CVE-2026-33825 漏洞,绰号 "BlueHammer",是 Microsoft Defender 威胁修复引擎中的一个严重的本地权限提升 (EoP) 缺陷。
🚨 严重影响: 它允许拥有最低权限的用户在完全修补的 Windows 10 和 11 系统上获得完整的 SYSTEM 级别访问权限。
发现时间: 该漏洞于 2026 年 4 月 7 日 被一位化名为 "Chaotic Eclipse" 的研究人员作为零日漏洞公开披露,早于 Microsoft 发布官方补丁。
该漏洞基于 Defender 恶意软件清理引擎中的 TOCTOU 竞态条件 (Time-of-Check to Time-of-Use)。
1️⃣ 触发
└─ 攻击者放置一个 Defender 检测为恶意软件的文件
2️⃣ 暂停 (Oplock)
└─ 当 Defender 启动修复(删除或隔离)时,
利用程序使用 NTFS 机会锁 (oplock)
在关键点暂停操作
3️⃣ 重定向
└─ 在暂停期间,利用程序创建一个 NTFS 联接点 (junction point),
将 Defender 的路径重定向到关键系统文件
(例如 C:\Windows\System32)
4️⃣ 执行
└─ 释放锁定时,Defender(以 SYSTEM 权限运行)会写入
或覆盖重定向位置中的文件
└─ 结果:用恶意代码替换合法二进制文件
或提取敏感文件(SAM、密码)
| 元素 | 详情 |
|---|---|
| 操作系统 | Windows 10 和 Windows 11 (所有版本) |
Microsoft 在 2026 年 4 月补丁星期二 修复了此漏洞。
与其他补丁不同,Microsoft Defender 的更新通常通过签名平台自动应用。
建议操作:
⚠️ 本文档仅供安全教育和研究之用。
切勿在未经明确授权的系统上运行漏洞利用程序。
未经授权使用利用技术是非法的,可能导致严重的法律后果。
最后更新: 2026 年 4 月 | 状态: 已修补 ✅
| 指标 | 值 |
|---|
| 基础评分 | 7.8 (高) |
| CVSS 向量 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 攻击向量 (AV) | 本地 |
| 攻击复杂度 (AC) | 低 |
| 所需权限 (PR) | 低 (普通用户访问权限) |
| 用户交互 (UI) | 无 |
| 影响 | 对机密性、完整性和可用性造成全面影响 |
| 易受攻击的组件 | Microsoft Defender 反恶意软件平台 |
| 受影响版本 | 早于 4.18.26050.3011 的版本 |
| 风险场景 | 攻击者已获得初始立足点(基本访问权限)并寻求完全控制的系统 |