Yuanpei Xu

Pesquisador deHUST
#35365de 56,331
7.8CVSS total
Vulnerabilidades · 1
PT-2026-32884
7.8
2026-04-02
Microsoft · Defender · CVE-2026-33825
**Nome do Software Vulnerável e Versões Afetadas** microsoft defender antimalware platform versões anteriores a 4.18.26030.3011 **Description** A granularidade insuficiente do controle de acesso no Microsoft Defender permite que um invasor local autorizado eleve seus privilégios para o nível SYSTEM. Este problema, apelidado de BlueHammer, envolve uma condição de corrida de tempo de verificação para tempo de uso (TOCTOU) no fluxo de trabalho de atualização de assinaturas e remediação. O exploit encadeia a API Windows Cloud Files, Travas Oportunistas (Oplocks) e Volume Shadow Copy (VSS) para pausar o sistema durante a criação de um snapshot. Isso permite que o invasor acesse colmeias de registro normalmente bloqueadas, como SAM, SYSTEM e SECURITY, para extrair hashes de administradores locais e iniciar um shell como `NT AUTHORITYSYSTEM` sem acionar o Controle de Conta de Usuário (UAC) ou deixar registros nos logs. A falha foi explorada ativamente como um zero-day por grupos de ransomware para desativar a proteção de endpoint e entregar payloads. Alguns incidentes foram vinculados a conexões FortiGate SSL VPN comprometidas com endereços IP geolocalizados na Rússia. **Recommendations** Atualize a plataforma Defender para a versão 4.18.26030.3011 ou superior. Use a Diretiva de Grupo para restringir o Serviço de Cópia de Sombra de Volume apenas a usuários administrativos específicos. Monitore qualquer processo que chame `vssvc.exe` que não seja uma ferramenta de backup conhecida. Audite os logs em busca de atividades incomuns de `CldFlt` (Cloud Files Mini Filter) originadas de diretórios que não sejam do sistema.