Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-41091 — CVE-2026-41091 | Kitploit
ツール/GitHubGitHub/0xblackash/cve-2026-41091
特権昇格脆弱性分析エクスプロイトペネトレーションテスト論文と研究学習と教育バイナリエクスプロイトラボと実践
GitHub0xblackash/cve-2026-41091

CVE-2026-41091

CVE-2026-41091

リポジトリを見る
11453ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🛡️ CVE-2026-41091 - RedSun

ChatGPT Image May 18, 2026, 12_59_49 PM

Microsoft Defender 特権昇格の脆弱性

Severity CVSS Status Exploited

RedSun は、Microsoft Defender のマルウェア対策エンジンにおけるリンクフォローの脆弱性を悪用したローカル特権昇格 (LPE) 技術 (および関連する PoC) です。低権限の認証済み攻撃者が、Defender の修復およびクラウドファイルロールバックメカニズムを欺いて、攻撃者が制御するファイルを保護されたディレクトリ (例: C:\Windows\System32) に書き込ませることで、SYSTEM 権限を取得することを可能にします。


📋 概要

  • CVE ID: CVE-2026-41091
  • 脆弱性の種類: ファイルアクセス前の不適切なリンク解決 (CWE-59 - リンクフォロー)
  • 影響を受けるコンポーネント: Microsoft Malware Protection Engine
  • 根本原因: Defender は、クラウドタグ付けされたファイルの修復/ロールバック中にリンク/ジャンクションを適切に解決できず、特権書き込みのリダイレクトを可能にします。
  • 影響: ローカルの認証済み攻撃者が標準ユーザーから SYSTEM 権限に昇格できます。
  • 公開 PoC: セキュリティ研究者 Nightmare-Eclipse によって公開されました (BlueHammer や UnDefend を含むシリーズの一部)。

「Windows Defender が悪意のあるファイルにクラウドタグが付いていることを認識すると... アンチウイルスはファイルを書き換えるのが良いアイデアだと判断します... PoC はこの動作を悪用してシステムファイルを上書きします。」 — Nightmare-Eclipse


🛠️ 技術的詳細

RedSun は、Defender による Cloud Files API、oplocks、ディレクトリジャンクション、および修復パス (特に TieringEngineService.exe / リアルタイムスキャンのクリーンアップ) の処理を活用します。

クラウド属性を持つ悪意のあるファイルを配置し、パス (ジャンクション/シンボリックリンク) を操作することで、エクスプロイトは Defender (SYSTEM として実行) にファイルを特権のある場所に復元/書き換えさせ、任意のファイル書き込み → SYSTEM としてのコード実行を可能にします。

主要な技術:

  • クラウドファイルのタグ付けとロールバック
  • ディレクトリジャンクション / 再解析ポイント
  • 競合状態 (TOCTOU 的な動作)
  • 特権 Defender サービスの乗っ取り

📊 脆弱性メトリクス


🗓️ タイムライン

  • ~2026年4月15日~16日: RedSun PoC が Nightmare-Eclipse によって GitHub (Nightmare-Eclipse/RedSun) で公開されました。
  • 2026年4月: 関連する BlueHammer (CVE-2026-33825) がパッチ適用されました。
  • 2026年5月19日~20日: Microsoft が CVE-2026-41091 (RedSun) および関連問題のパッチをリリース。
  • 2026年5月20日: CISA が既知の悪用された脆弱性 (KEV) カタログに追加。
  • 2026年5月21日: 広範囲にわたる公的報告。

✅ 緩和策とパッチ

直ちに更新してください — この脆弱性は 活発に悪用されています。

確認と更新方法

root@kitploit:~
# Check current Defender engine version
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion

# Force update
Update-MpEngine

推奨バージョン:

  • マルウェア対策エンジン: 1.1.26040.8 以降
  • マルウェア対策プラットフォーム: 4.18.26040.7 以降

追加の推奨事項:

  • リアルタイム保護と自動更新を有効にしてください。
  • C:\Windows\System32、Defender の修復ログ、および不審な TieringEngineService.exe の動作を監視してください。
  • Windows Update / Defender のシグネチャ更新を適用してください。

🧪 悪用

要件:

  • 低権限のローカルアカウント
  • Defender のリアルタイム保護が有効

影響:

  • 完全な SYSTEM アクセス
  • 永続化、資格情報のダンプ、防御の無効化などの可能性。

公開 PoC リポジトリ: 0xBlackash/RedSun

⚠️ 注記: これは教育および防御目的のみです。隔離された環境でテストしてください。


🔗 参考文献

  • Microsoft セキュリティアドバイザリ
  • NVD エントリ
  • CISA KEV カタログ
  • 関連: BlueHammer (CVE-2026-33825) および UnDefend

👏 クレジット

  • Microsoft Security Response Center (MSRC)
  • 実際の活動を分析・報告したセキュリティ研究者やベンダー (Huntress、Fabian Bader など)

セキュリティコミュニティのために ❤️ を込めて

最終更新日: 2026年5月21日

ツールをダウンロード
メトリクス値
CVSS v3.1 スコア7.8 (高)
ベクトルAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-59 (リンクフォロー)
影響を受けるエンジン≤ 1.1.26030.3008
修正済みエンジン1.1.26040.8
修正済みプラットフォーム4.18.26040.7
既知の悪用はい (CISA KEV - 2026年5月20日)