
CVE-2025-26633 (CVSS 7.8) – Zero-day MMC .msc EvilTwin LPE activement exploité par l'APT Water Gamayun. Le PoC crée un administrateur local via un fichier MSC malveillant sur Windows 10/11/Server non patché. Corrections appliquées en mars 2025. Test autorisé uniquement.
Zero-day au moment de la divulgation (mars 2025) – Exploité activement dans la nature par Water Gamayun APT
UNIQUEMENT POUR LES TESTS DE SÉCURITÉ ET LA RECHERCHE AUTORISÉS
7.8 (High) – AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HCe dépôt contient une preuve de concept qui démontre l'exécution de commandes arbitraires via un fichier .msc (composant logiciel MMC) malveillant.
Lorsqu'un utilisateur à faibles privilèges ouvre le fichier .msc conçu à l'aide de mmc.exe, l'action RunCommand intégrée est exécutée avec les privilèges de l'utilisateur — permettant un mouvement latéral post-exploitation ou une élévation de privilèges dans certaines chaînes d'attaque.
La PoC actuelle crée silencieusement un compte administrateur local :
hackerP@ssw0rd123!python3 cve-2025-26633_poc.py