0xBlackash/CVE-2026-41091
GitHub: 0xBlackash/CVE-2026-41091
该项目是 Microsoft Defender 本地权限提升漏洞 CVE-2026-41091 的概念验证代码,利用恶意引擎清除路径中的链接跟随缺陷实现 SYSTEM 提权。
Stars: 11 | Forks: 4
# 🛡️ CVE-2026-41091 - RedSun
**Microsoft Defender 权限提升漏洞**




**RedSun** 是一种本地权限提升(LPE)技术(及相关 PoC),它滥用 Microsoft Defender 的 Malware Protection Engine 中的链接跟随漏洞。它允许低权限的已认证攻击者通过诱导 Defender 的清除和云文件回滚机制,将攻击者控制的文件写入受保护目录(例如 `C:\Windows\System32`),从而获取 **SYSTEM** 权限。
## 📋 概述
- **CVE ID**: CVE-2026-41091
- **漏洞类型**: 文件访问前的不当链接解析 (CWE-59 - Link Following)
- **受影响组件**: Microsoft Malware Protection Engine
- **根本原因**: Defender 在处理带云标记文件的清除/回滚期间,未能正确解析链接/目录挂载点,导致特权写入被重定向。
- **影响**: 本地已认证攻击者可以从标准用户提升至 **SYSTEM** 权限。
- **公开 PoC**: 由安全研究员 **Nightmare-Eclipse** 发布(作为包括 BlueHammer 和 UnDefend 在内的系列的一部分)。
## 🛠️ 技术细节
RedSun 利用了 Defender 对 **Cloud Files API**、oplocks、目录挂载点和清除路径的处理机制(特别是在 `TieringEngineService.exe` / 实时扫描清理中)。
通过放置一个具有云属性的恶意文件并操纵路径(目录挂载点/符号链接),该漏洞利用会诱导 Defender(以 SYSTEM 身份运行)将文件恢复/重写到特权位置,从而实现任意文件写入 → 以 SYSTEM 身份执行代码。
**关键技术**:
- 云文件标记和回滚
- 目录挂载点 / 重解析点
- 竞争条件(类似于 TOCTOU 的行为)
- 劫持特权 Defender 服务
## 📊 漏洞指标
| 指标 | 值 |
|---------------------|--------------------------------|
| **CVSS v3.1 分数** | **7.8 (高危)** |
| 向量 | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-59 (Link Following) |
| 受影响引擎 | ≤ 1.1.26030.3008 |
| 已修复引擎 | **1.1.26040.8** |
| 已修复平台 | 4.18.26040.7 |
| 已知被利用 | 是 (CISA KEV - 2026年5月20日) |
## 🗓️ 时间线
- **~2026年4月15-16日**: Nightmare-Eclipse 在 GitHub 上公开发布了 RedSun PoC (`Nightmare-Eclipse/RedSun`)。
- **2026年4月**: 相关的 BlueHammer (CVE-2026-33825) 漏洞被修补。
- **2026年5月19-20日**: Microsoft 发布了针对 CVE-2026-41091 (RedSun) 及相关问题的补丁。
- **2026年5月20日**: CISA 将其添加到已知被利用漏洞 (KEV) 目录中。
- **2026年5月21日**: 出现广泛的公开报道。
## ✅ 缓解与修补
**立即更新** — 该漏洞正在**被积极利用**。
### 如何验证和更新
```
# 检查当前 Defender 引擎版本
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
# 强制更新
Update-MpEngine
```
- **推荐版本**:
- Malware Protection Engine: **1.1.26040.8** 或更高版本
- Antimalware Platform: **4.18.26040.7** 或更高版本
**额外建议**:
- 启用实时保护和自动更新。
- 监控 `C:\Windows\System32` 中的可疑活动、Defender 清除日志以及异常的 `TieringEngineService.exe` 行为。
- 应用 Windows Update / Defender 签名更新。
## 🧪 漏洞利用
**前提条件**:
- 低权限本地账户
- 已启用 Defender 实时保护
**影响**:
- 完整的 SYSTEM 访问权限
- 可用于权限维持、凭据转储、禁用防御等。
**公开 PoC 仓库**: [0xBlackash/RedSun](https://github.com/0xBlackash/CVE-2026-41091)
## 🔗 参考
- [Microsoft 安全公告](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-41091)
- [NVD 条目](https://nvd.nist.gov/vuln/detail/CVE-2026-41091)
- [CISA KEV 目录](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
- 相关: BlueHammer (CVE-2026-33825) 和 UnDefend标签:AI合规, Conpot, PoC, Web报告查看器, Windows安全, 协议分析, 暴力破解, 本地提权, 权限提升