Het Amerikaanse cyberagentschap CISA waarschuwt dat een beveiligingslek in Microsoft Defender, de standaard antivirussoftware in Windows, actief wordt misbruikt bij ransomware-aanvallen. De kwetsbaarheid, bekend onder de aanduiding CVE-2026-33825 en ook wel BlueHammer genoemd, stelt aanvallers die al toegang tot een systeem hebben in staat hun rechten te verhogen naar SYSTEM-niveau. Hierdoor krijgen zij volledige controle over het getroffen systeem.

De kwetsbaarheid werd begin april openbaar gemaakt door een onderzoeker, die ook een proof-of-concept exploit publiceerde. Microsoft bracht op 14 april beveiligingsupdates uit en gaf toen aan dat er nog geen aanwijzingen waren voor misbruik, maar dat dit in de toekomst waarschijnlijker werd. Op 22 april voegde CISA de kwetsbaarheid toe aan hun overzicht van actief misbruikte kwetsbaarheden, zonder details over de aanvallen te verstrekken. Cybersecuritybedrijf GreyNoise monitort dit overzicht en bevestigt dat CVE-2026-33825 inmiddels ook expliciet wordt vermeld als misbruikt bij ransomware-aanvallen.