Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-41091 — CVE-2026-41091 | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2026-41091
Повышение привилегийАнализ уязвимостейЭксплуатацияТестирование на ПроникновениеСтатьи и ИсследованияОбучение и ОбразованиеЭксплуатация Бинарных ФайловЛаборатории и Практика
GitHub0xblackash/cve-2026-41091

CVE-2026-41091

CVE-2026-41091

Репозиторий
11453 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ CVE-2026-41091 - RedSun

Изображение ChatGPT от 18 мая 2026 г., 12:59:49

Уязвимость повышения привилегий в Microsoft Defender

Severity CVSS Status Exploited

RedSun — это техника локального повышения привилегий (LPE) и соответствующий PoC, использующие уязвимость перехода по ссылкам в движке защиты от вредоносных программ Microsoft Defender. Она позволяет аутентифицированному злоумышленнику с низкими привилегиями получить права SYSTEM, обманывая механизмы исправления и отката облачных файлов Defender, чтобы записать файлы, контролируемые злоумышленником, в защищённые каталоги (например, C:\Windows\System32).


📋 Обзор

  • ID CVE: CVE-2026-41091
  • Тип уязвимости: Неправильное разрешение ссылок перед доступом к файлу (CWE-59 — переход по ссылке)
  • Уязвимый компонент: Microsoft Malware Protection Engine
  • Основная причина: Defender некорректно разрешает ссылки и точки соединения при исправлении/откате файлов, помеченных облаком, что позволяет перенаправить запись с повышенными привилегиями.
  • Влияние: Локальный аутентифицированный злоумышленник может повысить привилегии с обычного пользователя до SYSTEM.
  • Публичный PoC: Опубликован исследователем безопасности Nightmare-Eclipse (часть серии, включающей BlueHammer и UnDefend).

«Когда Windows Defender понимает, что вредоносный файл имеет облачную метку... антивирус решает, что хорошей идеей будет просто перезаписать файл... PoC злоупотребляет этим поведением для перезаписи системных файлов.» — Nightmare-Eclipse


🛠️ Технические детали

RedSun использует обработку Defender'ом API облачных файлов, оплоков, каталоговых junctions и путей исправления (особенно в TieringEngineService.exe / очистка при сканировании в реальном времени).

Размещая вредоносный файл с облачными атрибутами и манипулируя путями (junctions/символические ссылки), эксплойт заставляет Defender (работающий от имени SYSTEM) восстановить/перезаписать файл в привилегированное местоположение, что позволяет произвольную запись файла → выполнение кода от имени SYSTEM.

Ключевые техники:

  • Маркировка облачных файлов и откат
  • Каталоговые junctions / точки повторной обработки
  • Состояния гонки (поведение, подобное TOCTOU)
  • Перехват привилегированных служб Defender

📊 Метрики уязвимости


🗓️ Хронология

  • ~15–16 апреля 2026 г.: PoC RedSun опубликован Nightmare-Eclipse на GitHub (Nightmare-Eclipse/RedSun).
  • Апрель 2026 г.: Исправлен связанный BlueHammer (CVE-2026-33825).
  • 19–20 мая 2026 г.: Microsoft выпускает исправления для CVE-2026-41091 (RedSun) и связанных проблем.
  • 20 мая 2026 г.: CISA добавляет в каталог известных эксплуатируемых уязвимостей (KEV).
  • 21 мая 2026 г.: Широкое публичное освещение.

✅ Смягчение и исправление

Обновитесь немедленно — уязвимость активно эксплуатируется.

Как проверить и обновить

root@kitploit:~
# Проверить текущую версию движка Defender
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion

# Принудительное обновление
Update-MpEngine
  • Рекомендуемые версии:
    • Malware Protection Engine: 1.1.26040.8 или новее
    • Antimalware Platform: 4.18.26040.7 или новее

Дополнительные рекомендации:

  • Включите защиту в реальном времени и автоматические обновления.
  • Отслеживайте подозрительную активность в C:\Windows\System32, журналах исправления Defender и необычное поведение TieringEngineService.exe.
  • Установите обновления Windows / обновления сигнатур Defender.

🧪 Эксплуатация

Требования:

  • Локальная учётная запись с низкими привилегиями
  • Включённая защита Defender в реальном времени

Влияние:

  • Полный доступ к SYSTEM
  • Возможность закрепления, извлечения учётных данных, отключения защиты и т.д.

Публичный репозиторий PoC: 0xBlackash/RedSun

⚠️ Примечание: Только для образовательных и защитных целей. Тестировать в изолированных средах.


🔗 Ссылки

  • Бюллетень безопасности Microsoft
  • Запись в NVD
  • Каталог KEV от CISA
  • Связанные: BlueHammer (CVE-2026-33825) и UnDefend

👏 Благодарности

  • Microsoft Security Response Center (MSRC)
  • Исследователи безопасности и поставщики, которые проанализировали и сообщили об активности в реальных атаках (Huntress, Fabian Bader и др.)

Сделано с ❤️ для сообщества безопасности

Последнее обновление: 21 мая 2026 г.

Скачать инструмент
МетрикаЗначение
Оценка CVSS v3.17.8 (Высокий)
ВекторAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-59 (переход по ссылке)
Уязвимый движок≤ 1.1.26030.3008
Исправленный движок1.1.26040.8
Исправленная платформа4.18.26040.7
Используется в атакахДа (CISA KEV — 20 мая 2026 г.)