BlueHammer は、Windows システム上の Microsoft Defender コンポーネントに影響を与える高深刻度のローカル権限昇格脆弱性です。 この欠陥により、低権限の攻撃者がファイルシステムの競合状態と特権的な Defender 操作を悪用して NT AUTHORITY\SYSTEM に権限を昇格できます。
BlueHammer は、特権的な Microsoft Defender 操作内の TOCTOU(Time-of-Check to Time-of-Use) 競合状態の脆弱性です。
この脆弱性は以下のものを悪用すると報告されています:
このエクスプロイトは、攻撃者が制御するターゲットに対して特権的なファイルシステム操作を実行するように Defender を操作します。
悪用に成功すると、攻撃者は以下のことを行える可能性があります:
低権限ユーザー
│
▼
Defender 操作をトリガー
│
▼
TOCTOU 競合状態を悪用
│
▼
特権ファイル操作をリダイレクト
│
▼
保護されたファイルを上書き/移動
│
▼
SYSTEM としてコードを実行
BlueHammer は以下の間のギャップを悪用します:
Time of Check
↓
Time of Use
Defender がファイル/パスを検証しますが、特権操作が完了する前に、攻撃者がターゲットをすり替えます。
攻撃者は以下のものを使用すると報告されています:
特権的な Defender 操作をリダイレクトするためです。
概念的な例:
Defender は以下を信じている:
C:\Temp\safe.txt
実際には以下にリダイレクト:
C:\Windows\System32\protected_file
Oplocks は攻撃者がファイル操作を一時的に停止するのに役立ちます:
Defender がファイルにアクセス
↓
攻撃者が操作を一時停止
↓
ターゲットがすり替えられる
↓
Defender が SYSTEM 権限で再開
これにより競合状態の信頼性が向上します。
以下のものが影響を受けると報告されています:
MsMpEng.exeMpSigStub.exeセキュリティソフトウェアは:
そのため、ファイルシステムの競合脆弱性は非常に危険です。
BlueHammer は次のことを実証しました:
防御ソフトウェア自体が権限昇格のベクターになる可能性がある。
最新の Defender プラットフォーム更新プログラムをインストールします。
すべての Patch Tuesday 更新プログラムがインストールされていることを確認します。
以下の兆候に注意してください:
信頼されていないユーザーやアプリケーションの実行を制限します。
潜在的な兆候には以下が含まれます:
予期しない Defender ファイル操作
SYSTEMレベルの cmd.exe / powershell.exe
不審な NTFS 再解析ポイント
異常な Defender 修復イベント
Oplock 悪用パターン
| 脆弱性 | 説明 |
|---|---|
| PrintNightmare | Windows Print Spooler の RCE/LPE |
| HiveNightmare | SAM 露出の脆弱性 |
| RedSun | 関連する Defender 悪用技術 |
| unDefend | Defender 悪用テクニックファミリー |
| 概念 | 説明 |
|---|---|
| LPE | ローカル権限昇格 |
| TOCTOU | チェック時と使用時の間の欠陥 |
| Oplocks | ファイルシステム操作の同期 |
| 再解析ポイント | ファイルシステムリダイレクト機能 |
このリポジトリ/ドキュメントは以下の目的で提供されます:
この情報を許可されていない活動に使用しないでください。
| 項目 | 値 |
|---|
| CVE | CVE-2026-33825 |
| ニックネーム | BlueHammer |
| 深刻度 | 高 |
| CVSS | ~7.8 |
| タイプ | ローカル権限昇格 |
| 影響を受けるシステム | Windows 10 / 11 / Server |
| コンポーネント | Microsoft Defender |
| 悪用状況 | 公開 PoC 報告済み |
| 必要な権限 | 低 |
| 影響 | SYSTEM 権限昇格 |
| SYSTEM |
| Windows の最高ローカル権限 |