Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-41091 — CVE-2026-41091 | Kitploit
Ferramentas/GitHubGitHub/0xblackash/cve-2026-41091
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoPapers e PesquisaAprendizado e EducaçãoExploração de BináriosLabs e Prática
GitHub0xblackash/cve-2026-41091

CVE-2026-41091

CVE-2026-41091

Ver Repositório
114há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🛡️ CVE-2026-41091 - RedSun

Imagem do ChatGPT 18 de maio de 2026, 12:59:49 PM

Vulnerabilidade de Elevação de Privilégio do Microsoft Defender

Severity CVSS Status Exploited

RedSun é uma técnica de elevação de privilégio local (LPE, na sigla em inglês) (e PoC associada) que abusa de uma vulnerabilidade de seguimento de link no Mecanismo de Proteção contra Malware do Microsoft Defender. Permite que um atacante autenticado com baixos privilégios obtenha privilégios SYSTEM ao enganar os mecanismos de correção e reversão de arquivos em nuvem do Defender para gravar arquivos controlados pelo atacante em diretórios protegidos (ex.: C:\Windows\System32).


📋 Visão Geral

  • ID CVE: CVE-2026-41091
  • Tipo de Vulnerabilidade: Resolução de Link Incorreta Antes do Acesso ao Arquivo (CWE-59 - Seguimento de Link)
  • Componente Afetado: Mecanismo de Proteção contra Malware da Microsoft
  • Causa Raiz: O Defender não resolve adequadamente links/junções durante a correção/reversão de arquivos com tag de nuvem, permitindo redirecionamento de gravações privilegiadas.
  • Impacto: Um atacante autenticado local pode escalar de usuário padrão para privilégios SYSTEM.
  • PoC Público: Divulgado pelo pesquisador de segurança Nightmare-Eclipse (parte de uma série que inclui BlueHammer e UnDefend).

"Quando o Windows Defender percebe que um arquivo malicioso tem uma tag de nuvem... o antivírus decide que é uma boa ideia apenas reescrever o arquivo... O PoC abusa desse comportamento para sobrescrever arquivos do sistema." — Nightmare-Eclipse


🛠️ Detalhes Técnicos

O RedSun aproveita o tratamento que o Defender faz da API de Arquivos na Nuvem, oplocks, junções de diretório e caminhos de correção (especialmente no TieringEngineService.exe / limpeza de varredura em tempo real).

Ao colocar um arquivo malicioso com atributos de nuvem e manipular caminhos (junções/symlinks), o exploit faz com que o Defender (executando como SYSTEM) restaure/reescreva o arquivo em um local privilegiado, possibilitando gravação arbitrária de arquivos → execução de código como SYSTEM.

Técnicas Principais:

  • Marcação e reversão de arquivos na nuvem
  • Junções de diretório / pontos de nova análise
  • Condições de corrida (comportamento semelhante a TOCTOU)
  • Sequestro de serviços privilegiados do Defender

📊 Métricas da Vulnerabilidade


🗓️ Cronologia

  • ~15-16 de abril de 2026: PoC do RedSun divulgado publicamente por Nightmare-Eclipse no GitHub (Nightmare-Eclipse/RedSun).
  • Abril de 2026: BlueHammer relacionado (CVE-2026-33825) corrigido.
  • 19-20 de maio de 2026: Microsoft lança patches para CVE-2026-41091 (RedSun) e problemas relacionados.
  • 20 de maio de 2026: CISA adiciona ao catálogo de Vulnerabilidades Exploradas Conhecidas (KEV).
  • 21 de maio de 2026: Reportagens públicas generalizadas.

✅ Mitigação e Patch

Atualize imediatamente — a vulnerabilidade está ativamente explorada.

Como Verificar e Atualizar

root@kitploit:~
# Verificar versão atual do mecanismo do Defender
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion

# Forçar atualização
Update-MpEngine
  • Versões recomendadas:
    • Mecanismo de Proteção contra Malware: 1.1.26040.8 ou mais recente
    • Plataforma Antimalware: 4.18.26040.7 ou mais recente

Recomendações Adicionais:

  • Ative a proteção em tempo real e as atualizações automáticas.
  • Monitore atividades suspeitas em C:\Windows\System32, logs de correção do Defender e comportamento incomum do TieringEngineService.exe.
  • Aplique Atualizações do Windows / atualizações de assinatura do Defender.

🧪 Exploração

Requisitos:

  • Conta local com baixos privilégios
  • Proteção em tempo real do Defender ativada

Impacto:

  • Acesso completo ao SYSTEM
  • Potencial para persistência, extração de credenciais, desativação de defesas, etc.

Repositório Público do PoC: 0xBlackash/RedSun

⚠️ Nota: Isto é apenas para fins educacionais e defensivos. Teste em ambientes isolados.


🔗 Referências

  • Comunicado de Segurança da Microsoft
  • Entrada NVD
  • Catálogo KEV da CISA
  • Relacionados: BlueHammer (CVE-2026-33825) e UnDefend

👏 Créditos

  • Microsoft Security Response Center (MSRC)
  • Pesquisadores de segurança e fornecedores que analisaram e relataram atividades em campo (Huntress, Fabian Bader, etc.)

Feito com ❤️ para a comunidade de segurança

Última atualização: 21 de maio de 2026

Baixar ferramenta
MétricaValor
Pontuação CVSS v3.17.8 (Alta)
VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-59 (Seguimento de Link)
Mecanismo Afetado≤ 1.1.26030.3008
Mecanismo Corrigido1.1.26040.8
Plataforma Corrigida4.18.26040.7
Explorado ConhecidoSim (CISA KEV - 20 de maio de 2026)