
CVE-2025-26633 (CVSS 7.8) – активно эксплуатируемая zero-day уязвимость MMC .msc EvilTwin LPE, используемая APT Water Gamayun. PoC создает локального администратора через вредоносный MSC-файл в незапатченных Windows 10/11/Server. Исправлено в марте 2025. Только авторизованное тестирование.
Zero-day на момент раскрытия (Март 2025) – Активно эксплуатируется в дикой природе группировкой Water Gamayun APT
ТОЛЬКО ДЛЯ АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ БЕЗОПАСНОСТИ И ИССЛЕДОВАНИЙ
7.8 (Высокий) – AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HЭтот репозиторий содержит эксплойт, подтверждающий концепцию, который демонстрирует выполнение произвольных команд через вредоносный файл .msc (оснастка MMC).
Когда пользователь с низкими привилегиями открывает подготовленный файл .msc с помощью mmc.exe, встроенное действие RunCommand выполняется с привилегиями пользователя — что позволяет пост-эксплуатационное боковое перемещение или повышение привилегий в определенных цепочках атак.
Текущий PoC незаметно создает локальную учетную запись администратора:
hackerP@ssw0rd123!python3 cve-2025-26633_poc.py