Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-41091 — CVE-2026-41091 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2026-41091
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitPenetration TestingPaper e RicercaApprendimento e FormazioneBinary ExploitationLab e Pratica
GitHub0xblackash/cve-2026-41091

CVE-2026-41091

CVE-2026-41091

Vedi Repository
1143 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🛡️ CVE-2026-41091 - RedSun

Immagine ChatGPT 18 Maggio 2026, 12_59_49 PM

Vulnerabilità di Elevazione dei Privilegi di Microsoft Defender

Severity CVSS Status Exploited

RedSun è una tecnica di escalation dei privilegi locali (LPE) (e relativo PoC) che abusa di una vulnerabilità di link-following nel motore di protezione antimalware di Microsoft Defender. Permette a un utente malintenzionato autenticato con privilegi bassi di ottenere privilegi SYSTEM ingannando i meccanismi di remediation e rollback dei file cloud di Defender, inducendolo a scrivere file controllati dall'attaccante in directory protette (ad esempio C:\Windows\System32).


📋 Panoramica

  • CVE ID: CVE-2026-41091
  • Tipo di Vulnerabilità: Risoluzione impropria dei link prima dell'accesso al file (CWE-59 - Link Following)
  • Componente Affetto: Motore di protezione antimalware di Microsoft
  • Causa Principale: Defender non riesce a risolvere correttamente i link/junction durante la remediation/rollback dei file con tag cloud, consentendo il reindirizzamento di scritture privilegiate.
  • Impatto: Un utente malintenzionato autenticato localmente può elevarsi da utente standard a privilegi SYSTEM.
  • PoC Pubblico: Rilasciato dal ricercatore di sicurezza Nightmare-Eclipse (parte di una serie che include BlueHammer e UnDefend).

"Quando Windows Defender si accorge che un file dannoso ha un tag cloud... l'antivirus decide che è una buona idea riscrivere semplicemente il file... Il PoC abusa di questo comportamento per sovrascrivere file di sistema." — Nightmare-Eclipse


🛠️ Dettagli Tecnici

RedSun sfrutta la gestione di Defender delle Cloud Files API, degli oplock, dei junction di directory e dei percorsi di remediation (soprattutto in TieringEngineService.exe / pulizia della scansione in tempo reale).

Posizionando un file dannoso con attributi cloud e manipolando i percorsi (junctions/symlinks), l'exploit induce Defender (in esecuzione come SYSTEM) a ripristinare/riscrivere il file in una posizione privilegiata, consentendo la scrittura arbitraria di file → esecuzione di codice come SYSTEM.

Tecniche Chiave:

  • Tagging e rollback dei file cloud
  • Junction di directory / punti di reparse
  • Condizioni di gara (comportamento simile a TOCTOU)
  • Hijacking dei servizi privilegiati di Defender

📊 Metriche della Vulnerabilità


🗓️ Cronologia

  • ~15-16 Aprile 2026: PoC RedSun rilasciato pubblicamente da Nightmare-Eclipse su GitHub (Nightmare-Eclipse/RedSun).
  • Aprile 2026: BlueHammer correlato (CVE-2026-33825) corretto.
  • 19-20 Maggio 2026: Microsoft rilascia patch per CVE-2026-41091 (RedSun) e problemi correlati.
  • 20 Maggio 2026: CISA aggiunge al catalogo delle Vulnerabilità Sfruttate Note (KEV).
  • 21 Maggio 2026: Segnalazioni pubbliche diffuse.

✅ Mitigazione e Patch

Aggiorna immediatamente — la vulnerabilità è attivamente sfruttata.

Come Verificare e Aggiornare

root@kitploit:~
# Check current Defender engine version
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion

# Force update
Update-MpEngine
  • Versioni raccomandate:
    • Motore di protezione antimalware: 1.1.26040.8 o successivo
    • Piattaforma antimalware: 4.18.26040.7 o successivo

Raccomandazioni aggiuntive:

  • Abilita la protezione in tempo reale e gli aggiornamenti automatici.
  • Monitora attività sospette in C:\Windows\System32, nei log di remediation di Defender e nel comportamento insolito di TieringEngineService.exe.
  • Applica gli aggiornamenti di Windows Update / firme di Defender.

🧪 Sfruttamento

Requisiti:

  • Account locale con privilegi bassi
  • Protezione in tempo reale di Defender abilitata

Impatto:

  • Accesso completo a SYSTEM
  • Potenziale per persistenza, dump delle credenziali, disattivazione delle difese, ecc.

Repository PoC Pubblico: 0xBlackash/RedSun

⚠️ Nota: Questo è solo per scopi educativi e difensivi. Testa in ambienti isolati.


🔗 Riferimenti

  • Avviso di Sicurezza Microsoft
  • Voce NVD
  • Catalogo CISA KEV
  • Correlati: BlueHammer (CVE-2026-33825) e UnDefend

👏 Crediti

  • Microsoft Security Response Center (MSRC)
  • Ricercatori di sicurezza e vendor che hanno analizzato e segnalato attività in-the-wild (Huntress, Fabian Bader, ecc.)

Fatto con ❤️ per la comunità della sicurezza

Ultimo aggiornamento: 21 Maggio 2026

Copia e incolla direttamente in un file README.md. Include badge, tabelle, blocchi di codice, emoji e sezioni chiare per la massima estetica e leggibilità su GitHub.

Scarica lo strumento
MetricaValore
Punteggio CVSS v3.17.8 (Alto)
VettoreAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-59 (Link Following)
Motore Affetto≤ 1.1.26030.3008
Motore Risolto1.1.26040.8
Piattaforma Risolta4.18.26040.7
Sfruttato NotoSì (CISA KEV - 20 Maggio 2026)