<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=CVE-2026-33825</id>
	<title>CVE-2026-33825 - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=CVE-2026-33825"/>
	<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=CVE-2026-33825&amp;action=history"/>
	<updated>2026-06-17T17:16:45Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://wiki.ixheim.de/index.php?title=CVE-2026-33825&amp;diff=70425&amp;oldid=prev</id>
		<title>Thomas.will: Die Seite wurde neu angelegt: „=Beschreibung= CVE-2026-33825, bekannt unter dem Namen „BlueHammer&quot;, ist eine schwerwiegende Sicherheitslücke in Windows Defender, die alle Standard-Install…“</title>
		<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=CVE-2026-33825&amp;diff=70425&amp;oldid=prev"/>
		<updated>2026-05-30T09:36:13Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „=Beschreibung= CVE-2026-33825, bekannt unter dem Namen „BlueHammer&amp;quot;, ist eine schwerwiegende Sicherheitslücke in Windows Defender, die alle Standard-Install…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;=Beschreibung=&lt;br /&gt;
CVE-2026-33825, bekannt unter dem Namen „BlueHammer&amp;quot;, ist eine schwerwiegende&lt;br /&gt;
Sicherheitslücke in Windows Defender, die alle Standard-Installationen von&lt;br /&gt;
Windows 10 und Windows 11 betrifft (CVSS 7.8, „hoch&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Die Schwachstelle steckt im Mechanismus, mit dem Windows Defender erkannte&lt;br /&gt;
Schadateien unter Quarantäne stellt und bereinigt – der sogenannten&lt;br /&gt;
''File Remediation''. Dieser Prozess läuft mit den höchsten Systemprivilegien&lt;br /&gt;
(''NT AUTHORITY\SYSTEM''), weil Defender Dateien löschen oder verschieben muss,&lt;br /&gt;
die ein normaler Benutzer gar nicht anfassen dürfte.&lt;br /&gt;
&lt;br /&gt;
Genau hier liegt das Problem: Zwischen dem Moment, in dem Defender eine Datei&lt;br /&gt;
prüft, und dem Moment, in dem er tatsächlich auf sie zugreift, gibt es ein kurzes&lt;br /&gt;
Zeitfenster. Dieses Fenster lässt sich ausnutzen – ein klassischer&lt;br /&gt;
''Time-of-Check to Time-of-Use''-Fehler (TOCTOU). Der Angreifer legt zunächst&lt;br /&gt;
eine speziell präparierte Datei an, die Defender zur Bereinigung veranlasst.&lt;br /&gt;
Während Defender arbeitet, vertauscht er im Hintergrund den Dateipfad durch einen&lt;br /&gt;
Verweis auf eine Shadow Copy der Windows-SAM-Datenbank – die Datenbank, in der&lt;br /&gt;
Windows Passwort-Hashes speichert. Defender liest die SAM mit SYSTEM-Rechten,&lt;br /&gt;
der Angreifer kommt an die Hashes, und aus den Hashes lässt sich eine&lt;br /&gt;
SYSTEM-Shell erzeugen.&lt;br /&gt;
&lt;br /&gt;
Das Besondere an BlueHammer: Es werden ausschließlich legitime Windows-Funktionen&lt;br /&gt;
missbraucht – Volume Shadow Copy, Opportunistic Locks und die Cloud Files API.&lt;br /&gt;
Kein Schadcode im klassischen Sinne, der von Defender oder anderen&lt;br /&gt;
Sicherheitslösungen erkannt werden könnte. Der Angreifer braucht lediglich einen&lt;br /&gt;
normalen Benutzeraccount auf dem System – kein Administrator, keine besonderen&lt;br /&gt;
Rechte.&lt;br /&gt;
&lt;br /&gt;
=Hintergrund=&lt;br /&gt;
BlueHammer wurde am 7. April 2026 von einem Forscher unter dem Pseudonym&lt;br /&gt;
„Chaotic Eclipse&amp;quot; veröffentlicht – zusammen mit einem funktionierenden&lt;br /&gt;
Proof-of-Concept-Exploit. Die Veröffentlichung war kein koordinierter Disclosure-&lt;br /&gt;
Prozess, sondern ein bewusster Protest: Der Forscher hatte Microsoft mehrfach&lt;br /&gt;
über die Lücke informiert, ohne dass eine Reaktion erfolgte.&lt;br /&gt;
&lt;br /&gt;
Microsoft patchte BlueHammer am 14. April 2026 im Rahmen des regulären&lt;br /&gt;
Patch Tuesday. CISA nahm die Lücke am 22. April in den Katalog der aktiv&lt;br /&gt;
ausgenutzten Schwachstellen auf und verpflichtete US-Bundesbehörden zur&lt;br /&gt;
Behebung bis zum 6. Mai 2026. Noch bevor der Patch erschien, wurde BlueHammer&lt;br /&gt;
bereits in echten Angriffen eingesetzt.&lt;br /&gt;
&lt;br /&gt;
=Proof of Concept=&lt;br /&gt;
*git clone https://github.com/chaotic-eclipse/bluehammer/&lt;br /&gt;
*cd bluehammer/&lt;br /&gt;
;prüft ob das System verwundbar ist (Windows, PowerShell als normaler Benutzer)&lt;br /&gt;
*python bluehammer_check.py&lt;br /&gt;
;führt die Privilege Escalation durch&lt;br /&gt;
*python bluehammer.py --shell&lt;br /&gt;
&lt;br /&gt;
=Fix=&lt;br /&gt;
Microsoft hat BlueHammer im April 2026 Patch Tuesday behoben. Die gepatchte&lt;br /&gt;
Version der Windows Defender Antimalware Platform ist '''4.18.26030.3011'''.&lt;br /&gt;
&lt;br /&gt;
;Aktuelle Defender-Version prüfen (PowerShell)&lt;br /&gt;
*Get-MpComputerStatus | Select-Object AMProductVersion, AMEngineVersion&lt;br /&gt;
&lt;br /&gt;
;Windows Update ausführen&lt;br /&gt;
*Einstellungen → Windows Update → Nach Updates suchen&lt;br /&gt;
&lt;br /&gt;
;Über WSUS / Intune&lt;br /&gt;
*Defender-Plattform-Updates werden als separate Komponente ausgerollt –&lt;br /&gt;
 zusätzlich zu regulären Windows-Updates prüfen&lt;br /&gt;
&lt;br /&gt;
Nach dem Update sollte die Plattformversion mindestens '''4.18.26030.3011'''&lt;br /&gt;
anzeigen. Systeme, die kein Windows Update erhalten (z. B. dauerhaft offline),&lt;br /&gt;
bleiben verwundbar, solange Defender aktiviert ist.&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Security]]&lt;/div&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
</feed>