
CVE-2025-26633 (CVSS 7.8) – Día cero MMC .msc EvilTwin LPE explotado activamente por la APT Water Gamayun. El PoC crea un administrador local mediante un archivo MSC malicioso en Windows 10/11/Server sin parchear. Parcheado en marzo de 2025. Solo para pruebas autorizadas.
Día cero en el momento de la divulgación (marzo de 2025) – Explotado activamente en la naturaleza por Water Gamayun APT
SOLO PARA PRUEBAS DE SEGURIDAD E INVESTIGACIÓN AUTORIZADAS
7.8 (Alta) – AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HEste repositorio contiene un exploit de prueba de concepto que demuestra la ejecución arbitraria de comandos a través de un archivo .msc (complemento MMC) malicioso.
Cuando un usuario con bajos privilegios abre el archivo .msc diseñado mediante mmc.exe, la acción RunCommand incrustada se ejecuta con los privilegios del usuario — lo que permite movimiento lateral posterior a la explotación o escalada de privilegios en ciertas cadenas de ataque.
El PoC actual crea silenciosamente una cuenta de administrador local:
hackerP@ssw0rd123!python3 cve-2025-26633_poc.py