Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-33825 — CVE-2026-33825 | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2026-33825
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationArticles et RechercheApprentissage et Éducation
GitHub0xblackash/cve-2026-33825

CVE-2026-33825

CVE-2026-33825

Voir le dépôt
453il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔵 CVE-2026-33825 — « BlueHammer » 🔵

Image ChatGPT – 18 mai 2026, 13:04:48

Élévation de privilèges locale (LPE) de Microsoft Defender


BlueHammer est une vulnérabilité d'élévation de privilèges locale de haute sévérité affectant les composants de Microsoft Defender sur les systèmes Windows.
Le défaut permet à un attaquant disposant de faibles privilèges d'élever ses privilèges jusqu'à NT AUTHORITY\SYSTEM en abusant de conditions de course du système de fichiers et d'opérations privilégiées de Defender.


📌 Aperçu


🧠 Qu'est-ce que BlueHammer ?

BlueHammer est une vulnérabilité de condition de course TOCTOU (Time-of-Check to Time-of-Use) au sein d'opérations privilégiées de Microsoft Defender.

La vulnérabilité exploiterait prétendument :

  • Liens symboliques NTFS
  • Points de réanalyse
  • Verrous opportunistes (Oplocks)
  • Flux de travail de correction/mise à jour de Defender
  • Gestion de fichiers privilégiée

L'exploit manipule Defender pour qu'il effectue des opérations privilégiées sur le système de fichiers sur des cibles contrôlées par l'attaquant.


⚠️ Impact

Une exploitation réussie peut permettre aux attaquants de :

exploit
  • Obtenir NT AUTHORITY\SYSTEM
  • Extraire des identifiants
  • Accéder aux ruches SAM/SYSTEM
  • Désactiver les produits de sécurité
  • Établir une persistance
  • Déployer un rançongiciel
  • Se déplacer latéralement dans des environnements d'entreprise

🏗️ Flux d'exploitation de haut niveau

root@kitploit:~
Low Privileged User
        │
        ▼
Trigger Defender Operation
        │
        ▼
Exploit TOCTOU Race Condition
        │
        ▼
Redirect Privileged File Operation
        │
        ▼
Overwrite / Move Protected Files
        │
        ▼
Execute Code as SYSTEM

🔍 Concepts techniques

⏱️ Condition de course TOCTOU

BlueHammer abuse de l'écart entre :

root@kitploit:~
Time of Check
        ↓
Time of Use

Defender valide un fichier/chemin, mais avant que l'opération privilégiée ne se termine, l'attaquant échange la cible.


🔗 Points de réanalyse NTFS et liens symboliques

Les attaquants utiliseraient prétendument :

  • jonctions
  • liens symboliques
  • liens du gestionnaire d'objets

pour rediriger les opérations privilégiées de Defender.

Exemple conceptuel :

root@kitploit:~
Defender croit :
C:\Temp\safe.txt

En réalité redirigé vers :
C:\Windows\System32\protected_file

🧊 Verrous opportunistes (Oplocks)

Les Oplocks aident les attaquants à suspendre temporairement les opérations sur les fichiers :

root@kitploit:~
Defender accède au fichier
        ↓
L'attaquant suspend l'opération
        ↓
La cible est échangée
        ↓
Defender reprend avec des privilèges SYSTEM

Cela augmente la fiabilité de la condition de course.


🖥️ Composants affectés

Parmi les composants impactés signalés :

  • MsMpEng.exe
  • MpSigStub.exe
  • Pipeline de correction de Defender
  • Flux de travail de mise à jour de Defender

🧨 Pourquoi c'est important

Un logiciel de sécurité :

  • s'exécute avec des privilèges élevés,
  • interagit avec des fichiers non fiables,
  • effectue des corrections automatiques.

Cela rend les vulnérabilités de course du système de fichiers extrêmement dangereuses.

BlueHammer a démontré que :

le logiciel de défense lui-même peut devenir le vecteur d'élévation de privilèges.


🛡️ Atténuation

Actions recommandées

✅ Mettre à jour Microsoft Defender

Installez les dernières mises à jour de la plateforme Defender.

✅ Appliquer les mises à jour de sécurité Windows

Assurez-vous que toutes les mises à jour du Patch Tuesday sont installées.

✅ Surveiller les activités suspectes

Recherchez :

  • des shells SYSTEM inattendus,
  • Defender interagissant avec des chemins inhabituels,
  • une activité VSS anormale,
  • création suspecte de liens symboliques.

✅ Restreindre l'exécution locale

Limitez l'exécution pour les utilisateurs et applications non fiables.


🧪 Indicateurs d'exploitation

Les indicateurs potentiels peuvent inclure :

root@kitploit:~
Opérations inattendues de Defender sur les fichiers
cmd.exe / powershell.exe de niveau SYSTEM
Points de réanalyse NTFS suspects
Événements de correction anormaux de Defender
Modèles d'abus d'Oplock

🔬 Vulnérabilités associées

VulnérabilitéDescription
PrintNightmareImpression Windows Spooler RCE/EPL
HiveNightmareVulnérabilité d'exposition SAM
RedSunTechnique d'exploitation associée à Defender
unDefendFamille de techniques d'abus de Defender

📚 Concepts clés

ConceptDescription
LPEÉlévation de privilèges locale
TOCTOUDéfaut de vérification avant utilisation

⚖️ Avertissement

Ce dépôt/cette documentation est fourni(e) à des fins :

  • éducatives,
  • de recherche en sécurité défensive,
  • de sensibilisation aux vulnérabilités.

N'utilisez pas ces informations pour des activités non autorisées.

Télécharger l’outil
ChampValeur
CVECVE-2026-33825
SurnomBlueHammer
SévéritéHaute
CVSS~7.8
TypeÉlévation de privilèges locale
AffectéWindows 10 / 11 / Server
ComposantMicrosoft Defender
ExploitationPoC public rapporté
Privilège requisFaible
ImpactÉlévation de privilèges SYSTEM
OplocksSynchronisation des opérations du système de fichiers
Points de réanalyseFonctionnalité de redirection du système de fichiers
SYSTEMPrivilège Windows local le plus élevé