
CVE-2026-41091
Уязвимость повышения привилегий в Microsoft Defender
RedSun — это техника локального повышения привилегий (LPE) и соответствующий PoC, использующие уязвимость перехода по ссылкам в движке защиты от вредоносных программ Microsoft Defender. Она позволяет аутентифицированному злоумышленнику с низкими привилегиями получить права SYSTEM, обманывая механизмы исправления и отката облачных файлов Defender, чтобы записать файлы, контролируемые злоумышленником, в защищённые каталоги (например, C:\Windows\System32).
«Когда Windows Defender понимает, что вредоносный файл имеет облачную метку... антивирус решает, что хорошей идеей будет просто перезаписать файл... PoC злоупотребляет этим поведением для перезаписи системных файлов.» — Nightmare-Eclipse
RedSun использует обработку Defender'ом API облачных файлов, оплоков, каталоговых junctions и путей исправления (особенно в TieringEngineService.exe / очистка при сканировании в реальном времени).
Размещая вредоносный файл с облачными атрибутами и манипулируя путями (junctions/символические ссылки), эксплойт заставляет Defender (работающий от имени SYSTEM) восстановить/перезаписать файл в привилегированное местоположение, что позволяет произвольную запись файла → выполнение кода от имени SYSTEM.
Ключевые техники:
Nightmare-Eclipse/RedSun).Обновитесь немедленно — уязвимость активно эксплуатируется.
# Проверить текущую версию движка Defender
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
# Принудительное обновление
Update-MpEngine
Дополнительные рекомендации:
C:\Windows\System32, журналах исправления Defender и необычное поведение TieringEngineService.exe.Требования:
Влияние:
Публичный репозиторий PoC: 0xBlackash/RedSun
⚠️ Примечание: Только для образовательных и защитных целей. Тестировать в изолированных средах.
Сделано с ❤️ для сообщества безопасности
Последнее обновление: 21 мая 2026 г.
| Метрика | Значение |
|---|
| Оценка CVSS v3.1 | 7.8 (Высокий) |
| Вектор | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-59 (переход по ссылке) |
| Уязвимый движок | ≤ 1.1.26030.3008 |
| Исправленный движок | 1.1.26040.8 |
| Исправленная платформа | 4.18.26040.7 |
| Используется в атаках | Да (CISA KEV — 20 мая 2026 г.) |