 1.1.26040.8 | 1.1.26040.8+ |
| Microsoft Defender एंटीमैलवेयर प्लेटफॉर्म | < 4.18.26040.7 | 4.18.26040.7+ |
┌─────────────────────────────────────────────────────────────────────────────┐
│ SOLARFLARE शोषण श्रृंखला │
├─────────────────────────────────────────────────────────────────────────────┤
│ │
│ 1. कार्यशील निर्देशिका बनाएं │
│ └─> %TEMP%\SF-XXXX\ │
│ │
│ 2. EICAR के साथ डिफेंडर को ट्रिगर करें │
│ └─> बाइट फ़ाइल में उल्टा EICAR लिखें │
│ │
│ 3. VSS स्नैपशॉट की प्रतीक्षा करें │
│ └─> वॉल्यूम शैडो कॉपी निर्माण का पता लगाएं │
│ │
│ 4. पहला बैच Oplock बनाएं │
│ └─> बाइट फ़ाइल पर FSCTL_REQUEST_BATCH_OPLOCK │
│ │
│ 5. Oplock ब्रेक की प्रतीक्षा करें │
│ └─> अनन्य पहुंच प्राप्त करें │
│ │
│ 6. निर्देशिका का नाम बदलें │
│ └─> मूल निर्देशिका को .tmp पर ले जाएं │
│ │
│ 7. क्लाउड सिंक रूट पंजीकृत करें │
│ └─> Cloud Files API के साथ CfRegisterSyncRoot │
│ │
│ 8. क्लाउड प्लेसहोल्डर बनाएं │
│ └─> बाइट फ़ाइल के लिए CfCreatePlaceholders │
│ │
│ 9. दूसरा बैच Oplock बनाएं │
│ └─> क्लाउड प्लेसहोल्डर पर FSCTL_REQUEST_BATCH_OPLOCK │
│ │
│ 10. दूसरे Oplock ब्रेक की प्रतीक्षा करें │
│ └─> अनन्य पहुंच प्राप्त करें │
│ │
│ 11. क्लाउड निर्देशिका का नाम बदलें │
│ └─> क्लाउड निर्देशिका को .cloud.tmp पर ले जाएं │
│ │
│ 12. System32 के लिए NTFS जंक्शन बनाएं │
│ └─> C:\Windows\System32 पर पुनर्निर्देशित करें │
│ │
│ 13. System32 में पेलोड कॉपी करें │
│ └─> बाइट फ़ाइल को TieringEngineService.exe के रूप में System32 में कॉपी करें │
│ │
│ 14. SYSTEM के रूप में सेवा सक्रिय करें │
│ └─> CoCreateInstance(StorageTiersManagement) │
│ │
└─────────────────────────────────────────────────────────────────────────────┘
# रिपॉजिटरी क्लोन करें
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit
# Visual Studio डेवलपर कमांड प्रॉम्प्ट का उपयोग करके बिल्ड करें
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib
# या बुनियादी संस्करण बनाएं
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib
full_poc.exe
basic_poc.exe
CVE-2026-41091 SolarFlare PoC
===============================
by @tc4dy | CVSS 7.8
===============================