0xBlackash/CVE-2026-41091

GitHub: 0xBlackash/CVE-2026-41091

该项目是 Microsoft Defender 本地权限提升漏洞 CVE-2026-41091 的概念验证代码,利用恶意引擎清除路径中的链接跟随缺陷实现 SYSTEM 提权。

Stars: 11 | Forks: 4

# 🛡️ CVE-2026-41091 - RedSun ChatGPT Image May 18, 2026, 12_59_49 PM **Microsoft Defender 权限提升漏洞** ![Severity](https://img.shields.io/badge/Severity-High-critical?style=flat-square) ![CVSS](https://img.shields.io/badge/CVSS-7.8-red?style=flat-square) ![Status](https://img.shields.io/badge/Status-Patched-success?style=flat-square) ![Exploited](https://img.shields.io/badge/Exploited%20in%20the%20Wild-Yes-important?style=flat-square)
**RedSun** 是一种本地权限提升(LPE)技术(及相关 PoC),它滥用 Microsoft Defender 的 Malware Protection Engine 中的链接跟随漏洞。它允许低权限的已认证攻击者通过诱导 Defender 的清除和云文件回滚机制,将攻击者控制的文件写入受保护目录(例如 `C:\Windows\System32`),从而获取 **SYSTEM** 权限。 ## 📋 概述 - **CVE ID**: CVE-2026-41091 - **漏洞类型**: 文件访问前的不当链接解析 (CWE-59 - Link Following) - **受影响组件**: Microsoft Malware Protection Engine - **根本原因**: Defender 在处理带云标记文件的清除/回滚期间,未能正确解析链接/目录挂载点,导致特权写入被重定向。 - **影响**: 本地已认证攻击者可以从标准用户提升至 **SYSTEM** 权限。 - **公开 PoC**: 由安全研究员 **Nightmare-Eclipse** 发布(作为包括 BlueHammer 和 UnDefend 在内的系列的一部分)。 ## 🛠️ 技术细节 RedSun 利用了 Defender 对 **Cloud Files API**、oplocks、目录挂载点和清除路径的处理机制(特别是在 `TieringEngineService.exe` / 实时扫描清理中)。 通过放置一个具有云属性的恶意文件并操纵路径(目录挂载点/符号链接),该漏洞利用会诱导 Defender(以 SYSTEM 身份运行)将文件恢复/重写到特权位置,从而实现任意文件写入 → 以 SYSTEM 身份执行代码。 **关键技术**: - 云文件标记和回滚 - 目录挂载点 / 重解析点 - 竞争条件(类似于 TOCTOU 的行为) - 劫持特权 Defender 服务 ## 📊 漏洞指标 | 指标 | 值 | |---------------------|--------------------------------| | **CVSS v3.1 分数** | **7.8 (高危)** | | 向量 | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H | | CWE | CWE-59 (Link Following) | | 受影响引擎 | ≤ 1.1.26030.3008 | | 已修复引擎 | **1.1.26040.8** | | 已修复平台 | 4.18.26040.7 | | 已知被利用 | 是 (CISA KEV - 2026年5月20日) | ## 🗓️ 时间线 - **~2026年4月15-16日**: Nightmare-Eclipse 在 GitHub 上公开发布了 RedSun PoC (`Nightmare-Eclipse/RedSun`)。 - **2026年4月**: 相关的 BlueHammer (CVE-2026-33825) 漏洞被修补。 - **2026年5月19-20日**: Microsoft 发布了针对 CVE-2026-41091 (RedSun) 及相关问题的补丁。 - **2026年5月20日**: CISA 将其添加到已知被利用漏洞 (KEV) 目录中。 - **2026年5月21日**: 出现广泛的公开报道。 ## ✅ 缓解与修补 **立即更新** — 该漏洞正在**被积极利用**。 ### 如何验证和更新 ``` # 检查当前 Defender 引擎版本 Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion # 强制更新 Update-MpEngine ``` - **推荐版本**: - Malware Protection Engine: **1.1.26040.8** 或更高版本 - Antimalware Platform: **4.18.26040.7** 或更高版本 **额外建议**: - 启用实时保护和自动更新。 - 监控 `C:\Windows\System32` 中的可疑活动、Defender 清除日志以及异常的 `TieringEngineService.exe` 行为。 - 应用 Windows Update / Defender 签名更新。 ## 🧪 漏洞利用 **前提条件**: - 低权限本地账户 - 已启用 Defender 实时保护 **影响**: - 完整的 SYSTEM 访问权限 - 可用于权限维持、凭据转储、禁用防御等。 **公开 PoC 仓库**: [0xBlackash/RedSun](https://github.com/0xBlackash/CVE-2026-41091) ## 🔗 参考 - [Microsoft 安全公告](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-41091) - [NVD 条目](https://nvd.nist.gov/vuln/detail/CVE-2026-41091) - [CISA KEV 目录](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) - 相关: BlueHammer (CVE-2026-33825) 和 UnDefend
标签:AI合规, Conpot, PoC, Web报告查看器, Windows安全, 协议分析, 暴力破解, 本地提权, 权限提升