
CVE-2026-33825(BlueHammer)에 대한 기술 분석: Microsoft Defender의 로컬 권한 상승 취약점으로, 악용 흐름, 영향을 받는 버전, 그리고 수정 지침을 포함합니다.
CVE-2026-33825 취약점은 "BlueHammer" 라고 불리며, Microsoft Defender의 위협 제거 엔진에서 발생하는 심각한 로컬 권한 상승(EoP) 결함입니다.
🚨 심각한 영향: 최소 권한을 가진 사용자가 완전히 패치된 Windows 10 및 11 시스템에서 SYSTEM 수준의 전체 액세스 권한을 얻을 수 있습니다.
발견 경위: Microsoft가 공식 패치를 배포하기 전인 2026년 4월 7일, "Chaotic Eclipse" 라는 별칭의 연구원에 의해 제로데이로 공개적으로 공개되었습니다.
이 취약점은 Defender의 악성코드 정리 엔진 내부의 TOCTOU(검사-시점-사용-시점) 경쟁 조건에 기반합니다.
1️⃣ 활성화
└─ 공격자는 Defender가 악성코드로 탐지하는 파일을 배치합니다
2️⃣ 일시 중지 (Oplock)
└─ Defender가 제거(삭제 또는 격리)를 시작하는 동안,
익스플로잇은 NTFS의 기회적 잠금(oplock)을 사용하여
중요한 지점에서 작업을 일시 중지합니다
3️⃣ 리디렉션
└─ 일시 중지 동안, 익스플로잇은 NTFS 정션 포인트(junction point)를
생성하여 Defender의 경로를 중요한 시스템 파일
(예: C:\Windows\System32)로 리디렉션합니다
4️⃣ 실행
└─ 잠금을 해제하면, Defender(SYSTEM 권한)는
리디렉션된 위치에 파일을 쓰거나 덮어씁니다
└─ 결과: 합법적인 바이너리가 악성 코드로 교체되거나
민감한 파일(SAM, 비밀번호)이 추출됩니다
| 항목 | 세부 정보 |
|---|---|
| 운영 체제 | Windows 10 및 Windows 11 (모든 에디션) |
Microsoft는 2026년 4월 패치 화요일에 이 취약점을 수정했습니다.
다른 패치와 달리 Microsoft Defender 업데이트는 일반적으로 서명 플랫폼을 통해 자동으로 적용됩니다.
권장 조치:
⚠️ 이 문서는 교육 및 보안 연구 목적으로만 제공됩니다.
명시적인 승인 없이 시스템에서 익스플로잇을 실행하지 마십시오.
승인되지 않은 악용 기술 사용은 불법이며 심각한 법적 결과를 초래할 수 있습니다.
최종 업데이트: 2026년 4월 | 상태: 패치 완료 ✅
| 메트릭 | 값 |
|---|
| 기본 점수 | 7.8 (높음) |
| CVSS 벡터 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 공격 경로 (AV) | 로컬 |
| 공격 복잡성 (AC) | 낮음 |
| 필요 권한 (PR) | 낮음 (일반 사용자 액세스) |
| 사용자 상호작용 (UI) | 없음 |
| 영향 | 기밀성, 무결성 및 가용성에 대한 전체 영향 |
| 취약한 구성 요소 |
| Microsoft Defender 맬웨어 방지 플랫폼 |
| 영향을 받는 버전 | 4.18.26050.3011 이전 버전 |
| 위험 시나리오 | 공격자가 이미 초기 침투(기본 액세스)를 확보하고 전체 제어권을 노리는 시스템 |