
CVE-2026-33825
BlueHammer es una vulnerabilidad de Escalada de Privilegios Local de alta gravedad que afecta a componentes de Microsoft Defender en sistemas Windows.
La falla permite a un atacante con pocos privilegios escalar a NT AUTHORITY\SYSTEM abusando de condiciones de carrera del sistema de archivos y operaciones privilegiadas de Defender.
BlueHammer es una vulnerabilidad de condición de carrera TOCTOU (Time-of-Check to Time-of-Use) dentro de operaciones privilegiadas de Microsoft Defender.
La vulnerabilidad supuestamente abusa de:
El exploit manipula a Defender para que realice operaciones privilegiadas del sistema de archivos en objetivos controlados por el atacante.
La explotación exitosa podría permitir a los atacantes:
Low Privileged User
│
▼
Trigger Defender Operation
│
▼
Exploit TOCTOU Race Condition
│
▼
Redirect Privileged File Operation
│
▼
Overwrite / Move Protected Files
│
▼
Execute Code as SYSTEM
BlueHammer abusa del intervalo entre:
Time of Check
↓
Time of Use
Defender valida un archivo/ruta, pero antes de que la operación privilegiada se complete, el atacante intercambia el objetivo.
Los atacantes supuestamente usan:
para redirigir operaciones privilegiadas de Defender.
Ejemplo conceptual:
Defender believes:
C:\Temp\safe.txt
Actually redirected to:
C:\Windows\System32\protected_file
Los Oplocks ayudan a los atacantes a congelar temporalmente las operaciones de archivos:
Defender accesses file
↓
Attacker pauses operation
↓
Target gets swapped
↓
Defender resumes with SYSTEM privileges
Esto aumenta la fiabilidad de la condición de carrera.
Reportadamente afectados:
MsMpEng.exeMpSigStub.exeEl software de seguridad:
Esto hace que las vulnerabilidades de carrera en el sistema de archivos sean extremadamente peligrosas.
BlueHammer demostró que:
el propio software defensivo puede convertirse en el vector de escalada de privilegios.
Instale las últimas actualizaciones de la plataforma de Defender.
Asegúrese de que todas las actualizaciones del martes de parches estén instaladas.
Busque:
Limite la ejecución para usuarios y aplicaciones no confiables.
Los indicadores potenciales pueden incluir:
Unexpected Defender file operations
SYSTEM-level cmd.exe / powershell.exe
Suspicious NTFS reparse points
Abnormal Defender remediation events
Oplock abuse patterns
| Vulnerabilidad | Descripción |
|---|---|
| PrintNightmare | RCE/LPE del Cola de Impresión de Windows |
| HiveNightmare | Vulnerabilidad de exposición de SAM |
| RedSun | Técnica relacionada de explotación de Defender |
| unDefend | Familia de técnicas de abuso de Defender |
| Concepto | Descripción |
|---|---|
| LPE | Escalada de Privilegios Local |
| TOCTOU |
Este repositorio/documentación se proporciona para:
No use esta información para actividades no autorizadas.
| Campo | Valor |
|---|
| CVE | CVE-2026-33825 |
| Apodo | BlueHammer |
| Gravedad | Alta |
| CVSS | ~7.8 |
| Tipo | Escalada de Privilegios Local |
| Afectados | Windows 10 / 11 / Server |
| Componente | Microsoft Defender |
| Explotación | PoC Público Reportado |
| Privilegio Requerido | Bajo |
| Impacto | Escalada de Privilegios a SYSTEM |
| Fallo de tiempo de verificación vs tiempo de uso |
| Oplocks | Sincronización de operaciones del sistema de archivos |
| Puntos de Reanálisis | Función de redirección del sistema de archivos |
| SYSTEM | Privilegio local más alto de Windows |