Windows Defender Zero-Day-Schwachstelle CVE-2026-33825 Analysiert
Eine Zero-Day-Schwachstelle in Windows Defender, CVE-2026-33825, wurde mit einem "BlueHammer"-Exploit öffentlich gemacht, der lokale Privilegienerweiterungen ermöglichte.
.png)
Das Cybersicherheitsunternehmen Picus Security hat eine detaillierte Analyse einer Zero-Day-Schwachstelle in Microsoft Defender veröffentlicht, die unter der Kennung CVE-2026-33825 läuft. Die am 7. April 2026 öffentlich bekannt gewordene Schwachstelle ermöglichte eine lokale Privilegienerweiterung, wodurch nicht privilegierte Benutzer auf vollständig gepatchten Windows 10- und Windows 11-Systemen SYSTEM-Level-Zugriff erlangen konnten.
Der als "BlueHammer" bezeichnete Exploit wurde veröffentlicht, bevor ein offizieller Patch verfügbar war, was ihn zu diesem Zeitpunkt zu einer echten Zero-Day-Schwachstelle machte. Der Fehler beruht auf einem Race Condition in der Logik zur Dateibereinigung von Windows Defender. Angreifer konnten dies ausnutzen, indem sie das Dateisystem manipulierten, um Defender-Operationen umzuleiten und kritische Systemdateien zu überschreiben.
Picus Security zufolge ist CVE-2026-33825 Teil einer breiteren Serie von Zero-Day-Schwachstellen, die im April 2026 gegen Windows Defender bekannt wurden. Dazu gehörten "BlueHammer" zur Privilegienerweiterung, "UnDefend", das den Update-Mechanismus störte, und "RedSun", eine weitere Methode zur Privilegienerweiterung. Diese Erkenntnisse deuten auf systemische Schwächen in der Architektur von Defender hin.
Eine erfolgreiche Ausnutzung könnte zur Ausführung von Code auf SYSTEM-Ebene führen. Picus Security rät Organisationen dringend, die Sicherheitspatches vom April 2026 umgehend zu installieren, um CVE-2026-33825 und die damit verbundenen Risiken zu beheben.