Torna agli aggiornamenti
New releaseAug 20, 2026

CVE-2026-41091-PoC-Exploit Full-PoCv2

CVE-2026-41091 RedSun | Exploit LPE di Microsoft Defender. Utenti con privilegi ridotti ottengono NT AUTHORITY\SYSTEM πŸ”₯ tramite API Cloud Files + trucco junction NTFS. Costringe Defender a scrivere payload dannosi in System32 con diritti SYSTEM. ⚠️ Attivamente sfruttato in natura. CVSS 7.8. Patch: Defender Engine 1.1.26040.8. πŸ›‘οΈ Solo PoC educativo.

Condividi

SolarFlare

β˜€οΈ CVE-2026-41091 - RedSun (SolarFlare) - Exploit LPE per Microsoft Defender

C++ Windows License CVSS CISA KEV

VulnerabilitΓ  di Link Following in Microsoft Defender - Escalation di privilegi locali a NT AUTHORITY\SYSTEM

La vulnerabilitΓ  Γ¨ nota come "RedSun" 🎯, "SolarFlare" Γ¨ il nome che ho dato al mio exploit. βœ…

πŸ“Œ Panoramica

Questo repository contiene un Proof of Concept (PoC) funzionante completo per CVE-2026-41091, una vulnerabilitΓ  critica di escalation di privilegi locali in Microsoft Defender (Microsoft Malware Protection Engine). Sfruttando una risoluzione impropria dei link (CWE-59), un utente malintenzionato autenticato con bassi privilegi puΓ² ottenere privilegi NT AUTHORITY\SYSTEM.

La vulnerabilitΓ , nota anche come "RedSun" o "SolarFlare", consente agli aggressori di ingannare Microsoft Defender per scrivere file arbitrari in posizioni di sistema protette con privilegi SYSTEM utilizzando l'API Cloud Files (CfAPI) e i punti di giunzione NTFS.

Nota: Questo repository include due versioni:

  • basic_poc.cpp - Dimostrazione semplificata dell'algoritmo (didattica)
  • full_poc.cpp - Exploit completo funzionante con tutte le funzionalitΓ 

πŸ”₯ Caratteristiche principali

CategoriaFunzionalitΓ 
Sfruttamentoβœ… Escalation di privilegi locali a SYSTEM
βœ… Integrazione con Cloud Files API (CfAPI)
βœ… Creazione di segnaposto cloud
βœ… Reindirizzamento tramite giunzione NTFS
Tecnicheβœ… Abuso di Batch Oplock
βœ… Rilevamento snapshot VSS
βœ… Trigger EICAR
βœ… Attivazione servizio COM
Targetβœ… Microsoft Defender < 1.1.26040.8
βœ… Windows 10/11
βœ… Windows Server 2019/2022
UsabilitΓ βœ… Logging dettagliato
βœ… Gestione errori
βœ… Nomi di directory casuali
βœ… Pulizia automatica

🎯 Dettagli della vulnerabilità

AttributoValore
ID CVECVE-2026-41091
Punteggio CVSS7.8 (Alto)
Vettore CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Vettore d'attaccoLocale
Privilegi richiestiBassi
Interazione utenteNessuna
ImpattoEsecuzione di codice a livello SYSTEM
CISA KEVβœ… SΓ¬ (sfruttato attivamente in natura)
Patch disponibileMicrosoft Malware Protection Engine 1.1.26040.8

πŸ“¦ Prodotti interessati

ProdottoVersioni affetteVersioni corrette
Microsoft Malware Protection Engine< 1.1.26040.81.1.26040.8+
Microsoft Defender Antimalware Platform< 4.18.26040.74.18.26040.7+

πŸ”¬ Catena di sfruttamento

β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ CATENA DI SFRUTTAMENTO SOLARFLARE                                          β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚                                                                              β”‚
β”‚ 1. Crea directory di lavoro                                                 β”‚
β”‚    └─> %TEMP%\SF-XXXX\                                                      β”‚
β”‚                                                                              β”‚
β”‚ 2. Attiva Defender con EICAR                                                β”‚
β”‚    └─> Scrivi EICAR rovesciato nel file esca                                β”‚
β”‚                                                                              β”‚
β”‚ 3. Attendi snapshot VSS                                                     β”‚
β”‚    └─> Rileva creazione di Volume Shadow Copy                               β”‚
β”‚                                                                              β”‚
β”‚ 4. Crea primo Batch Oplock                                                  β”‚
β”‚    └─> FSCTL_REQUEST_BATCH_OPLOCK sul file esca                             β”‚
β”‚                                                                              β”‚
β”‚ 5. Attendi rottura Oplock                                                   β”‚
β”‚    └─> Ottieni accesso esclusivo                                            β”‚
β”‚                                                                              β”‚
β”‚ 6. Rinomina directory                                                       β”‚
β”‚    └─> Sposta directory originale in .tmp                                   β”‚
β”‚                                                                              β”‚
β”‚ 7. Registra radice di sincronizzazione cloud                                β”‚
β”‚    └─> CfRegisterSyncRoot con API Cloud Files                               β”‚
β”‚                                                                              β”‚
β”‚ 8. Crea segnaposto cloud                                                    β”‚
β”‚    └─> CfCreatePlaceholders per il file esca                                β”‚
β”‚                                                                              β”‚
β”‚ 9. Crea secondo Batch Oplock                                                β”‚
β”‚    └─> FSCTL_REQUEST_BATCH_OPLOCK sul segnaposto cloud                      β”‚
β”‚                                                                              β”‚
β”‚ 10. Attendi seconda rottura Oplock                                          β”‚
β”‚     └─> Ottieni accesso esclusivo                                           β”‚
β”‚                                                                              β”‚
β”‚ 11. Rinomina directory cloud                                                β”‚
β”‚     └─> Sposta directory cloud in .cloud.tmp                                β”‚
β”‚                                                                              β”‚
β”‚ 12. Crea giunzione NTFS verso System32                                      β”‚
β”‚     └─> Reindirizza a C:\Windows\System32                                   β”‚
β”‚                                                                              β”‚
β”‚ 13. Copia payload in System32                                               β”‚
β”‚     └─> Copia file esca in System32 come TieringEngineService.exe           β”‚
β”‚                                                                              β”‚
β”‚ 14. Attiva servizio come SYSTEM                                             β”‚
β”‚     └─> CoCreateInstance(StorageTiersManagement)                            β”‚
β”‚                                                                              β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜

πŸ“¦ Installazione

Prerequisiti

  • Windows 10/11 o Windows Server 2019/2022
  • Visual Studio 2019/2022 con strumenti C++
  • Privilegi amministrativi (per l'esecuzione)

Compilazione

# Clona il repository
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit

# Compila usando il Prompt dei comandi per sviluppatori di Visual Studio
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# Oppure compila la versione base
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

πŸ› οΈ Utilizzo

Exploit completo (Escalation di privilegi a SYSTEM)

full_poc.exe

Dimostrazione semplice dell'algoritmo

basic_poc.exe

πŸ“‹ Esempio di output

Output dell'exploit completo

CVE-2026-41091 SolarFlare PoC
===============================
     by @tc4dy | CVSS 7.8
===============================

Categorie