De Cybersecurity and Infrastructure Security Agency (CISA) heeft Amerikaanse overheidsinstanties opgedragen om binnen twee weken hun Windows-systemen te beveiligen tegen een privilege-escalatie kwetsbaarheid in Microsoft Defender. Deze kwetsbaarheid, bekend als CVE-2026-33825 en door een onderzoeker onder de naam "Chaotic Eclipse" gedoopt tot BlueHammer, wordt actief misbruikt in zero-day aanvallen.

De kwetsbaarheid stelt aanvallers met beperkte rechten in staat om SYSTEM-permissies te verkrijgen op niet-gepatchte apparaten door een gebrek aan fijne toegangscontrole. Microsoft bracht op 14 april een patch uit tijdens Patch Tuesday, een week nadat de onderzoeker exploitcode openbaar maakte uit onvrede over de afhandeling van de melding door het Microsoft Security Response Center (MSRC). Naast BlueHammer werden ook twee andere Microsoft Defender-kwetsbaarheden openbaar gemaakt: RedSun, een tweede privilege-escalatie, en UnDefend, waarmee een standaardgebruiker Defender-definitie-updates kan blokkeren. Volgens Microsofts definitie waren deze drie kwetsbaarheden destijds zero-days, omdat er nog geen officiële patches beschikbaar waren.

Onderzoekers van Huntress Labs meldden op 16 april dat de kwetsbaarheden al werden misbruikt in aanvallen met duidelijke aanwijzingen voor actieve handmatige toegang door aanvallers. De aanvallen maakten deel uit van bredere inbraken en niet slechts proof-of-concept testen. Huntress constateerde verdachte toegang via FortiGate SSL VPN, met een bron-IP gelokaliseerd in Rusland en aanvullende verdachte infrastructuur in andere regio's.

CISA heeft de BlueHammer-kwetsbaarheid inmiddels toegevoegd aan het Known Exploited Vulnerabilities (KEV) Catalog en eist dat federale civiele uitvoerende instanties hun systemen uiterlijk 7 mei patchen om verdere aanvallen te voorkomen. CISA waarschuwt dat dit type kwetsbaarheid een veelgebruikte aanvalsvector is en aanzienlijke risico's vormt voor de federale infrastructuur. Organisaties wordt geadviseerd mitigaties toe te passen volgens de instructies van de leverancier, de richtlijnen van BOD 22-01 voor clouddiensten te volgen of het product niet langer te gebruiken als mitigaties ontbreken.

Eerder waarschuwde CISA ook al voor een actief misbruikte privilege-escalatie kwetsbaarheid in Windows Task Host (CVE-2025-60710), die SYSTEM-rechten verleent op niet-gepatchte Windows 11 en Windows Server 2025 systemen.