RedSun (CVE-2026-41091) : ĂlĂ©vation de privilĂšges via le workflow de remĂ©diation de Windows Defender
đ° Source : blog.calif.io â Publication du 1er juin 2026, analyse technique rĂ©digĂ©e par Calif Global Inc. en hommage au chercheur Nightmare Eclipse, auteur de lâexploit RedSun. đ Contexte gĂ©nĂ©ral RedSun est un exploit dâĂ©lĂ©vation de privilĂšges locale (LPE) affectant Windows Defender sur tout systĂšme Windows avec la protection en temps rĂ©el activĂ©e. Il est rĂ©fĂ©rencĂ© sous CVE-2026-41091 et a Ă©tĂ© dĂ©couvert par le chercheur Nightmare Eclipse. âïž Cause racine de la vulnĂ©rabilitĂ© Lorsque Windows Defender (MsMpEng.exe, sâexĂ©cutant en NT AUTHORITY\SYSTEM) dĂ©tecte un fichier portant un tag de reparse Cloud Files (IO_REPARSE_TAG_CLOUD_*), il ne le met pas en quarantaine ni ne le supprime via le chemin normal. Ă la place, il réécrit le fichier Ă son emplacement dâorigine. Ce comportement, combinĂ© Ă la possibilitĂ© pour un utilisateur standard de manipuler les chemins via des jonctions NTFS, permet de rediriger cette Ă©criture privilĂ©giĂ©e vers C:\Windows\System32. ...