
# Технический анализ CVE-2026-33825 (BlueHammer) Технический анализ CVE-2026-33825 (BlueHammer) — уязвимости локального повышения привилегий в Microsoft Defender, включая сценарий эксплуатации, затронутые версии и рекомендации по устранению.
Уязвимость CVE-2026-33825, получившая название "BlueHammer", представляет собой критическую ошибку локального повышения привилегий (EoP) в механизме устранения угроз Microsoft Defender.
🚨 Критическое воздействие: Позволяет пользователю с минимальными привилегиями получить полный доступ уровня SYSTEM на полностью пропатченных системах Windows 10 и 11.
Обнаружение: Была публично раскрыта как Zero-Day 7 апреля 2026 года исследователем под псевдонимом "Chaotic Eclipse" до того, как Microsoft выпустила официальный патч.
Уязвимость основана на гонке состояний TOCTOU (Time-of-Check to Time-of-Use) в механизме очистки от вредоносных программ Defender.
1️⃣ АКТИВАЦИЯ
└─ Атакующий размещает файл, который Defender определяет как вредоносное ПО
2️⃣ ПАУЗА (Oplock)
└─ Пока Defender запускает устранение (удаление или карантин),
эксплойт использует оппортунистическую блокировку (oplock) NTFS
для приостановки операции в критической точке
3️⃣ ПЕРЕНАПРАВЛЕНИЕ
└─ Во время паузы эксплойт создаёт точку соединения (junction point)
NTFS, которая перенаправляет путь Defender к критическим файлам
системы (например, C:\Windows\System32)
4️⃣ ВЫПОЛНЕНИЕ
└─ При снятии блокировки Defender (с привилегиями SYSTEM) записывает
или перезаписывает файлы в перенаправленном расположении
└─ Результат: замена легитимных бинарных файлов вредоносным кодом
или извлечение конфиденциальных файлов (SAM, пароли)
| Элемент | Сведения |
|---|
Microsoft исправила эту уязвимость в рамках Patch Tuesday за апрель 2026 года.
В отличие от других патчей, обновления Microsoft Defender обычно применяются автоматически через платформу сигнатур.
Рекомендуемые действия:
⚠️ Данный документ предназначен исключительно для образовательных целей и исследований в области безопасности.
Никогда не запускайте эксплойты в системах без явного разрешения.
Несанкционированное использование техник эксплуатации незаконно и может привести к серьёзным правовым последствиям.
Последнее обновление: Апрель 2026 | Статус: Исправлено ✅
| Метрика | Значение |
|---|
| Базовый балл | 7.8 (Высокий) |
| Вектор CVSS | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Вектор атаки (AV) | Локальный |
| Сложность атаки (AC) | Низкая |
| Требуемые привилегии (PR) | Низкие (доступ обычного пользователя) |
| Взаимодействие с пользователем (UI) | Отсутствует |
| Воздействие | Полное на конфиденциальность, целостность и доступность |
| Операционные системы | Windows 10 и Windows 11 (все выпуски) |
| Уязвимый компонент | Платформа антивредоносной защиты Microsoft Defender |
| Затронутые версии | Ранее 4.18.26050.3011 |
| Сценарий риска | Системы, где атакующий уже имеет начальное присутствие (базовый доступ) и стремится к полному контролю |