
CVE-2026-33825
BlueHammer é uma vulnerabilidade de Escalada de Privilégio Local de alta gravidade que afeta componentes do Microsoft Defender em sistemas Windows.
A falha permite que um atacante com privilégios baixos escale privilégios para NT AUTHORITY\SYSTEM abusando de condições de corrida no sistema de arquivos e operações privilegiadas do Defender.
BlueHammer é uma vulnerabilidade de condição de corrida TOCTOU (Time-of-Check to Time-of-Use) dentro de operações privilegiadas do Microsoft Defender.
A vulnerabilidade supostamente abusa:
O exploit manipula o Defender para realizar operações privilegiadas no sistema de arquivos em alvos controlados pelo atacante.
A exploração bem-sucedida pode permitir que atacantes:
Low Privileged User
│
▼
Trigger Defender Operation
│
▼
Exploit TOCTOU Race Condition
│
▼
Redirect Privileged File Operation
│
▼
Overwrite / Move Protected Files
│
▼
Execute Code as SYSTEM
BlueHammer abusa da lacuna entre:
Time of Check
↓
Time of Use
O Defender valida um arquivo/caminho, mas antes que a operação privilegiada seja concluída, o atacante troca o alvo.
Atacantes supostamente usam:
para redirecionar operações privilegiadas do Defender.
Exemplo conceitualmente:
Defender believes:
C:\Temp\safe.txt
Actually redirected to:
C:\Windows\System32\protected_file
Oplocks ajudam atacantes a congelar operações de arquivo temporariamente:
Defender accesses file
↓
Attacker pauses operation
↓
Target gets swapped
↓
Defender resumes with SYSTEM privileges
Isso aumenta a confiabilidade da condição de corrida.
Supostamente impactados:
MsMpEng.exeMpSigStub.exeSoftware de segurança:
Isso torna as vulnerabilidades de corrida no sistema de arquivos extremamente perigosas.
BlueHammer demonstrou que:
o próprio software defensivo pode se tornar o vetor de escalada de privilégios.
Instale as atualizações mais recentes da plataforma do Defender.
Certifique-se de que todas as atualizações da Patch Tuesday estejam instaladas.
Procure por:
Limite a execução para usuários e aplicações não confiáveis.
Possíveis indicadores podem incluir:
Unexpected Defender file operations
SYSTEM-level cmd.exe / powershell.exe
Suspicious NTFS reparse points
Abnormal Defender remediation events
Oplock abuse patterns
| Vulnerabilidade | Descrição |
|---|---|
| PrintNightmare | RCE/LPE do Spooler de Impressão do Windows |
| HiveNightmare | Vulnerabilidade de exposição do SAM |
| RedSun | Técnica de exploração relacionada ao Defender |
| unDefend | Família de técnicas de abuso do Defender |
| Conceito | Descrição |
|---|---|
| LPE | Escalada de Privilégio Local |
| TOCTOU | Falha de tempo-de-verificação vs tempo-de-uso |
Este repositório/documentação é fornecido para:
Não use estas informações para atividades não autorizadas.
| Campo | Valor |
|---|
| CVE | CVE-2026-33825 |
| Apelido | BlueHammer |
| Gravidade | Alta |
| CVSS | ~7.8 |
| Tipo | Escalada de Privilégio Local |
| Afetados | Windows 10 / 11 / Server |
| Componente | Microsoft Defender |
| Exploração | PoC Pública Reportada |
| Privilégio Necessário | Baixo |
| Impacto | Escalada de Privilégio SYSTEM |
| Oplocks | Sincronização de operações do sistema de arquivos |
| Pontos de Reanálise | Recurso de redirecionamento do sistema de arquivos |
| SYSTEM | Privilégio local mais alto do Windows |