PT-2026-32884 · Microsoft · Defender
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
microsoft defender antimalware platform versões anteriores a 4.18.26030.3011
Description
A granularidade insuficiente do controle de acesso no Microsoft Defender permite que um invasor local autorizado eleve seus privilégios para o nível SYSTEM. Este problema, apelidado de BlueHammer, envolve uma condição de corrida de tempo de verificação para tempo de uso (TOCTOU) no fluxo de trabalho de atualização de assinaturas e remediação. O exploit encadeia a API Windows Cloud Files, Travas Oportunistas (Oplocks) e Volume Shadow Copy (VSS) para pausar o sistema durante a criação de um snapshot. Isso permite que o invasor acesse colmeias de registro normalmente bloqueadas, como SAM, SYSTEM e SECURITY, para extrair hashes de administradores locais e iniciar um shell como
NT AUTHORITYSYSTEM sem acionar o Controle de Conta de Usuário (UAC) ou deixar registros nos logs. A falha foi explorada ativamente como um zero-day por grupos de ransomware para desativar a proteção de endpoint e entregar payloads. Alguns incidentes foram vinculados a conexões FortiGate SSL VPN comprometidas com endereços IP geolocalizados na Rússia.Recommendations
Atualize a plataforma Defender para a versão 4.18.26030.3011 ou superior.
Use a Diretiva de Grupo para restringir o Serviço de Cópia de Sombra de Volume apenas a usuários administrativos específicos.
Monitore qualquer processo que chame
vssvc.exe que não seja uma ferramenta de backup conhecida.
Audite os logs em busca de atividades incomuns de CldFlt (Cloud Files Mini Filter) originadas de diretórios que não sejam do sistema.Correção
DoS
LPE
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Defender