
Technische Analyse von CVE-2026-33825 (BlueHammer), einer lokalen Rechteausweitungsschwachstelle in Microsoft Defender, einschließlich Exploit-Ablauf, betroffener Versionen und Behebungsanleitung.
Die Schwachstelle CVE-2026-33825, mit dem Beinamen "BlueHammer", ist ein kritischer Fehler der lokalen Privilegienausweitung (EoP) in der Bedrohungsbehebungs-Engine von Microsoft Defender.
🚨 Kritische Auswirkung: Sie ermöglicht einem Benutzer mit minimalen Rechten vollständigen Zugriff auf SYSTEM-Ebene auf vollständig gepatchten Windows 10- und 11-Systemen.
Entdeckung: Sie wurde am 7. April 2026 von einem Forscher unter dem Alias "Chaotic Eclipse" als Zero-Day öffentlich bekannt gegeben, bevor Microsoft einen offiziellen Patch veröffentlichte.
Die Schwachstelle basiert auf einer TOCTOU-Race-Condition (Time-of-Check to Time-of-Use) innerhalb der Malware-Bereinigungs-Engine von Defender.
1️⃣ AKTIVIERUNG
└─ Der Angreifer platziert eine Datei, die Defender als Malware erkennt
2️⃣ PAUSE (Oplock)
└─ Während Defender die Behebung startet (Löschung oder Quarantäne),
nutzt der Exploit einen opportunistischen Sperrmechanismus (Oplock)
von NTFS, um den Vorgang an einem kritischen Punkt zu pausieren
3️⃣ UMLEITUNG
└─ Während der Pause erstellt der Exploit einen NTFS-Junction-Point,
der den Pfad von Defender auf kritische Systemdateien umleitet
(z. B. C:\Windows\System32)
4️⃣ AUSFÜHRUNG
└─ Beim Aufheben der Sperre schreibt oder überschreibt Defender
(mit SYSTEM-Rechten) Dateien am umgeleiteten Speicherort
└─ Ergebnis: Ersetzung legitimer Binärdateien durch bösartigen Code
oder Extraktion sensibler Dateien (SAM, Passwörter)
| Element | Details |
|---|
Microsoft hat diese Schwachstelle im Patch Tuesday vom April 2026 behoben.
Im Gegensatz zu anderen Patches werden Microsoft Defender-Updates in der Regel automatisch über die Signaturplattform angewendet.
Empfohlene Maßnahme:
⚠️ Dieses Dokument dient ausschließlich Bildungs- und Sicherheitsforschungszwecken.
Führen Sie Exploits niemals ohne ausdrückliche Genehmigung auf Systemen aus.
Die unbefugte Nutzung von Exploit-Techniken ist illegal und kann zu schwerwiegenden rechtlichen Konsequenzen führen.
Letzte Aktualisierung: April 2026 | Status: Gepatcht ✅
| Metrik | Wert |
|---|
| Basis-Score | 7.8 (Hoch) |
| CVSS-Vektor | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Angriffsvektor (AV) | Lokal |
| Angriffskomplexität (AC) | Niedrig |
| Erforderliche Privilegien (PR) | Niedrig (normaler Benutzerzugriff) |
| Benutzerinteraktion (UI) | Keine |
| Auswirkung | Vollständig auf Vertraulichkeit, Integrität und Verfügbarkeit |
| Betriebssysteme | Windows 10 und Windows 11 (alle Editionen) |
| Verwundbare Komponente | Microsoft Defender Antimalware-Plattform |
| Betroffene Versionen | Älter als 4.18.26050.3011 |
| Risikoszenario | Systeme, auf denen ein Angreifer bereits erste Präsenz hat (grundlegender Zugriff) und vollständige Kontrolle anstrebt |