
CVE-2026-33825
BlueHammer è una vulnerabilità di escalation dei privilegi locale ad alta gravità che colpisce i componenti di Microsoft Defender sui sistemi Windows. Il difetto consente a un utente malintenzionato con pochi privilegi di aumentare i propri privilegi a NT AUTHORITY\SYSTEM abusando di condizioni di race condition sul filesystem e operazioni privilegiate di Defender.
BlueHammer è una vulnerabilità di race condition TOCTOU (Time-of-Check to Time-of-Use) all'interno di operazioni privilegiate di Microsoft Defender.
Si dice che la vulnerabilità sfrutti:
L'exploit manipola Defender in modo che esegua operazioni privilegiate sul filesystem su obiettivi controllati dall'attaccante.
Uno sfruttamento riuscito può consentire agli attaccanti di:
Utente con pochi privilegi
│
▼
Attiva un'operazione di Defender
│
▼
Sfrutta la race condition TOCTOU
│
▼
Reindirizza l'operazione privilegiata sui file
│
▼
Sovrascrive / Sposta file protetti
│
▼
Esegue codice come SYSTEM
BlueHammer sfrutta il divario tra:
Time of Check (Momento del controllo)
↓
Time of Use (Momento dell'uso)
Defender convalida un file/percorso, ma prima che l'operazione privilegiata venga completata, l'attaccante scambia l'obiettivo.
Si dice che gli attaccanti usino:
per reindirizzare le operazioni privilegiate di Defender.
Esempio concettuale:
Defender crede:
C:\Temp\file_sicuro.txt
In realtà reindirizzato a:
C:\Windows\System32\file_protetto
Gli Oplock aiutano gli attaccanti a bloccare temporaneamente le operazioni sui file:
Defender accede al file
↓
L'attaccante mette in pausa l'operazione
↓
L'obiettivo viene scambiato
↓
Defender riprende con privilegi SYSTEM
Questo aumenta l'affidabilità della race condition.
Segnalati come colpiti:
MsMpEng.exeMpSigStub.exeIl software di sicurezza:
Questo rende le vulnerabilità di race condition sul filesystem estremamente pericolose.
BlueHammer ha dimostrato che:
il software difensivo stesso può diventare il vettore di escalation dei privilegi.
Installare gli ultimi aggiornamenti della piattaforma Defender.
Assicurarsi che tutti gli aggiornamenti del Patch Tuesday siano installati.
Cercare:
Limitare l'esecuzione per utenti e applicazioni non attendibili.
Possibili indicatori possono includere:
Operazioni sui file inaspettate da parte di Defender
cmd.exe / powershell.exe eseguiti a livello SYSTEM
Punti di reparse NTFS sospetti
Eventi di correzione anomali di Defender
Pattern di abuso di Oplock
| Vulnerabilità | Descrizione |
|---|---|
| PrintNightmare | RCE/LPE dello Spooler di stampa di Windows |
| HiveNightmare | Vulnerabilità di esposizione SAM |
| RedSun | Tecnica correlata di sfruttamento di Defender |
| unDefend | Famiglia di tecniche di abuso di Defender |
| Concetto | Descrizione |
|---|---|
| LPE | Escalatazione dei Privilegi Locale |
| TOCTOU |
Questo repository/documentazione è fornito per:
Non utilizzare queste informazioni per attività non autorizzate.
| Campo | Valore |
|---|
| CVE | CVE-2026-33825 |
| Soprannome | BlueHammer |
| Gravità | Alta |
| CVSS | ~7.8 |
| Tipo | Escalatazione dei Privilegi Locale |
| Interessati | Windows 10 / 11 / Server |
| Componente | Microsoft Defender |
| Sfruttamento | PoC pubblico segnalato |
| Privilegio richiesto | Basso |
| Impatto | Escalatazione a SYSTEM |
| Difetto tra momento del controllo e momento dell'uso |
| Oplock | Sincronizzazione delle operazioni sul filesystem |
| Punti di Reparse | Funzionalità di reindirizzamento del filesystem |
| SYSTEM | Massimo privilegio locale di Windows |