
CVE-2026-33825
BlueHammer는 Windows 시스템의 Microsoft Defender 구성 요소에 영향을 미치는 높은 심각도의 로컬 권한 상승 취약점입니다.
이 결함은 파일 시스템 경쟁 조건과 권한 있는 Defender 작업을 악용하여 낮은 권한의 공격자가 NT AUTHORITY\SYSTEM으로 권한을 상승시킬 수 있게 합니다.
BlueHammer는 권한 있는 Microsoft Defender 작업 내의 TOCTOU (Time-of-Check to Time-of-Use) 경쟁 조건 취약점입니다.
이 취약점은 다음을 악용하는 것으로 알려져 있습니다:
이 익스플로잇은 Defender를 조작하여 공격자가 제어하는 대상에 대해 권한 있는 파일 시스템 작업을 수행하도록 합니다.
성공적인 악용은 공격자가 다음을 수행할 수 있게 합니다:
낮은 권한의 사용자
│
▼
Defender 작업 트리거
│
▼
TOCTOU 경쟁 조건 악용
│
▼
권한 있는 파일 작업 리디렉션
│
▼
보호된 파일 덮어쓰기/이동
│
▼
SYSTEM으로 코드 실행
BlueHammer는 다음 사이의 간격을 악용합니다:
확인 시점
↓
사용 시점
Defender가 파일/경로를 확인하지만, 권한 있는 작업이 완료되기 전에 공격자가 대상을 교체합니다.
공격자는 다음을 사용하는 것으로 알려져 있습니다:
를 사용하여 권한 있는 Defender 작업을 리디렉션합니다.
개념적 예시:
Defender가 믿는 것:
C:\Temp\safe.txt
실제로 리디렉션된 대상:
C:\Windows\System32\protected_file
Oplock은 공격자가 파일 작업을 일시적으로 중단시키는 데 도움을 줍니다:
Defender가 파일에 접근
↓
공격자가 작업을 일시 중단
↓
대상이 교체됨
↓
Defender가 SYSTEM 권한으로 재개
이를 통해 경쟁 조건의 신뢰성이 높아집니다.
영향을 받는 것으로 보고됨:
MsMpEng.exeMpSigStub.exe보안 소프트웨어는:
따라서 파일 시스템 경쟁 조건 취약점은 매우 위험합니다.
BlueHammer는 다음을 입증했습니다:
방어 소프트웨어 자체가 권한 상승 벡터가 될 수 있습니다.
최신 Defender 플랫폼 업데이트를 설치하세요.
모든 Patch Tuesday 업데이트가 설치되었는지 확인하세요.
다음을 관찰하세요:
신뢰할 수 없는 사용자 및 애플리케이션의 실행을 제한하세요.
잠재적 지표는 다음과 같을 수 있습니다:
예상치 못한 Defender 파일 작업
SYSTEM 수준의 cmd.exe / powershell.exe
의심스러운 NTFS 재분석 지점
비정상적인 Defender 치료 이벤트
Oplock 남용 패턴
| 취약점 | 설명 |
|---|---|
| PrintNightmare | Windows Print Spooler RCE/LPE |
| HiveNightmare | SAM 노출 취약점 |
| RedSun | 관련 Defender 악용 기술 |
| unDefend | Defender 남용 기술 계열 |
| 개념 | 설명 |
|---|---|
| LPE | 로컬 권한 상승 |
| TOCTOU | 확인 시점과 사용 시점 간의 결함 |
| Oplocks | 파일 시스템 작업 동기화 |
| 재분석 지점 | 파일 시스템 리디렉션 기능 |
이 저장소/문서는 다음 목적으로 제공됩니다:
이 정보를 허가되지 않은 활동에 사용하지 마십시오.
| 필드 | 값 |
|---|
| CVE | CVE-2026-33825 |
| 별칭 | BlueHammer |
| 심각도 | 높음 |
| CVSS | ~7.8 |
| 유형 | 로컬 권한 상승 |
| 영향 대상 | Windows 10 / 11 / Server |
| 구성 요소 | Microsoft Defender |
| 악용 | 공개 PoC 보고됨 |
| 필요 권한 | 낮음 |
| 영향 | SYSTEM 권한 상승 |
| SYSTEM |
| 최고 로컬 Windows 권한 |