
CVE-2025-26633 (CVSS 7.8) – Zero-day MMC .msc EvilTwin LPE, aktiv von der APT-Gruppe Water Gamayun ausgenutzt. Ein PoC erstellt über eine bösartige MSC-Datei auf nicht gepatchtem Windows 10/11/Server ein lokales Administratorkonto. Im März 2025 gepatcht. Nur für autorisierte Tests.
Zero-Day zum Zeitpunkt der Offenlegung (März 2025) – Wird aktiv in freier Wildbahn von Water Gamayun APT ausgenutzt
NUR FÜR AUTORISIERTE SICHERHEITSTESTS UND FORSCHUNG
7.8 (Hoch) – AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HDieses Repository enthält einen Proof-of-Concept-Exploit, der die Ausführung beliebiger Befehle über eine manipulierte .msc-Datei (MMC-Snap-in) demonstriert.
Wenn ein Benutzer mit niedrigen Rechten die präparierte .msc-Datei mit mmc.exe öffnet, wird die eingebettete RunCommand-Aktion mit den Rechten des Benutzers ausgeführt – was in bestimmten Angriffsketten Post-Exploitation-Lateral-Movement oder Rechteausweitung ermöglicht.
Der aktuelle PoC erstellt stillschweigend ein lokales Administratorkonto:
hackerP@ssw0rd123!python3 cve-2025-26633_poc.py