🛡️ MiniPlasma - CVE-2020-17103

Ein Windows Zero-Day zur lokalen Rechteausweitung
Platzhalterdateien in SYSTEM-Zugriff verwandeln
📋 Übersicht
MiniPlasma ist ein leistungsstarker Local Privilege Escalation-Exploit, der auf CVE-2020-17103 im Windows Cloud Files Mini Filter Driver (cldflt.sys) abzielt.
Er ermöglicht jedem Standardbenutzer, auf vollständig gepatchten Windows 11-, Windows Server 2022- und Windows Server 2025-Systemen (Stand Juni 2026) zu NT AUTHORITY\SYSTEM-Berechtigungen zu eskalieren.
🎯 Betroffene Systeme
| Betriebssystem | Unterstützt | Patch-Status |
|---|
| Windows 11 (alle Versionen) | Ja | Ungepatcht |
| Windows Server 2022 | Ja | Ungepatcht |
| Windows Server 2025 | Ja | Ungepatcht |
| Windows 10 | Teilweise | Unterschiedlich |
Hinweis: Funktioniert nicht auf den neuesten Windows 11 Insider Canary-Builds.
🔍 Technische Details
- CVE: CVE-2020-17103
- Komponente:
cldflt.sys (Cloud Files Mini Filter Driver)
- Anfällige Funktion:
HsmOsBlockPlaceholderAccess
- Exploit-Typ: Race Condition + Token-Manipulation
- Forscher: Chaotic Eclipse (Nightmare-Eclipse)
Funktionsweise (vereinfacht)
- Löst Hydrierungsoperationen für Platzhalterdateien aus (OneDrive-artige Dateien)
- Manipuliert Identitätswechsel-Token (gültig ↔ anonym)
- Führt Race-Condition-Angriffe auf Kernel-Zugriffsprüfungen durch
- Erreicht beliebige Codeausführung als SYSTEM
⚠️ Auswirkungen
- Rechteausweitung: Benutzer → SYSTEM
- Keine Administratorrechte erforderlich
- Funktioniert ab Standardbenutzerkontext
- Umgeht die meisten EDR-Annahmen
- Äußerst gefährlich in Unternehmensumgebungen
🛠️ Gegenmaßnahmen & Empfehlungen
- Wenden Sie das nächste Microsoft Patch Tuesday-Update sofort an.
- Deaktivieren Sie nach Möglichkeit Cloud Files / OneDrive-Platzhalterdateien.
- Verwenden Sie strenge Anwendungssteuerung (WDAC / AppLocker).
- Überwachen Sie auf verdächtige
cldflt.sys-Aktivität.
- Befolgen Sie das Least-Privilege-Prinzip.
📚 Referenzen
- Original Project Zero Report (2020)
- MiniPlasma Public PoC Release (Mai 2026)
- Microsoft Security Response
Mit ❤️ für die Sicherheitsgemeinschaft erstellt
Bleiben Sie sicher. Patchen Sie früh. Patchen Sie oft.