Microsoft · Defender · CVE-2026-33825
**Nome do Software Vulnerável e Versões Afetadas**
microsoft defender antimalware platform versões anteriores a 4.18.26030.3011
**Description**
A granularidade insuficiente do controle de acesso no Microsoft Defender permite que um invasor local autorizado eleve seus privilégios para o nível SYSTEM. Este problema, apelidado de BlueHammer, envolve uma condição de corrida de tempo de verificação para tempo de uso (TOCTOU) no fluxo de trabalho de atualização de assinaturas e remediação. O exploit encadeia a API Windows Cloud Files, Travas Oportunistas (Oplocks) e Volume Shadow Copy (VSS) para pausar o sistema durante a criação de um snapshot. Isso permite que o invasor acesse colmeias de registro normalmente bloqueadas, como SAM, SYSTEM e SECURITY, para extrair hashes de administradores locais e iniciar um shell como `NT AUTHORITYSYSTEM` sem acionar o Controle de Conta de Usuário (UAC) ou deixar registros nos logs. A falha foi explorada ativamente como um zero-day por grupos de ransomware para desativar a proteção de endpoint e entregar payloads. Alguns incidentes foram vinculados a conexões FortiGate SSL VPN comprometidas com endereços IP geolocalizados na Rússia.
**Recommendations**
Atualize a plataforma Defender para a versão 4.18.26030.3011 ou superior.
Use a Diretiva de Grupo para restringir o Serviço de Cópia de Sombra de Volume apenas a usuários administrativos específicos.
Monitore qualquer processo que chame `vssvc.exe` que não seja uma ferramenta de backup conhecida.
Audite os logs em busca de atividades incomuns de `CldFlt` (Cloud Files Mini Filter) originadas de diretórios que não sejam do sistema.