
Análise técnica da CVE-2026-33825 (BlueHammer), uma vulnerabilidade de escalonamento local de privilégios no Microsoft Defender, incluindo fluxo de exploração, versões afetadas e orientações de remediação.
A vulnerabilidade CVE-2026-33825, apelidada de "BlueHammer", é uma falha crítica de Elevação de Privilégios Local (EoP) no mecanismo de remediação de ameaças do Microsoft Defender.
🚨 Impacto Crítico: Permite que um usuário com privilégios mínimos obtenha acesso total de nível SYSTEM em sistemas Windows 10 e 11 totalmente atualizados.
Descoberta: Foi revelada publicamente como um Zero-Day em 7 de abril de 2026 por um pesquisador sob o alias "Chaotic Eclipse", antes que a Microsoft lançasse um patch oficial.
A vulnerabilidade baseia-se em uma condição de corrida TOCTOU (Time-of-Check to Time-of-Use) dentro do mecanismo de limpeza de malware do Defender.
1️⃣ ATIVAÇÃO
└─ O atacante coloca um arquivo que o Defender detecta como malware
2️⃣ PAUSA (Oplock)
└─ Enquanto o Defender inicia a remediação (exclusão ou quarentena),
o exploit utiliza um bloqueio oportunista (oplock) de NTFS
para pausar a operação em um ponto crítico
3️⃣ REDIRECIONAMENTO
└─ Durante a pausa, o exploit cria um ponto de junção (junction point)
de NTFS que redireciona o caminho do Defender para arquivos críticos
do sistema (ex.: C:\Windows\System32)
4️⃣ EXECUÇÃO
└─ Ao liberar o bloqueio, o Defender (com privilégios SYSTEM) escreve
ou sobrescreve arquivos no local redirecionado
└─ Resultado: Substituição de binários legítimos por código malicioso
ou extração de arquivos sensíveis (SAM, senhas)
| Elemento | Detalhes |
|---|
A Microsoft corrigiu esta vulnerabilidade no Patch Tuesday de abril de 2026.
Diferente de outros patches, as atualizações do Microsoft Defender geralmente são aplicadas automaticamente através da plataforma de assinaturas.
Ação recomendada:
⚠️ Este documento tem fins exclusivamente educacionais e de pesquisa em segurança.
Nunca execute exploits em sistemas sem autorização expressa.
O uso não autorizado de técnicas de exploração é ilegal e pode resultar em graves consequências legais.
Última atualização: Abril de 2026 | Status: Corrigido ✅
| Métrica | Valor |
|---|
| Pontuação Base | 7.8 (Alta) |
| Vetor CVSS | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Vetor de Ataque (AV) | Local |
| Complexidade do Ataque (AC) | Baixa |
| Privilégios Necessários (PR) | Baixos (Acesso de usuário comum) |
| Interação do Usuário (UI) | Nenhuma |
| Impacto | Total em Confidencialidade, Integridade e Disponibilidade |
| Sistemas Operacionais | Windows 10 e Windows 11 (todas as edições) |
| Componente Vulnerável | Plataforma antimalware do Microsoft Defender |
| Versões Afetadas | Anteriores à 4.18.26050.3011 |
| Cenário de Risco | Sistemas onde um atacante já possui presença inicial (acesso básico) e busca controle total |