
Analisi tecnica di CVE-2026-33825 (BlueHammer), una vulnerabilità di escalation dei privilegi locali in Microsoft Defender, inclusi il flusso di sfruttamento, le versioni interessate e le indicazioni di remediation.
La vulnerabilità CVE-2026-33825, soprannominata "BlueHammer", è una falla critica di Escalation dei Privilegi Locali (EoP) nel motore di remediation delle minacce di Microsoft Defender.
🚨 Impatto Critico: Consente a un utente con privilegi minimi di ottenere accesso totale a livello SYSTEM su sistemi Windows 10 e 11 completamente patchati.
Scoperta: È stata rivelata pubblicamente come Zero-Day il 7 aprile 2026 da un ricercatore sotto l'alias "Chaotic Eclipse", prima che Microsoft rilasciasse una patch ufficiale.
La vulnerabilità si basa su una condizione di gara TOCTOU (Time-of-Check to Time-of-Use) all'interno del motore di pulizia malware di Defender.
1️⃣ ATTIVAZIONE
└─ L'attaccante posiziona un file che Defender rileva come malware
2️⃣ PAUSA (Oplock)
└─ Mentre Defender avvia la remediation (cancellazione o quarantena),
l'exploit utilizza un blocco opportunistico (oplock) di NTFS
per mettere in pausa l'operazione in un punto critico
3️⃣ REDIREZIONE
└─ Durante la pausa, l'exploit crea un junction point
di NTFS che reindirizza il percorso di Defender verso file critici
di sistema (es. C:\Windows\System32)
4️⃣ ESECUZIONE
└─ Al rilascio del blocco, Defender (con privilegi SYSTEM) scrive
o sovrascrive file nella posizione reindirizzata
└─ Risultato: Sostituzione di binari legittimi con codice dannoso
o estrazione di file sensibili (SAM, password)
| Elemento | Dettagli |
|---|
Microsoft ha corretto questa vulnerabilità nel Patch Tuesday di aprile 2026.
A differenza di altre patch, gli aggiornamenti di Microsoft Defender vengono solitamente applicati automaticamente tramite la piattaforma delle firme.
Azione raccomandata:
⚠️ Questo documento ha finalità esclusivamente educative e di ricerca sulla sicurezza.
Non eseguire mai exploit su sistemi senza autorizzazione esplicita.
L'uso non autorizzato di tecniche di sfruttamento è illegale e può comportare gravi conseguenze legali.
Ultimo aggiornamento: Aprile 2026 | Stato: Patchato ✅
| Metrica | Valore |
|---|
| Punteggio Base | 7.8 (Alta) |
| Vettore CVSS | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Vettore di Attacco (AV) | Locale |
| Complessità dell'Attacco (AC) | Bassa |
| Privilegi Richiesti (PR) | Bassi (Accesso utente comune) |
| Interazione dell'Utente (UI) | Nessuna |
| Impatto | Totale su Riservatezza, Integrità e Disponibilità |
| Sistemi Operativi | Windows 10 e Windows 11 (tutte le edizioni) |
| Componente Vulnerabile | Piattaforma antimalware di Microsoft Defender |
| Versioni Interessate | Precedenti alla 4.18.26050.3011 |
| Scenario di Rischio | Sistemi in cui un attaccante ha già una presenza iniziale (accesso di base) e cerca il controllo totale |