
# CVE-2026-33825 (BlueHammer) का तकनीकी विश्लेषण Microsoft Defender में स्थानीय विशेषाधिकार वृद्धि (local privilege escalation) भेद्यता, जिसमें शोषण प्रवाह (exploitation flow), प्रभावित संस्करण, और निवारण मार्गदर्शन शामिल है।
CVE-2026-33825 नामक भेद्यता, जिसे "BlueHammer" उपनाम दिया गया है, Microsoft Defender के थ्रेट रिमेडिएशन इंजन में एक गंभीर स्थानीय विशेषाधिकार वृद्धि (EoP) दोष है।
🚨 गंभीर प्रभाव: यह न्यूनतम विशेषाधिकारों वाले उपयोगकर्ता को पूरी तरह से पैच किए गए Windows 10 और 11 सिस्टम पर पूर्ण SYSTEM स्तर की पहुंच प्राप्त करने की अनुमति देता है।
खोज: इसे 7 अप्रैल 2026 को "Chaotic Eclipse" उपनाम वाले एक शोधकर्ता द्वारा Microsoft के आधिकारिक पैच जारी करने से पहले एक Zero-Day के रूप में सार्वजनिक रूप से उजागर किया गया था।
| मीट्रिक | मान |
|---|---|
| आधार स्कोर | 7.8 (उच्च) |
| CVSS वेक्टर | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| हमला वेक्टर (AV) | स्थानीय |
| हमले की जटिलता (AC) | कम |
| आवश्यक विशेषाधिकार (PR) | कम (सामान्य उपयोगकर्ता पहुंच) |
| उपयोगकर्ता सहभागिता (UI) | कोई नहीं |
| प्रभाव | गोपनीयता, अखंडता और उपलब्धता पर पूर्ण |
यह भेद्यता Defender के मैलवेयर क्लीनअप इंजन के भीतर एक TOCTOU (Time-of-Check to Time-of-Use) रेस कंडीशन पर आधारित है।
1️⃣ सक्रियण
└─ हमलावर एक फ़ाइल रखता है जिसे Defender मैलवेयर के रूप में पहचानता है
2️⃣ रोक (Oplock)
└─ जब Defender रिमेडिएशन (विलोपन या क्वारंटीन) शुरू करता है,
शोषण एक महत्वपूर्ण बिंदु पर ऑपरेशन को रोकने के लिए
NTFS ऑपर्च्युनिस्टिक लॉक (oplock) का उपयोग करता है
3️⃣ पुनर्निर्देशन
└─ रोक के दौरान, शोषण एक NTFS जंक्शन पॉइंट बनाता है
जो Defender के पथ को महत्वपूर्ण सिस्टम फ़ाइलों
(जैसे C:\Windows\System32) की ओर पुनर्निर्देशित करता है
4️⃣ निष्पादन
└─ लॉक जारी करने पर, Defender (SYSTEM विशेषाधिकारों के साथ)
पुनर्निर्देशित स्थान पर फ़ाइलें लिखता या अधिलेखित करता है
└─ परिणाम: वैध बाइनरी को दुर्भावनापूर्ण कोड से बदलना
या संवेदनशील फ़ाइलों (SAM, पासवर्ड) का निष्कर्षण
| तत्व | विवरण |
|---|---|
| ऑपरेटिंग सिस्टम | Windows 10 और Windows 11 (सभी संस्करण) |
| कमजोर घटक | Microsoft Defender एंटीमैलवेयर प्लेटफ़ॉर्म |
| प्रभावित संस्करण | 4.18.26050.3011 से पहले के |
| जोखिम परिदृश्य | ऐसे सिस्टम जहां हमलावर के पास पहले से प्रारंभिक उपस्थिति (बुनियादी पहुंच) है और पूर्ण नियंत्रण चाहता है |
Microsoft ने अप्रैल 2026 के Patch Tuesday में इस भेद्यता को ठीक किया।
अन्य पैच के विपरीत, Microsoft Defender अपडेट आमतौर पर सिग्नेचर प्लेटफ़ॉर्म के माध्यम से स्वचालित रूप से लागू होते हैं।
अनुशंसित कार्रवाई:
⚠️ यह दस्तावेज़ केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए है।
बिना स्पष्ट प्राधिकरण के सिस्टम पर कभी भी शोषण न चलाएं।
शोषण तकनीकों का अनधिकृत उपयोग अवैध है और इसके गंभीर कानूनी परिणाम हो सकते हैं।
अंतिम अपडेट: अप्रैल 2026 | स्थिति: पैच किया गया ✅