Enkele dagen na de patch van een ernstige kwetsbaarheid in Microsoft Defender waarschuwen onderzoekers voor een nieuwe lokale privilege-escalatie (LPE) bug. Deze kwetsbaarheid, gedemonstreerd met een proof-of-concept (PoC) exploit genaamd “RedSun”, maakt het mogelijk dat Microsoft Defender schadelijke bestanden herschrijft naar beschermde systeemlocaties, waardoor een aanvaller SYSTEM-rechten kan verkrijgen op volledig gepatchte Windows-systemen.

De exploit, ontwikkeld door een GitHub-gebruiker onder de naam “Nightmare Eclipse”, misbruikt de manier waarop Defender omgaat met bestanden die een cloud-tag bevatten, zoals die van OneDrive. In plaats van een kwaadaardig bestand definitief te verwijderen, schrijft Defender het bestand opnieuw terug naar de oorspronkelijke locatie. Door dit herschrijfproces te manipuleren, kan een aanvaller legitieme systeembestanden vervangen door kwaadaardige payloads, wat leidt tot privilege-escalatie. In de beschrijving van de PoC wordt dit gedrag als onlogisch en risicovol bestempeld.

De kwetsbaarheid treft Windows 10 en Windows 11 systemen met Microsoft Defender en cloudbestandsfunctionaliteit ingeschakeld. Beveiligingsonderzoeker Will Dormann bevestigde de betrouwbaarheid van de exploit op Windows 11 en Windows Server 2019+ met de april 2026 updates, evenals op Windows 10, mits Defender actief is. Dormann gebruikte de Cloud Files API en technieken zoals oplocks en Volume Shadow Copy race conditions om het herschrijfproces te controleren en te misbruiken.

Deze nieuwe kwetsbaarheid volgt kort op een eerdere LPE-kwetsbaarheid die Microsoft deze maand patchte tijdens Patch Tuesday. Die eerdere bug, CVE-2026-33825, werd eveneens door dezelfde onderzoekerengroep rond “Nightmare Eclipse” gevonden en had al een beschikbare exploit, “BlueHammer”, voordat Microsoft de patch uitbracht. Er zijn echter onenigheden over de wijze waarop Microsoft de eerdere kwetsbaarheid heeft afgehandeld. Voor “RedSun” is het onduidelijk of deze al aan Microsoft is gemeld, en tot op heden is er nog geen patch beschikbaar.

Microsoft heeft nog niet gereageerd op verzoeken om commentaar. Dormann meldde dat de exploit momenteel wordt gedetecteerd op VirusTotal, maar dat dit vooral gebeurt op basis van een testbestandssignatuur (EICAR), die relatief eenvoudig te omzeilen is. Microsoft Defender detecteert de exploit op dit moment niet effectief.