Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-41091 — CVE-2026-41091 | Kitploit
工具/GitHubGitHub/0xblackash/cve-2026-41091
权限提升漏洞分析漏洞利用渗透测试论文与研究学习与教育二进制利用实验室与实践
GitHub0xblackash/cve-2026-41091

CVE-2026-41091

CVE-2026-41091

查看仓库
11453个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🛡️ CVE-2026-41091 - RedSun

ChatGPT 图片 2026年5月18日 12_59_49 下午

Microsoft Defender 特权提升漏洞

Severity CVSS Status Exploited

RedSun 是一种本地权限提升(LPE)技术(及其关联的 PoC),它滥用了 Microsoft Defender 恶意软件保护引擎中的一个链接跟踪漏洞。该漏洞允许低权限认证攻击者通过欺骗 Defender 的修复和云文件回滚机制,将攻击者控制的文件写入受保护目录(例如 C:\Windows\System32),从而获得 SYSTEM 权限。


📋 概述

  • CVE ID:CVE-2026-41091
  • 漏洞类型:访问文件前未正确解析链接(CWE-59 - 链接跟踪)
  • 受影响组件:Microsoft 恶意软件保护引擎
  • 根本原因:Defender 在修复/回滚带有云标记的文件时未能正确解析链接/交接点,导致特权写入被重定向。
  • 影响:本地认证攻击者可从标准用户权限提升至 SYSTEM 权限。
  • 公开 PoC:由安全研究员 Nightmare-Eclipse 发布(属于包括 BlueHammer 和 UnDefend 的系列研究的一部分)。

“当 Windows Defender 意识到恶意文件带有云标记时……防病毒软件会认为重写该文件是个好主意……PoC 滥用了这一行为来覆盖系统文件。” — Nightmare-Eclipse


🛠️ 技术细节

RedSun 利用了 Defender 对 Cloud Files API、oplock、目录交接点以及修复路径(尤其是在 TieringEngineService.exe / 实时扫描清理过程中)的处理方式。

通过放置一个带有云属性的恶意文件并操纵路径(交接点/符号链接),该利用程序使以 SYSTEM 权限运行的 Defender 将文件恢复/重写到特权位置,从而实现任意文件写入 → 以 SYSTEM 身份执行代码。

关键技术点:

  • 云文件标记与回滚
  • 目录交接点 / 重解析点
  • 竞态条件(类似 TOCTOU 行为)
  • 劫持特权 Defender 服务

📊 漏洞指标


🗓️ 时间线

  • 2026年4月15-16日左右:Nightmare-Eclipse 在 GitHub 上公开发布 RedSun PoC(Nightmare-Eclipse/RedSun)。
  • 2026年4月:相关的 BlueHammer(CVE-2026-33825)被修补。
  • 2026年5月19-20日:Microsoft 发布针对 CVE-2026-41091(RedSun)及相关问题的补丁。
  • 2026年5月20日:CISA 将其添加到已知已利用漏洞目录(KEV)。
  • 2026年5月21日:广泛的公开报道。

✅ 缓解措施与补丁

立即更新 — 该漏洞正在 被积极利用。

如何验证与更新

root@kitploit:~
# 检查当前 Defender 引擎版本
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion

# 强制更新引擎
Update-MpEngine
  • 推荐版本:
    • 恶意软件保护引擎:1.1.26040.8 或更新版本
    • 反恶意软件平台:4.18.26040.7 或更新版本

其他建议:

  • 启用实时保护和自动更新。
  • 监控 C:\Windows\System32、Defender 修复日志以及异常的 TieringEngineService.exe 行为。
  • 应用 Windows 更新 / Defender 签名更新。

🧪 利用

前提条件:

  • 低权限本地账户
  • Defender 实时保护已启用

影响:

  • 完全 SYSTEM 访问权限
  • 可用于持久化、凭据转储、禁用防御等。

公开 PoC 仓库:0xBlackash/RedSun

⚠️ 注意:仅用于教育和防御目的。请在隔离环境中测试。


🔗 参考资料

  • Microsoft 安全公告
  • NVD 条目
  • CISA KEV 目录
  • 相关:BlueHammer(CVE-2026-33825)和 UnDefend

👏 致谢

  • Microsoft 安全响应中心(MSRC)
  • 分析并报告野外活动的安全研究员和厂商(Huntress、Fabian Bader 等)

为安全社区献上 ❤️

最后更新:2026年5月21日

下载工具
指标值
CVSS v3.1 评分7.8(高危)
攻击向量AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-59(链接跟踪)
受影响引擎版本≤ 1.1.26030.3008
已修复引擎版本1.1.26040.8
已修复平台版本4.18.26040.7
已知已遭利用是(CISA KEV - 2026年5月20日)