
CVE-2025-26633 (CVSS 7.8) – ज़ीरो-डे MMC .msc EvilTwin LPE जिसका Water Gamayun APT द्वारा सक्रिय रूप से शोषण किया जा रहा है। PoC अनपैच्ड Windows 10/11/Server पर दुर्भावनापूर्ण MSC फ़ाइल के माध्यम से स्थानीय व्यवस्थापक अधिकार बनाता है। मार्च 2025 में पैच किया गया। केवल अधिकृत परीक्षण के लिए।
प्रकटीकरण के समय ज़ीरो-डे (मार्च 2025) – Water Gamayun APT द्वारा वास्तविक दुनिया में सक्रिय रूप से शोषण किया गया
केवल अधिकृत सुरक्षा परीक्षण और अनुसंधान के लिए
7.8 (उच्च) – AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hयह रिपॉज़िटरी एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट रखता है जो एक दुर्भावनापूर्ण .msc (MMC स्नैप-इन) फ़ाइल के माध्यम से मनमाना कमांड निष्पादन प्रदर्शित करता है।
जब कोई निम्न-विशेषाधिकार वाला उपयोगकर्ता mmc.exe का उपयोग करके तैयार की गई .msc फ़ाइल खोलता है, तो एम्बेडेड RunCommand क्रिया उपयोगकर्ता के विशेषाधिकारों के साथ निष्पादित होती है — जो कुछ हमले की श्रृंखलाओं में पोस्ट-एक्सप्लॉइटेशन पार्श्व गति या विशेषाधिकार वृद्धि की अनुमति देती है।
वर्तमान PoC चुपचाप एक स्थानीय व्यवस्थापक खाता बनाता है:
hackerP@ssw0rd123!python3 cve-2025-26633_poc.py