Вразливість локального підвищення привілеїв CVE-2026-33825, що зачіпає Microsoft Windows, стала відправною точкою публічного конфлікту між дослідником безпеки, відомим як Nightmare Eclipse, і командою Microsoft Security Response Center. Успішна експлуатація, за наявними даними, дозволяє отримати доступ до бази Security Account Manager (SAM) з хешами паролів локальних облікових записів і підвищити привілеї до рівня SYSTEM. Microsoft усунула проблему в межах квітневого Patch Tuesday 2026 року, однак після цього послідувала серія додаткових розкриттів вразливостей, які дослідник позиціонує як протест проти практик MSRC.
Технічні деталі CVE-2026-33825
Вразливість BlueHammer (CVE-2026-33825) належить до класу локального підвищення привілеїв у Windows. За даними стороннього аналізу, експлойт поєднує два методи: TOCTOU (time-of-check to time-of-use) — стан гонки між перевіркою та використанням ресурсу — і path confusion, маніпуляцію шляхами файлової системи. Комбінація цих технік дозволяє зловмиснику отримати доступ до бази SAM і підвищити привілеї до SYSTEM.
Варто зазначити, що на момент аналізу CVE-2026-33825 не внесено до каталогу CISA Known Exploited Vulnerabilities. Оцінка CVSS у доступних джерелах не наводиться. Статус активної експлуатації в «дикій» природі на підставі первинних джерел не підтверджено, хоча в окремих публікаціях згадуються випадки застосування експлойта — ці відомості потребують додаткової верифікації.
Як повідомляється, на скомпрометованих пристроях перед запуском експлойтів фіксувалося ручне виконання розвідувальних команд:
whoami /priv— перевірка поточних привілеївcmdkey /list— перегляд збережених облікових данихnet group— перелік груп домену
Це вказує на постексплуатаційний сценарій: вразливість використовувалася для ескалації привілеїв уже після первинного проникнення в систему.
Контекст конфлікту та серія розкриттів
Дослідник Nightmare Eclipse (також згадується як Chaotic Eclipse), за його власними заявами, опублікував експлойт як протест проти практик MSRC. Він стверджує, що його звіти про вразливості ігнорувалися, а взаємодія з командою Microsoft супроводжувалася тиском. Ці твердження походять з єдиного джерела і не підтверджені незалежними первинними матеріалами — офіційними заявами Microsoft або документами MSRC.
Microsoft, своєю чергою, як повідомляється, звинуватила дослідника у відмові від скоординованого розкриття вразливостей і наголосила, що публікація експлойтів до виходу патчів наражає кінцевих користувачів на ризик. Первинна заява Microsoft з цього приводу в доступних матеріалах також не представлена.
Після виправлення BlueHammer дослідник, за даними джерела, розкрив інформацію про додаткові вразливості в Microsoft Defender під назвами RedSun і UnDefend, а після травневого Patch Tuesday — про проблеми YellowKey і GreenPlasma. Останній епізод пов’язаний із вразливістю RoguePlanet у Defender, де дослідник заявив, що захисні зміни в патчі створили новий небезпечний сценарій. Жодна з цих вразливостей не підтверджена первинними джерелами — вендорськими бюлетенями або записами в NVD — у доступних матеріалах.
Окремої уваги заслуговує звинувачення на адресу Microsoft у «тихому» виправленні RedSun — без присвоєння CVE, без публічного сповіщення і без визнання факту експлуатації. Якщо це відповідає дійсності, подібна практика підриває прозорість процесу управління вразливостями і ускладнює пріоритизацію патчів для адміністраторів.
Оцінка впливу
Вразливість CVE-2026-33825 становить ризик для всіх систем на базі Microsoft Windows, де не встановлено квітневі оновлення 2026 року. Локальне підвищення привілеїв до SYSTEM — один із найкритичніших сценаріїв постексплуатації: він відкриває повний контроль над машиною, доступ до хешів паролів і можливість латерального переміщення в мережі.
Ширший контекст — серія заявлених розкриттів — створює додаткову невизначеність. Організації, що використовують Microsoft Defender як основний засіб захисту кінцевих точок, мають враховувати потенційний ризик, пов’язаний із згаданими, але поки що не верифікованими вразливостями в цьому продукті.
Рекомендації
- Негайно встановіть квітневі та травневі оновлення Windows 2026 року, якщо цього ще не зроблено. CVE-2026-33825 виправлено в рамках квітневого Patch Tuesday.
- Перевірте журнали на ознаки розвідки: виконання команд
whoami /priv,cmdkey /list,net groupвід нетипових облікових записів або в нестандартний час може вказувати на постексплуатаційну активність. - Обмежте локальні привілеї за принципом найменших повноважень. Вразливості класу LPE втрачають значну частину цінності, якщо зловмисник не може отримати початковий доступ до системи з правами звичайного користувача.
- Моніторте звернення до бази SAM — аномальний доступ до файлів SAM, SYSTEM і SECURITY у каталозі
%SystemRoot%\system32\configмає генерувати сповіщення. - Відстежуйте оновлення від Microsoft щодо заторкнутих продуктів (Windows, Defender, BitLocker) у найближчих циклах Patch Tuesday — з огляду на заявлену серію розкриттів, імовірність появи додаткових виправлень висока.
Пріоритет встановлення патча для CVE-2026-33825 — високий, особливо для систем у доменному середовищі, де компрометація хешів SAM може призвести до каскадного поширення атаки. Організаціям, які залежать від Microsoft Defender, варто розглянути додатковий рівень моніторингу кінцевих точок до прояснення ситуації із заявленими, але не верифікованими вразливостями в цьому продукті.