
CVE-2026-33825
BlueHammer — это уязвимость локального повышения привилегий высокой степени серьезности, затрагивающая компоненты Microsoft Defender в системах Windows.
Ошибка позволяет атакующему с низкими привилегиями повысить их до NT AUTHORITY\SYSTEM через злоупотребление состояниями гонки в файловой системе и привилегированными операциями Defender.
BlueHammer — это уязвимость состояния гонки TOCTOU (Time-of-Check to Time-of-Use) внутри привилегированных операций Microsoft Defender.
Уязвимость, как сообщается, использует:
Эксплойт манипулирует Defender, заставляя его выполнять привилегированные файловые операции над контролируемыми атакующим целями.
Успешная эксплуатация может позволить атакующим:
Low Privileged User
│
▼
Trigger Defender Operation
│
▼
Exploit TOCTOU Race Condition
│
▼
Redirect Privileged File Operation
│
▼
Overwrite / Move Protected Files
│
▼
Execute Code as SYSTEM
BlueHammer использует разрыв между:
Time of Check
↓
Time of Use
Defender проверяет файл/путь, но до завершения привилегированной операции атакующий подменяет цель.
Как сообщается, атакующие используют:
Пример концептуально:
Defender believes:
C:\Temp\safe.txt
Actually redirected to:
C:\Windows\System32\protected_file
Oplocks помогают атакующим временно заморозить файловые операции:
Defender accesses file
↓
Attacker pauses operation
↓
Target gets swapped
↓
Defender resumes with SYSTEM privileges
Это повышает надежность использования состояния гонки.
Как сообщается, затронуты:
MsMpEng.exeMpSigStub.exeПрограммное обеспечение безопасности:
Это делает уязвимости состояния гонки в файловой системе чрезвычайно опасными.
BlueHammer показал, что:
само защитное программное обеспечение может стать вектором повышения привилегий.
Установите последние обновления платформы Defender.
Убедитесь, что все обновления Patch Tuesday установлены.
Обратите внимание на:
Ограничьте выполнение для недоверенных пользователей и приложений.
Потенциальные индикаторы могут включать:
Unexpected Defender file operations
SYSTEM-level cmd.exe / powershell.exe
Suspicious NTFS reparse points
Abnormal Defender remediation events
Oplock abuse patterns
| Уязвимость | Описание |
|---|---|
| PrintNightmare | Windows Print Spooler RCE/LPE |
| HiveNightmare | Уязвимость раскрытия SAM |
| RedSun | Связанная техника эксплуатации Defender |
| unDefend | Семейство техник злоупотребления Defender |
| Концепция | Описание |
|---|---|
| LPE | Локальное повышение привилегий |
| TOCTOU | Ошибка "время проверки — время использования" |
Этот репозиторий/документация предоставлены для:
Не используйте эту информацию для несанкционированных действий.
| Поле | Значение |
|---|
| CVE | CVE-2026-33825 |
| Псевдоним | BlueHammer |
| Степень серьезности | Высокая |
| CVSS | ~7.8 |
| Тип | Локальное повышение привилегий |
| Затронутые системы | Windows 10 / 11 / Server |
| Компонент | Microsoft Defender |
| Эксплуатация | Опубликован PoC |
| Требуемые привилегии | Низкие |
| Влияние | Повышение до SYSTEM |
| Oplocks | Синхронизация файловых операций |
| Reparse Points | Функция перенаправления файловой системы |
| SYSTEM | Наивысшая локальная привилегия Windows |