PT-2026-32884 · Microsoft · Defender

·

CVE-2026-33825

·

Publicado

2026-04-02

·

Atualizado

2026-08-14

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas microsoft defender antimalware platform versões anteriores a 4.18.26030.3011
Description A granularidade insuficiente do controle de acesso no Microsoft Defender permite que um invasor local autorizado eleve seus privilégios para o nível SYSTEM. Este problema, apelidado de BlueHammer, envolve uma condição de corrida de tempo de verificação para tempo de uso (TOCTOU) no fluxo de trabalho de atualização de assinaturas e remediação. O exploit encadeia a API Windows Cloud Files, Travas Oportunistas (Oplocks) e Volume Shadow Copy (VSS) para pausar o sistema durante a criação de um snapshot. Isso permite que o invasor acesse colmeias de registro normalmente bloqueadas, como SAM, SYSTEM e SECURITY, para extrair hashes de administradores locais e iniciar um shell como NT AUTHORITYSYSTEM sem acionar o Controle de Conta de Usuário (UAC) ou deixar registros nos logs. A falha foi explorada ativamente como um zero-day por grupos de ransomware para desativar a proteção de endpoint e entregar payloads. Alguns incidentes foram vinculados a conexões FortiGate SSL VPN comprometidas com endereços IP geolocalizados na Rússia.
Recommendations Atualize a plataforma Defender para a versão 4.18.26030.3011 ou superior. Use a Diretiva de Grupo para restringir o Serviço de Cópia de Sombra de Volume apenas a usuários administrativos específicos. Monitore qualquer processo que chame vssvc.exe que não seja uma ferramenta de backup conhecida. Audite os logs em busca de atividades incomuns de CldFlt (Cloud Files Mini Filter) originadas de diretórios que não sejam do sistema.

Correção

DoS

LPE

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05271
CVE-2026-33825

Produtos afetados

Defender