CVE-2025-26633
Microsoft Management Console सुरक्षा सुविधा बाईपास भेद्यता
- प्रकाशित
- 11 मार्च 2025
- अद्यतन
- 5 अग॰ 2026
- सीएनए असाइन करना
- microsoft
- साक्ष्य देखे गए
- 11 मार्च 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Microsoft Management Console में अनुचित निष्प्रभावीकरण एक अनधिकृत हमलावर को स्थानीय रूप से सुरक्षा सुविधा को बायपास करने की अनुमति देता है।
स्रोत
3CVE-2025-26633 (MSC EvilTwin) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो Microsoft Management Console में HTML/ActiveX के साथ दुर्भावनापूर्ण .msc फ़ाइलों के माध्यम से रिमोट कमांड निष्पादन का प्रदर्शन करता है।
CVE-2025-26633 (CVSS 7.8) – ज़ीरो-डे MMC .msc EvilTwin LPE जिसका Water Gamayun APT द्वारा सक्रिय रूप से शोषण किया जा रहा है। PoC अनपैच्ड Windows 10/11/Server पर दुर्भावनापूर्ण MSC फ़ाइल के माध्यम से स्थानीय व्यवस्थापक अधिकार बनाता है। मार्च 2025 में पैच किया गया। केवल अधिकृत परीक्षण के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।