
التحليل الفني لثغرة CVE-2026-33825 (BlueHammer)، وهي ثغرة تصعيد صلاحيات محلية في Microsoft Defender، بما في ذلك سير الاستغلال، والإصدارات المتأثرة، وإرشادات المعالجة.
الثغرة CVE-2026-33825، الملقبة بـ "BlueHammer"، هي خلل حرج في تصعيد الامتيازات المحلية (EoP) في محرك معالجة التهديدات في Microsoft Defender.
🚨 الأثر الحرج: تسمح لمستخدم بامتيازات دنيا بالحصول على وصول كامل بمستوى SYSTEM على أنظمة Windows 10 و11 المحدثة بالكامل.
الاكتشاف: تم الكشف عنها علنًا كثغرة Zero-Day في 7 أبريل 2026 بواسطة باحث تحت الاسم المستعار "Chaotic Eclipse"، قبل أن يصدر Microsoft تصحيحًا رسميًا.
تعتمد الثغرة على حالة سباق TOCTOU (Time-of-Check to Time-of-Use) داخل محرك تنظيف البرامج الضارة في Defender.
1️⃣ التفعيل
└─ يضع المهاجم ملفًا يكتشفه Defender كبرنامج ضار
2️⃣ الإيقاف المؤقت (Oplock)
└─ بينما يبدأ Defender المعالجة (الحذف أو العزل)،
يستخدم الاستغلال قفلًا انتهازيًا (oplock) من NTFS
لإيقاف العملية مؤقتًا عند نقطة حرجة
3️⃣ إعادة التوجيه
└─ أثناء الإيقاف المؤقت، ينشئ الاستغلال نقطة junction
من NTFS تعيد توجيه مسار Defender نحو ملفات النظام
الحرجة (مثل C:\Windows\System32)
4️⃣ التنفيذ
└─ عند تحرير القفل، يقوم Defender (بامتيازات SYSTEM) بالكتابة
أو إعادة الكتابة فوق ملفات في الموقع المعاد توجيهه
└─ النتيجة: استبدال الملفات الثنائية الشرعية بكود خبيث
أو استخراج ملفات حساسة (SAM، كلمات المرور)
| العنصر | التفاصيل |
|---|
صححت Microsoft هذه الثغرة في Patch Tuesday لأبريل 2026.
على عكس التصحيحات الأخرى، عادةً ما يتم تطبيق تحديثات Microsoft Defender تلقائيًا عبر منصة التوقيعات.
الإجراء الموصى به:
⚠️ هذا المستند لأغراض تعليمية وبحوث أمنية فقط.
لا تقم أبدًا بتشغيل استغلالات على أنظمة دون إذن صريح.
الاستخدام غير المصرح به لتقنيات الاستغلال غير قانوني وقد يؤدي إلى عواقب قانونية خطيرة.
آخر تحديث: أبريل 2026 | الحالة: تم التصحيح ✅
| المقياس | القيمة |
|---|
| النتيجة الأساسية | 7.8 (عالية) |
| متجه CVSS | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| متجه الهجوم (AV) | محلي |
| تعقيد الهجوم (AC) | منخفض |
| الامتيازات المطلوبة (PR) | منخفضة (وصول مستخدم عادي) |
| تفاعل المستخدم (UI) | لا شيء |
| الأثر | كامل على السرية والنزاهة والتوافر |
| أنظمة التشغيل | Windows 10 و Windows 11 (جميع الإصدارات) |
| المكوّن المعرض للخطر | منصة مكافحة البرامج الضارة في Microsoft Defender |
| الإصدارات المتأثرة | الإصدارات الأقدم من 4.18.26050.3011 |
| سيناريو الخطر | الأنظمة التي يمتلك فيها المهاجم حضورًا أوليًا بالفعل (وصول أساسي) ويسعى للسيطرة الكاملة |