
CVE-2026-41091
Vulnerabilidade de Elevação de Privilégio do Microsoft Defender
RedSun é uma técnica de elevação de privilégio local (LPE, na sigla em inglês) (e PoC associada) que abusa de uma vulnerabilidade de seguimento de link no Mecanismo de Proteção contra Malware do Microsoft Defender. Permite que um atacante autenticado com baixos privilégios obtenha privilégios SYSTEM ao enganar os mecanismos de correção e reversão de arquivos em nuvem do Defender para gravar arquivos controlados pelo atacante em diretórios protegidos (ex.: C:\Windows\System32).
"Quando o Windows Defender percebe que um arquivo malicioso tem uma tag de nuvem... o antivírus decide que é uma boa ideia apenas reescrever o arquivo... O PoC abusa desse comportamento para sobrescrever arquivos do sistema." — Nightmare-Eclipse
O RedSun aproveita o tratamento que o Defender faz da API de Arquivos na Nuvem, oplocks, junções de diretório e caminhos de correção (especialmente no TieringEngineService.exe / limpeza de varredura em tempo real).
Ao colocar um arquivo malicioso com atributos de nuvem e manipular caminhos (junções/symlinks), o exploit faz com que o Defender (executando como SYSTEM) restaure/reescreva o arquivo em um local privilegiado, possibilitando gravação arbitrária de arquivos → execução de código como SYSTEM.
Técnicas Principais:
Nightmare-Eclipse/RedSun).Atualize imediatamente — a vulnerabilidade está ativamente explorada.
# Verificar versão atual do mecanismo do Defender
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
# Forçar atualização
Update-MpEngine
Recomendações Adicionais:
C:\Windows\System32, logs de correção do Defender e comportamento incomum do TieringEngineService.exe.Requisitos:
Impacto:
Repositório Público do PoC: 0xBlackash/RedSun
⚠️ Nota: Isto é apenas para fins educacionais e defensivos. Teste em ambientes isolados.
Feito com ❤️ para a comunidade de segurança
Última atualização: 21 de maio de 2026
| Métrica | Valor |
|---|
| Pontuação CVSS v3.1 | 7.8 (Alta) |
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-59 (Seguimento de Link) |
| Mecanismo Afetado | ≤ 1.1.26030.3008 |
| Mecanismo Corrigido | 1.1.26040.8 |
| Plataforma Corrigida | 4.18.26040.7 |
| Explorado Conhecido | Sim (CISA KEV - 20 de maio de 2026) |