Microsoft heeft op dinsdag patches uitgebracht voor drie zero-day kwetsbaarheden die het mogelijk maken om SYSTEM-privileges te verkrijgen op volledig bijgewerkte Windows-systemen, evenals een kwetsbaarheid die toegang geeft tot BitLocker-beveiligde schijven. De drie beveiligingslekken werden vorige maand openbaar gemaakt door een beveiligingsonderzoeker onder de naam "Nightmare Eclipse", die hiermee protesteerde tegen de wijze waarop het Microsoft Security Response Center (MSRC) het openbaarmakingsproces afhandelt.
De twee privilege-escalatie kwetsbaarheden, genaamd "GreenPlasma" en "MiniPlasma" (respectievelijk CVE-2026-45586 en CVE-2020-17103), zijn gevonden in het Collaborative Translation Framework (CTFMON) en de Cloud Files Mini Filter Driver. Deze kwetsbaarheden stellen lokale aanvallers in staat om een shell met SYSTEM-rechten te verkrijgen op volledig gepatchte Windows-systemen. De derde zero-day, YellowKey (CVE-2026-45585), functioneert als een achterdeur in de Windows Recovery Environment (WinRE), die wordt gebruikt voor het repareren van opstartproblemen. Met fysieke toegang tot het apparaat kunnen aanvallers via YellowKey de BitLocker-beveiliging omzeilen op onbeschermde Windows 11 en Windows Server 2022/2025 systemen.
Microsoft heeft mitigatiemaatregelen gedeeld om mogelijke aanvallen met YellowKey te voorkomen, maar uitte ook kritiek op het feit dat de proof-of-concept exploit openbaar werd gemaakt, wat volgens het bedrijf in strijd is met de beste praktijken voor gecoördineerde kwetsbaarheidsopenbaring. De patches voor GreenPlasma, MiniPlasma en YellowKey zijn onderdeel van de Patch Tuesday updates van juni 2026.
De onderzoeker Nightmare Eclipse heeft de afgelopen maanden ook proof-of-concept exploits vrijgegeven voor andere zero-days, zoals BlueHammer (CVE-2026-33825) en RedSun, die lokaal privilege-escalatie mogelijk maken en inmiddels actief worden misbruikt. Daarnaast werd recent de zero-day UnDefend openbaar gemaakt, waarmee aanvallers met standaard gebruikersrechten Microsoft Defender updates kunnen blokkeren. Ook werd deze dinsdag een zero-day exploit voor Microsoft Defender, genaamd RoguePlanet, bekend die het mogelijk maakt om command prompts met SYSTEM-rechten te starten. Microsoft reageerde aanvankelijk met dreigementen tot juridische stappen, maar trok dit terug na kritiek op sociale media en gaf aan samen te werken met opsporingsdiensten wanneer onderzoekers de wet overtreden en schade veroorzaken.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *