Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-33825 — CVE-2026-33825 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2026-33825
Privilege EscalationVulnerability AnalysisExploitationPapers & ResearchLearning & Education
GitHub0xblackash/cve-2026-33825

CVE-2026-33825

CVE-2026-33825

Ver Repositorio
45hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔵 CVE-2026-33825 — “BlueHammer” 🔵

Imagen de ChatGPT 18 de mayo de 2026, 01:04:48 PM

Escalada de Privilegios Local (LPE) de Microsoft Defender


BlueHammer es una vulnerabilidad de Escalada de Privilegios Local de alta gravedad que afecta a componentes de Microsoft Defender en sistemas Windows.
La falla permite a un atacante con pocos privilegios escalar a NT AUTHORITY\SYSTEM abusando de condiciones de carrera del sistema de archivos y operaciones privilegiadas de Defender.


📌 Resumen


🧠 ¿Qué es BlueHammer?

BlueHammer es una vulnerabilidad de condición de carrera TOCTOU (Time-of-Check to Time-of-Use) dentro de operaciones privilegiadas de Microsoft Defender.

La vulnerabilidad supuestamente abusa de:

  • Enlaces simbólicos NTFS
  • Puntos de reanálisis
  • Bloqueos oportunistas (Oplocks)
  • Flujos de trabajo de corrección/actualización de Defender
  • Manejo privilegiado de archivos

El exploit manipula a Defender para que realice operaciones privilegiadas del sistema de archivos en objetivos controlados por el atacante.


⚠️ Impacto

La explotación exitosa podría permitir a los atacantes:

exploit
  • Obtener NT AUTHORITY\SYSTEM
  • Volcar credenciales
  • Acceder a los registros SAM/SYSTEM
  • Deshabilitar productos de seguridad
  • Establecer persistencia
  • Implementar ransomware
  • Moverse lateralmente en entornos empresariales

🏗️ Flujo de Explotación de Alto Nivel

root@kitploit:~
Low Privileged User
        │
        ▼
Trigger Defender Operation
        │
        ▼
Exploit TOCTOU Race Condition
        │
        ▼
Redirect Privileged File Operation
        │
        ▼
Overwrite / Move Protected Files
        │
        ▼
Execute Code as SYSTEM

🔍 Conceptos Técnicos

⏱️ Condición de Carrera TOCTOU

BlueHammer abusa del intervalo entre:

root@kitploit:~
Time of Check
        ↓
Time of Use

Defender valida un archivo/ruta, pero antes de que la operación privilegiada se complete, el atacante intercambia el objetivo.


🔗 Puntos de Reanálisis NTFS y Enlaces Simbólicos

Los atacantes supuestamente usan:

  • junctions
  • symlinks
  • object manager links

para redirigir operaciones privilegiadas de Defender.

Ejemplo conceptual:

root@kitploit:~
Defender believes:
C:\Temp\safe.txt

Actually redirected to:
C:\Windows\System32\protected_file

🧊 Bloqueos Oportunistas (Oplocks)

Los Oplocks ayudan a los atacantes a congelar temporalmente las operaciones de archivos:

root@kitploit:~
Defender accesses file
        ↓
Attacker pauses operation
        ↓
Target gets swapped
        ↓
Defender resumes with SYSTEM privileges

Esto aumenta la fiabilidad de la condición de carrera.


🖥️ Componentes Afectados

Reportadamente afectados:

  • MsMpEng.exe
  • MpSigStub.exe
  • Canalización de corrección de Defender
  • Flujos de trabajo de actualización de Defender

🧨 Por Qué Es Importante

El software de seguridad:

  • se ejecuta con privilegios elevados,
  • interactúa con archivos no confiables,
  • realiza corrección automática.

Esto hace que las vulnerabilidades de carrera en el sistema de archivos sean extremadamente peligrosas.

BlueHammer demostró que:

el propio software defensivo puede convertirse en el vector de escalada de privilegios.


🛡️ Mitigación

Acciones Recomendadas

✅ Actualizar Microsoft Defender

Instale las últimas actualizaciones de la plataforma de Defender.

✅ Aplicar Actualizaciones de Seguridad de Windows

Asegúrese de que todas las actualizaciones del martes de parches estén instaladas.

✅ Monitorear Actividad Sospechosa

Busque:

  • shells inesperados como SYSTEM,
  • Defender interactuando con rutas inusuales,
  • actividad anormal de VSS,
  • creación sospechosa de enlaces simbólicos.

✅ Restringir Ejecución Local

Limite la ejecución para usuarios y aplicaciones no confiables.


🧪 Indicadores de Explotación

Los indicadores potenciales pueden incluir:

root@kitploit:~
Unexpected Defender file operations
SYSTEM-level cmd.exe / powershell.exe
Suspicious NTFS reparse points
Abnormal Defender remediation events
Oplock abuse patterns

🔬 Vulnerabilidades Relacionadas

VulnerabilidadDescripción
PrintNightmareRCE/LPE del Cola de Impresión de Windows
HiveNightmareVulnerabilidad de exposición de SAM
RedSunTécnica relacionada de explotación de Defender
unDefendFamilia de técnicas de abuso de Defender

📚 Conceptos Clave

ConceptoDescripción
LPEEscalada de Privilegios Local
TOCTOU

⚖️ Aviso Legal

Este repositorio/documentación se proporciona para:

  • fines educativos,
  • investigación defensiva de seguridad,
  • concienciación sobre vulnerabilidades.

No use esta información para actividades no autorizadas.

Descargar herramienta
CampoValor
CVECVE-2026-33825
ApodoBlueHammer
GravedadAlta
CVSS~7.8
TipoEscalada de Privilegios Local
AfectadosWindows 10 / 11 / Server
ComponenteMicrosoft Defender
ExplotaciónPoC Público Reportado
Privilegio RequeridoBajo
ImpactoEscalada de Privilegios a SYSTEM
Fallo de tiempo de verificación vs tiempo de uso
OplocksSincronización de operaciones del sistema de archivos
Puntos de ReanálisisFunción de redirección del sistema de archivos
SYSTEMPrivilegio local más alto de Windows