
Analyse technique de CVE-2026-33825 (BlueHammer), une vulnérabilité d'élévation de privilèges locale dans Microsoft Defender, incluant le flux d'exploitation, les versions affectées et les recommandations de remédiation.
La vulnérabilité CVE-2026-33825, surnommée « BlueHammer », est une faille critique d'élévation de privilèges locaux (EoP) dans le moteur de remédiation des menaces de Microsoft Defender.
🚨 Impact critique : Elle permet à un utilisateur disposant de privilèges minimaux d'obtenir un accès total de niveau SYSTEM sur des systèmes Windows 10 et 11 entièrement patchés.
Découverte : Elle a été révélée publiquement comme un Zero-Day le 7 avril 2026 par un chercheur sous l'alias « Chaotic Eclipse », avant que Microsoft ne publie un correctif officiel.
La vulnérabilité repose sur une condition de course TOCTOU (Time-of-Check to Time-of-Use) au sein du moteur de nettoyage des malwares de Defender.
1️⃣ ACTIVATION
└─ L'attaquant place un fichier que Defender détecte comme un malware
2️⃣ PAUSE (Oplock)
└─ Pendant que Defender lance la remédiation (suppression ou mise en quarantaine),
l'exploit utilise un verrou opportuniste (oplock) NTFS
pour mettre en pause l'opération à un point critique
3️⃣ REDIRECTION
└─ Pendant la pause, l'exploit crée un point de jonction (junction point)
NTFS qui redirige le chemin de Defender vers des fichiers critiques
du système (ex. C:\Windows\System32)
4️⃣ EXÉCUTION
└─ Lors de la libération du verrou, Defender (avec les privilèges SYSTEM) écrit
ou écrase des fichiers à l'emplacement redirigé
└─ Résultat : remplacement de binaires légitimes par du code malveillant
ou extraction de fichiers sensibles (SAM, mots de passe)
| Élément | Détails |
|---|
Microsoft a corrigé cette vulnérabilité lors du Patch Tuesday d'avril 2026.
Contrairement à d'autres correctifs, les mises à jour de Microsoft Defender sont généralement appliquées automatiquement via la plateforme de signatures.
Action recommandée :
⚠️ Ce document a des fins exclusivement éducatives et de recherche en sécurité.
N'exécutez jamais d'exploits sur des systèmes sans autorisation expresse.
L'utilisation non autorisée de techniques d'exploitation est illégale et peut entraîner de graves conséquences juridiques.
Dernière mise à jour : Avril 2026 | Statut : Corrigé ✅
| Métrique | Valeur |
|---|
| Score de base | 7.8 (Élevé) |
| Vecteur CVSS | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Vecteur d'attaque (AV) | Local |
| Complexité de l'attaque (AC) | Faible |
| Privilèges requis (PR) | Faibles (accès utilisateur standard) |
| Interaction de l'utilisateur (UI) | Aucune |
| Impact | Total sur la confidentialité, l'intégrité et la disponibilité |
| Systèmes d'exploitation | Windows 10 et Windows 11 (toutes les éditions) |
| Composant vulnérable | Plateforme antimalware de Microsoft Defender |
| Versions affectées | Antérieures à la 4.18.26050.3011 |
| Scénario de risque | Systèmes où un attaquant dispose déjà d'une présence initiale (accès de base) et cherche un contrôle total |