Mastodon Mastodon Mastodon Mastodon

Уязвимость BlueHammer в Windows и эскалация конфликта между исследователем и Microsoft MSRC

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Уязвимость локального повышения привилегий CVE-2026-33825, затрагивающая Microsoft Windows, стала отправной точкой публичного конфликта между исследователем безопасности, известным как Nightmare Eclipse, и командой Microsoft Security Response Center. Успешная эксплуатация, по имеющимся данным, позволяет получить доступ к базе Security Account Manager (SAM) с хешами паролей локальных учётных записей и повысить привилегии до уровня SYSTEM. Microsoft устранила проблему в рамках апрельского Patch Tuesday 2026, однако за этим последовала серия дополнительных раскрытий уязвимостей, которые исследователь позиционирует как протест против практик MSRC.

Технические детали CVE-2026-33825

Уязвимость BlueHammer (CVE-2026-33825) относится к классу локального повышения привилегий в Windows. По данным стороннего анализа, эксплоит сочетает два метода: TOCTOU (time-of-check to time-of-use) — состояние гонки между проверкой и использованием ресурса — и path confusion, манипуляцию с путями файловой системы. Комбинация этих техник позволяет атакующему получить доступ к базе SAM и повысить привилегии до SYSTEM.

Следует отметить, что на момент анализа CVE-2026-33825 не внесена в каталог CISA Known Exploited Vulnerabilities. Оценка CVSS в доступных источниках не приводится. Статус активной эксплуатации в дикой природе на основании первичных источников не подтверждён, хотя в отдельных публикациях упоминаются случаи применения эксплоита — эти сведения требуют дополнительной верификации.

Как сообщается, на скомпрометированных устройствах перед запуском эксплоитов фиксировалось ручное выполнение разведывательных команд:

  • whoami /priv — проверка текущих привилегий
  • cmdkey /list — просмотр сохранённых учётных данных
  • net group — перечисление групп домена

Это указывает на постэксплуатационный сценарий: уязвимость использовалась для эскалации привилегий уже после первоначального проникновения в систему.

Контекст конфликта и серия раскрытий

Исследователь Nightmare Eclipse (также упоминаемый как Chaotic Eclipse), по его собственным заявлениям, опубликовал эксплоит в качестве протеста против практик MSRC. Он утверждает, что его отчёты об уязвимостях игнорировались, а взаимодействие с командой Microsoft сопровождалось давлением. Эти утверждения исходят из единственного источника и не подтверждены независимыми первичными материалами — официальными заявлениями Microsoft или документами MSRC.

Microsoft, в свою очередь, как сообщается, обвинила исследователя в отказе от скоординированного раскрытия уязвимостей и подчеркнула, что публикация эксплоитов до выхода патчей ставит под удар конечных пользователей. Первичное заявление Microsoft по этому поводу в доступных материалах также не представлено.

После исправления BlueHammer исследователь, по данным источника, раскрыл информацию о дополнительных уязвимостях в Microsoft Defender под названиями RedSun и UnDefend, а после майского Patch Tuesday — о проблемах YellowKey и GreenPlasma. Последний эпизод связан с уязвимостью RoguePlanet в Defender, где исследователь заявил, что защитные изменения в патче создали новый опасный сценарий. Ни одна из этих уязвимостей не подтверждена первичными источниками — вендорскими бюллетенями или записями в NVD — в доступных материалах.

Отдельного внимания заслуживает обвинение в адрес Microsoft в «тихом» исправлении RedSun — без присвоения CVE, без публичного уведомления и без признания факта эксплуатации. Если это соответствует действительности, подобная практика подрывает прозрачность процесса управления уязвимостями и затрудняет приоритизацию патчей для администраторов.

Оценка воздействия

Уязвимость CVE-2026-33825 представляет риск для всех систем на базе Microsoft Windows, где не установлены апрельские обновления 2026 года. Локальное повышение привилегий до SYSTEM — один из наиболее критичных сценариев постэксплуатации: он открывает полный контроль над машиной, доступ к хешам паролей и возможность латерального перемещения в сети.

Более широкий контекст — серия заявленных раскрытий — создаёт дополнительную неопределённость. Организации, использующие Microsoft Defender как основное средство защиты конечных точек, должны учитывать потенциальный риск, связанный с упомянутыми, но пока не верифицированными уязвимостями в этом продукте.

Рекомендации

  • Немедленно установите апрельские и майские обновления Windows 2026 года, если это ещё не сделано. CVE-2026-33825 исправлена в апрельском Patch Tuesday.
  • Проверьте журналы на признаки разведки: выполнение команд whoami /priv, cmdkey /list, net group от нехарактерных учётных записей или в нетипичное время может указывать на постэксплуатационную активность.
  • Ограничьте локальные привилегии по принципу наименьших полномочий. Уязвимости класса LPE теряют значительную часть ценности, если атакующий не может получить начальный доступ к системе с правами обычного пользователя.
  • Мониторьте обращения к базе SAM — аномальный доступ к файлам SAM, SYSTEM и SECURITY в каталоге %SystemRoot%\system32\config должен генерировать алерт.
  • Отслеживайте обновления от Microsoft по затронутым продуктам (Windows, Defender, BitLocker) в ближайшие циклы Patch Tuesday — с учётом заявленной серии раскрытий, вероятность появления дополнительных исправлений высока.

Приоритет установки патча для CVE-2026-33825 — высокий, особенно для систем в доменной среде, где компрометация хешей SAM может привести к каскадному распространению атаки. Организациям, зависящим от Microsoft Defender, стоит рассмотреть дополнительный уровень мониторинга конечных точек до прояснения ситуации с заявленными, но не верифицированными уязвимостями в этом продукте.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.