Een beveiligingsonderzoeker heeft een exploit vrijgegeven die zich richt op een Windows-kwetsbaarheid die in 2020 werd onthuld, met de waarschuwing dat deze mogelijk nooit is gepatcht. De kwetsbaarheid, geregistreerd als CVE-2020-17103 en met een CVSS-score van 7.0, betreft een privilege-escalatieprobleem in de Windows Cloud Filter-driver.

Onderzoekers van Google Project Zero meldden deze zwakte in 2020, waarna Microsoft een patch uitbracht als onderdeel van de Patch Tuesday updates in december 2020. Volgens het rapport van Project Zero maakt de kwetsbare Windows Cloud Filter-driver het mogelijk om registersleutels te manipuleren via een niet-gedocumenteerde API. Een aanvaller kan via een niet-geauthenticeerde netwerksessie een sleutel aanmaken in de DEFAULT user hive zonder toegangscontroles, wat privilege-escalatie mogelijk maakt en uiteindelijk kan leiden tot uitvoering van systeemcode.

Nu heeft een cybersecurityonderzoeker die bekendstaat als Chaotic Eclipse en Nightmare Eclipse de exploit MiniPlasma vrijgegeven, die deze beveiligingsfout benut om een System shell te openen. De onderzoeker stelt dat de originele proof-of-concept code van Project Zero zonder aanpassingen werkt, wat erop wijst dat de kwetsbaarheid nog steeds aanwezig is of dat de patches zijn teruggedraaid. Chaotic Eclipse geeft aan dat na onderzoek blijkt dat het exacte probleem dat in 2020 aan Microsoft werd gemeld, nog steeds onopgelost is.

Chaotic Eclipse heeft recent ook exploits vrijgegeven voor andere onopgeloste kwetsbaarheden in Microsoft-producten, zoals BlueHammer, YellowKey en GreenPlasma, en uit kritiek op de manier waarop Microsoft met meldingen van kwetsbaarheden omgaat. Volgens Will Dormann, senior principal vulnerability analyst bij Tharros Labs, werkt MiniPlasma op Windows 11-systemen met de beveiligingsupdates van mei 2026 geïnstalleerd. Dormann merkt op dat de exploit niet lijkt te werken op de nieuwste Insider Preview Canary-build van Windows 11.

SecurityWeek heeft Microsoft om een reactie gevraagd en zal dit artikel bijwerken zodra het bedrijf reageert.