
CVE-2026-41091
Microsoft Defender 特権昇格の脆弱性
RedSun は、Microsoft Defender のマルウェア対策エンジンにおけるリンクフォローの脆弱性を悪用したローカル特権昇格 (LPE) 技術 (および関連する PoC) です。低権限の認証済み攻撃者が、Defender の修復およびクラウドファイルロールバックメカニズムを欺いて、攻撃者が制御するファイルを保護されたディレクトリ (例: C:\Windows\System32) に書き込ませることで、SYSTEM 権限を取得することを可能にします。
「Windows Defender が悪意のあるファイルにクラウドタグが付いていることを認識すると... アンチウイルスはファイルを書き換えるのが良いアイデアだと判断します... PoC はこの動作を悪用してシステムファイルを上書きします。」 — Nightmare-Eclipse
RedSun は、Defender による Cloud Files API、oplocks、ディレクトリジャンクション、および修復パス (特に TieringEngineService.exe / リアルタイムスキャンのクリーンアップ) の処理を活用します。
クラウド属性を持つ悪意のあるファイルを配置し、パス (ジャンクション/シンボリックリンク) を操作することで、エクスプロイトは Defender (SYSTEM として実行) にファイルを特権のある場所に復元/書き換えさせ、任意のファイル書き込み → SYSTEM としてのコード実行を可能にします。
主要な技術:
Nightmare-Eclipse/RedSun) で公開されました。直ちに更新してください — この脆弱性は 活発に悪用されています。
# Check current Defender engine version
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
# Force update
Update-MpEngine
推奨バージョン:
追加の推奨事項:
C:\Windows\System32、Defender の修復ログ、および不審な TieringEngineService.exe の動作を監視してください。要件:
影響:
公開 PoC リポジトリ: 0xBlackash/RedSun
⚠️ 注記: これは教育および防御目的のみです。隔離された環境でテストしてください。
セキュリティコミュニティのために ❤️ を込めて
最終更新日: 2026年5月21日
| メトリクス | 値 |
|---|
| CVSS v3.1 スコア | 7.8 (高) |
| ベクトル | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-59 (リンクフォロー) |
| 影響を受けるエンジン | ≤ 1.1.26030.3008 |
| 修正済みエンジン | 1.1.26040.8 |
| 修正済みプラットフォーム | 4.18.26040.7 |
| 既知の悪用 | はい (CISA KEV - 2026年5月20日) |