Уязвимость локального повышения привилегий CVE-2026-33825, затрагивающая Microsoft Windows, стала отправной точкой публичного конфликта между исследователем безопасности, известным как Nightmare Eclipse, и командой Microsoft Security Response Center. Успешная эксплуатация, по имеющимся данным, позволяет получить доступ к базе Security Account Manager (SAM) с хешами паролей локальных учётных записей и повысить привилегии до уровня SYSTEM. Microsoft устранила проблему в рамках апрельского Patch Tuesday 2026, однако за этим последовала серия дополнительных раскрытий уязвимостей, которые исследователь позиционирует как протест против практик MSRC.
Технические детали CVE-2026-33825
Уязвимость BlueHammer (CVE-2026-33825) относится к классу локального повышения привилегий в Windows. По данным стороннего анализа, эксплоит сочетает два метода: TOCTOU (time-of-check to time-of-use) — состояние гонки между проверкой и использованием ресурса — и path confusion, манипуляцию с путями файловой системы. Комбинация этих техник позволяет атакующему получить доступ к базе SAM и повысить привилегии до SYSTEM.
Следует отметить, что на момент анализа CVE-2026-33825 не внесена в каталог CISA Known Exploited Vulnerabilities. Оценка CVSS в доступных источниках не приводится. Статус активной эксплуатации в дикой природе на основании первичных источников не подтверждён, хотя в отдельных публикациях упоминаются случаи применения эксплоита — эти сведения требуют дополнительной верификации.
Как сообщается, на скомпрометированных устройствах перед запуском эксплоитов фиксировалось ручное выполнение разведывательных команд:
whoami /priv— проверка текущих привилегийcmdkey /list— просмотр сохранённых учётных данныхnet group— перечисление групп домена
Это указывает на постэксплуатационный сценарий: уязвимость использовалась для эскалации привилегий уже после первоначального проникновения в систему.
Контекст конфликта и серия раскрытий
Исследователь Nightmare Eclipse (также упоминаемый как Chaotic Eclipse), по его собственным заявлениям, опубликовал эксплоит в качестве протеста против практик MSRC. Он утверждает, что его отчёты об уязвимостях игнорировались, а взаимодействие с командой Microsoft сопровождалось давлением. Эти утверждения исходят из единственного источника и не подтверждены независимыми первичными материалами — официальными заявлениями Microsoft или документами MSRC.
Microsoft, в свою очередь, как сообщается, обвинила исследователя в отказе от скоординированного раскрытия уязвимостей и подчеркнула, что публикация эксплоитов до выхода патчей ставит под удар конечных пользователей. Первичное заявление Microsoft по этому поводу в доступных материалах также не представлено.
После исправления BlueHammer исследователь, по данным источника, раскрыл информацию о дополнительных уязвимостях в Microsoft Defender под названиями RedSun и UnDefend, а после майского Patch Tuesday — о проблемах YellowKey и GreenPlasma. Последний эпизод связан с уязвимостью RoguePlanet в Defender, где исследователь заявил, что защитные изменения в патче создали новый опасный сценарий. Ни одна из этих уязвимостей не подтверждена первичными источниками — вендорскими бюллетенями или записями в NVD — в доступных материалах.
Отдельного внимания заслуживает обвинение в адрес Microsoft в «тихом» исправлении RedSun — без присвоения CVE, без публичного уведомления и без признания факта эксплуатации. Если это соответствует действительности, подобная практика подрывает прозрачность процесса управления уязвимостями и затрудняет приоритизацию патчей для администраторов.
Оценка воздействия
Уязвимость CVE-2026-33825 представляет риск для всех систем на базе Microsoft Windows, где не установлены апрельские обновления 2026 года. Локальное повышение привилегий до SYSTEM — один из наиболее критичных сценариев постэксплуатации: он открывает полный контроль над машиной, доступ к хешам паролей и возможность латерального перемещения в сети.
Более широкий контекст — серия заявленных раскрытий — создаёт дополнительную неопределённость. Организации, использующие Microsoft Defender как основное средство защиты конечных точек, должны учитывать потенциальный риск, связанный с упомянутыми, но пока не верифицированными уязвимостями в этом продукте.
Рекомендации
- Немедленно установите апрельские и майские обновления Windows 2026 года, если это ещё не сделано. CVE-2026-33825 исправлена в апрельском Patch Tuesday.
- Проверьте журналы на признаки разведки: выполнение команд
whoami /priv,cmdkey /list,net groupот нехарактерных учётных записей или в нетипичное время может указывать на постэксплуатационную активность. - Ограничьте локальные привилегии по принципу наименьших полномочий. Уязвимости класса LPE теряют значительную часть ценности, если атакующий не может получить начальный доступ к системе с правами обычного пользователя.
- Мониторьте обращения к базе SAM — аномальный доступ к файлам SAM, SYSTEM и SECURITY в каталоге
%SystemRoot%\system32\configдолжен генерировать алерт. - Отслеживайте обновления от Microsoft по затронутым продуктам (Windows, Defender, BitLocker) в ближайшие циклы Patch Tuesday — с учётом заявленной серии раскрытий, вероятность появления дополнительных исправлений высока.
Приоритет установки патча для CVE-2026-33825 — высокий, особенно для систем в доменной среде, где компрометация хешей SAM может привести к каскадному распространению атаки. Организациям, зависящим от Microsoft Defender, стоит рассмотреть дополнительный уровень мониторинга конечных точек до прояснения ситуации с заявленными, но не верифицированными уязвимостями в этом продукте.