Підписуйтеся на наш телеграм канал!
Знайдено шкідливий код, що може зламати будь-яку версію Windows
В мережі з’явився публічний код для експлуатації невиправленої уразливості Windows, що дозволяє зловмисникам підвищити привілеї до рівня SYSTEM та отримати повний контроль над системою. Уразливість, якій дали назву BlueHammer, опублікував дослідник безпеки під псевдонімом Chaotic Eclipse, незадоволений тим, як Центр реагування на питання безпеки Microsoft (MSRC) розглядав повідомлення про знахідку.
3 квітня 2026 року на GitHub з’явився репозиторій з кодом під псевдонімом Nightmare-Eclipse. У короткому дописі автор заявив: «Я не блефував перед Microsoft, і роблю це знову» — та додав подяку керівництву MSRC, яке «зробило це можливим». Мотиви для публічного розголошення залишаються незрозумілими. Дослідник також попередив, що PoC-код містить помилки і може спрацьовувати не завжди.
Уразливість підтвердив Вілл Дорманн, провідний аналітик з уразливостей компанії Tharros. За його словами, BlueHammer являє собою локальне підвищення привілеїв (LPE) і поєднує дві техніки: TOCTOU (race condition між перевіркою та використанням) і підміну шляху. Успішна експлуатація дає зловмисникові доступ до бази даних Security Account Manager (SAM), де зберігаються хеші паролів локальних облікових записів. Маючи ці дані, атакуючий може ескалувати привілеї до рівня SYSTEM і фактично отримати повне управління машиною — зокрема, запускати командний рядок із системними правами.
Офіційного патча від Microsoft досі немає, тому згідно з класифікацією компанії, BlueHammer вважається уразливістю нульового дня. Деякі дослідники, які тестували код, підтвердили, що він не спрацьовує на Windows Server. На настільних системах уразливість дозволяє підняти привілеї зі звичайного користувача до адміністратора, однак для повного доступу потрібна авторизація. Незважаючи на обмежену сферу застосування, наявність публічного PoC суттєво підвищує ризик для корпоративних середовищ, де локальний доступ є першим кроком до широкої атаки.
Microsoft у відповідь на запит підтвердила лише загальне зобов’язання розслідувати повідомлення про безпеку та підтримку принципів координованого розкриття уразливостей, не уточнивши деталей щодо BlueHammer. Аналітики зазначають, що однією з вимог MSRC, яка ускладнює процес подання звітів, є необхідність надавати відеодемонстрацію роботи експлойту.