
CVE-2026-41091
Vulnerabilità di Elevazione dei Privilegi di Microsoft Defender
RedSun è una tecnica di escalation dei privilegi locali (LPE) (e relativo PoC) che abusa di una vulnerabilità di link-following nel motore di protezione antimalware di Microsoft Defender. Permette a un utente malintenzionato autenticato con privilegi bassi di ottenere privilegi SYSTEM ingannando i meccanismi di remediation e rollback dei file cloud di Defender, inducendolo a scrivere file controllati dall'attaccante in directory protette (ad esempio C:\Windows\System32).
"Quando Windows Defender si accorge che un file dannoso ha un tag cloud... l'antivirus decide che è una buona idea riscrivere semplicemente il file... Il PoC abusa di questo comportamento per sovrascrivere file di sistema." — Nightmare-Eclipse
RedSun sfrutta la gestione di Defender delle Cloud Files API, degli oplock, dei junction di directory e dei percorsi di remediation (soprattutto in TieringEngineService.exe / pulizia della scansione in tempo reale).
Posizionando un file dannoso con attributi cloud e manipolando i percorsi (junctions/symlinks), l'exploit induce Defender (in esecuzione come SYSTEM) a ripristinare/riscrivere il file in una posizione privilegiata, consentendo la scrittura arbitraria di file → esecuzione di codice come SYSTEM.
Tecniche Chiave:
Nightmare-Eclipse/RedSun).Aggiorna immediatamente — la vulnerabilità è attivamente sfruttata.
# Check current Defender engine version
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
# Force update
Update-MpEngine
Raccomandazioni aggiuntive:
C:\Windows\System32, nei log di remediation di Defender e nel comportamento insolito di TieringEngineService.exe.Requisiti:
Impatto:
Repository PoC Pubblico: 0xBlackash/RedSun
⚠️ Nota: Questo è solo per scopi educativi e difensivi. Testa in ambienti isolati.
Fatto con ❤️ per la comunità della sicurezza
Ultimo aggiornamento: 21 Maggio 2026
Copia e incolla direttamente in un file README.md. Include badge, tabelle, blocchi di codice, emoji e sezioni chiare per la massima estetica e leggibilità su GitHub.
| Metrica | Valore |
|---|
| Punteggio CVSS v3.1 | 7.8 (Alto) |
| Vettore | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-59 (Link Following) |
| Motore Affetto | ≤ 1.1.26030.3008 |
| Motore Risolto | 1.1.26040.8 |
| Piattaforma Risolta | 4.18.26040.7 |
| Sfruttato Noto | Sì (CISA KEV - 20 Maggio 2026) |