
CVE-2026-33825
BlueHammer ist eine schwerwiegende lokale Privilege-Escalation-Schwachstelle, die Microsoft Defender-Komponenten auf Windows-Systemen betrifft.
Der Fehler ermöglicht es einem Angreifer mit niedrigen Berechtigungen, durch Ausnutzung von Dateisystem-Race-Conditions und privilegierten Defender-Operationen auf NT AUTHORITY\SYSTEM zu eskalieren.
BlueHammer ist eine TOCTOU (Time-of-Check to Time-of-Use) Race-Condition-Schwachstelle innerhalb privilegierter Microsoft Defender-Operationen.
Die Schwachstelle missbraucht Berichten zufolge:
Der Exploit manipuliert Defender, um privilegierte Dateisystemoperationen auf vom Angreifer kontrollierten Zielen auszuführen.
Eine erfolgreiche Ausnutzung kann Angreifern Folgendes ermöglichen:
Benutzer mit niedrigen Berechtigungen
│
▼
Auslösen einer Defender-Operation
│
▼
Ausnutzen der TOCTOU-Race-Condition
│
▼
Umleiten einer privilegierten Dateioperation
│
▼
Überschreiben / Verschieben geschützter Dateien
│
▼
Ausführen von Code als SYSTEM
BlueHammer nutzt die Lücke zwischen:
Zeitpunkt der Überprüfung
↓
Zeitpunkt der Nutzung
Defender validiert eine Datei/einen Pfad, aber bevor die privilegierte Operation abgeschlossen ist, tauscht der Angreifer das Ziel aus.
Angreifer verwenden Berichten zufolge:
um privilegierte Defender-Operationen umzuleiten.
Konzeptionelles Beispiel:
Defender glaubt:
C:\Temp\safe.txt
Tatsächlich umgeleitet nach:
C:\Windows\System32\protected_file
Oplocks helfen Angreifern, Dateioperationen vorübergehend anzuhalten:
Defender greift auf Datei zu
↓
Angreifer pausiert Operation
↓
Ziel wird ausgetauscht
↓
Defender setzt mit SYSTEM-Berechtigungen fort
Dies erhöht die Zuverlässigkeit der Race-Condition.
Berichten zufolge betroffen:
MsMpEng.exeMpSigStub.exeSicherheitssoftware:
Das macht Race-Condition-Schwachstellen im Dateisystem extrem gefährlich.
BlueHammer hat gezeigt:
Auch defensive Software kann zum Privilege-Escalation-Vektor werden.
Installieren Sie die neuesten Defender-Plattformupdates.
Stellen Sie sicher, dass alle Patch-Tuesday-Updates installiert sind.
Achten Sie auf:
Schränken Sie die Ausführung für nicht vertrauenswürdige Benutzer und Anwendungen ein.
Mögliche Indikatoren können umfassen:
Unerwartete Defender-Dateioperationen
cmd.exe / powershell.exe auf SYSTEM-Ebene
Verdächtige NTFS-Reparse-Punkte
Abnormale Defender-Wiederherstellungsereignisse
Oplock-Missbrauchsmuster
| Sicherheitslücke | Beschreibung |
|---|---|
| PrintNightmare | Windows Print Spooler RCE/LPE |
| HiveNightmare | SAM-Exposition-Schwachstelle |
| RedSun | Verwandte Defender-Ausnutzungstechnik |
| unDefend | Familie von Defender-Missbrauchstechniken |
| Konzept | Beschreibung |
|---|---|
| LPE | Lokale Privilege-Eskalation |
| TOCTOU | Zeit-der-Überprüfung vs. Zeit-der-Nutzung-Fehler |
Dieses Repository/Dokumentation wird bereitgestellt für:
Nutzen Sie diese Informationen nicht für unbefugte Aktivitäten.
| Feld | Wert |
|---|
| CVE | CVE-2026-33825 |
| Spitzname | BlueHammer |
| Schweregrad | Hoch |
| CVSS | ~7,8 |
| Typ | Lokale Privilege-Eskalation |
| Betroffen | Windows 10 / 11 / Server |
| Komponente | Microsoft Defender |
| Ausnutzung | Öffentlicher PoC gemeldet |
| Erforderliche Berechtigung | Niedrig |
| Auswirkung | SYSTEM-Privilege-Eskalation |
| Oplocks | Dateisystem-Operationssynchronisation |
| Reparse Points | Dateisystem-Umleitungsfunktion |
| SYSTEM | Höchste lokale Windows-Berechtigung |