Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-33825 — CVE-2026-33825 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2026-33825
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitPaper e RicercaApprendimento e Formazione
GitHub0xblackash/cve-2026-33825

CVE-2026-33825

CVE-2026-33825

Vedi Repository
4533 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🔵 CVE-2026-33825 — “BlueHammer” 🔵

ChatGPT Image May 18, 2026, 01_04_48 PM

Escalatazione dei Privilegi Locale (LPE) di Microsoft Defender


BlueHammer è una vulnerabilità di escalation dei privilegi locale ad alta gravità che colpisce i componenti di Microsoft Defender sui sistemi Windows. Il difetto consente a un utente malintenzionato con pochi privilegi di aumentare i propri privilegi a NT AUTHORITY\SYSTEM abusando di condizioni di race condition sul filesystem e operazioni privilegiate di Defender.


📌 Panoramica


🧠 Cos'è BlueHammer?

BlueHammer è una vulnerabilità di race condition TOCTOU (Time-of-Check to Time-of-Use) all'interno di operazioni privilegiate di Microsoft Defender.

Si dice che la vulnerabilità sfrutti:

  • Collegamenti simbolici NTFS
  • Punti di reparse
  • Blocchi opportunistici (Oplock)
  • Flussi di correzione/aggiornamento di Defender
  • Gestione privilegiata dei file

L'exploit manipola Defender in modo che esegua operazioni privilegiate sul filesystem su obiettivi controllati dall'attaccante.


⚠️ Impatto

Uno sfruttamento riuscito può consentire agli attaccanti di:

exploit
  • Ottenere NT AUTHORITY\SYSTEM
  • Estrarre credenziali
  • Accedere agli hive SAM/SYSTEM
  • Disabilitare i prodotti di sicurezza
  • Stabilire persistenza
  • Distribuire ransomware
  • Muoversi lateralmente in ambienti aziendali

🏗️ Flusso dell'Exploit ad Alto Livello

root@kitploit:~
Utente con pochi privilegi
        │
        ▼
Attiva un'operazione di Defender
        │
        ▼
Sfrutta la race condition TOCTOU
        │
        ▼
Reindirizza l'operazione privilegiata sui file
        │
        ▼
Sovrascrive / Sposta file protetti
        │
        ▼
Esegue codice come SYSTEM

🔍 Concetti Tecnici

⏱️ Race Condition TOCTOU

BlueHammer sfrutta il divario tra:

root@kitploit:~
Time of Check (Momento del controllo)
        ↓
Time of Use (Momento dell'uso)

Defender convalida un file/percorso, ma prima che l'operazione privilegiata venga completata, l'attaccante scambia l'obiettivo.


🔗 Punti di Reparse NTFS e Collegamenti Simbolici

Si dice che gli attaccanti usino:

  • junction
  • symlink
  • collegamenti del gestore degli oggetti

per reindirizzare le operazioni privilegiate di Defender.

Esempio concettuale:

root@kitploit:~
Defender crede:
C:\Temp\file_sicuro.txt

In realtà reindirizzato a:
C:\Windows\System32\file_protetto

🧊 Blocchi Opportunistici (Oplock)

Gli Oplock aiutano gli attaccanti a bloccare temporaneamente le operazioni sui file:

root@kitploit:~
Defender accede al file
        ↓
L'attaccante mette in pausa l'operazione
        ↓
L'obiettivo viene scambiato
        ↓
Defender riprende con privilegi SYSTEM

Questo aumenta l'affidabilità della race condition.


🖥️ Componenti Colpiti

Segnalati come colpiti:

  • MsMpEng.exe
  • MpSigStub.exe
  • Pipeline di correzione di Defender
  • Flussi di aggiornamento di Defender

🧨 Perché è Importante

Il software di sicurezza:

  • viene eseguito con privilegi elevati,
  • interagisce con file non attendibili,
  • esegue correzioni automatiche.

Questo rende le vulnerabilità di race condition sul filesystem estremamente pericolose.

BlueHammer ha dimostrato che:

il software difensivo stesso può diventare il vettore di escalation dei privilegi.


🛡️ Mitigazione

Azioni Raccomandate

✅ Aggiornare Microsoft Defender

Installare gli ultimi aggiornamenti della piattaforma Defender.

✅ Applicare gli Aggiornamenti di Sicurezza di Windows

Assicurarsi che tutti gli aggiornamenti del Patch Tuesday siano installati.

✅ Monitorare Attività Sospette

Cercare:

  • shell SYSTEM inaspettate,
  • Defender che interagisce con percorsi insoliti,
  • attività VSS anomale,
  • creazione sospetta di symlink.

✅ Limitare l'Esecuzione Locale

Limitare l'esecuzione per utenti e applicazioni non attendibili.


🧪 Indicatori di Sfruttamento

Possibili indicatori possono includere:

root@kitploit:~
Operazioni sui file inaspettate da parte di Defender
cmd.exe / powershell.exe eseguiti a livello SYSTEM
Punti di reparse NTFS sospetti
Eventi di correzione anomali di Defender
Pattern di abuso di Oplock

🔬 Vulnerabilità Correlate

VulnerabilitàDescrizione
PrintNightmareRCE/LPE dello Spooler di stampa di Windows
HiveNightmareVulnerabilità di esposizione SAM
RedSunTecnica correlata di sfruttamento di Defender
unDefendFamiglia di tecniche di abuso di Defender

📚 Concetti Chiave

ConcettoDescrizione
LPEEscalatazione dei Privilegi Locale
TOCTOU

⚖️ Disclaimer

Questo repository/documentazione è fornito per:

  • scopi educativi,
  • ricerca difensiva sulla sicurezza,
  • consapevolezza delle vulnerabilità.

Non utilizzare queste informazioni per attività non autorizzate.

Scarica lo strumento
CampoValore
CVECVE-2026-33825
SoprannomeBlueHammer
GravitàAlta
CVSS~7.8
TipoEscalatazione dei Privilegi Locale
InteressatiWindows 10 / 11 / Server
ComponenteMicrosoft Defender
SfruttamentoPoC pubblico segnalato
Privilegio richiestoBasso
ImpattoEscalatazione a SYSTEM
Difetto tra momento del controllo e momento dell'uso
OplockSincronizzazione delle operazioni sul filesystem
Punti di ReparseFunzionalità di reindirizzamento del filesystem
SYSTEMMassimo privilegio locale di Windows