Шестгодишна уязвимост в Windows отново работи върху напълно обновени системи

Напълно обновени версии на Windows се оказаха уязвими към експлойт, открит още преди шест години от екипа на Google Project Zero. Анонимен изследовател по сигурността публикува нов инструмент за атака, който според него успешно предоставя най-високите SYSTEM привилегии дори на актуални версии на Windows 11 и Windows Server 2025.

Изследователят, известен под псевдонимите Nightmare-Eclipse и Chaotic Eclipse, твърди, че Microsoft или никога не е поправила напълно проблема, или корекцията впоследствие е била премахната без публично обяснение.

Стар проблем, нова заплаха

Уязвимостта е свързана с драйвера cldflt.sys, който отговаря за синхронизацията на файлове в OneDrive. Още през 2020 г. експертът по сигурността Джеймс Форшоу от Google съобщава за проблема на Microsoft чрез програмата Project Zero.

Тогава компанията публикува предупреждение за сигурност и обозначава уязвимостта като CVE-2020-17103 със степен на опасност 7.8 от 10. Според новите твърдения обаче оригиналният proof-of-concept код все още работи без съществени промени.

Публикуваният инструмент, наречен MiniPlasma, позволява на нападател с базов достъп до системата да отвори команден ред с SYSTEM права – най-високото ниво на контрол в Windows.

Как работи атаката

Проблемът се крие в начина, по който драйверът обработва записи в Windows Registry. При определени условия атакуващият може да предизвика т.нар. race condition, при което операционната система временно „забравя“ кой потребител извършва операцията.

В този момент Windows преминава към идентичността ANONYMOUS LOGON и автоматично разрешава запис в системна секция на регистъра, вместо в потребителската. Това позволява повишаване на привилегиите до SYSTEM ниво.

Според външни изследователи експлойтът действително работи върху някои напълно обновени версии на Windows. Експертът по сигурността Уил Дорман също потвърждава, че е успял да възпроизведе атаката върху Windows 11 с последните актуализации от май. По негови думи обаче проблемът не се проявява в най-новите Insider Preview Canary версии.

Поредица от публично публикувани zero-day експлойти

Nightmare-Eclipse вече привлече внимание през последните месеци с публикуването на няколко Windows zero-day експлойта. През април изследователят разпространи уязвимости за повишаване на привилегии в Windows Defender, а през май публикува и техника за заобикаляне на BitLocker.

Хакерът твърди, че действията му са мотивирани от личен конфликт с Microsoft, като дори обвинява компанията, че го е оставила „без дом и без нищо“.

Рискът за организациите

Макар уязвимостта да изисква първоначален достъп до системата, подобни техники често се използват като втори етап при реални атаки. След проникване чрез фишинг, злонамерен софтуер или компрометирани акаунти, нападателите могат да използват локални експлойти за пълен контрол върху устройството.

Случаят отново поставя въпроси около качеството на някои Windows корекции, както и около практиката за „тихи“ промени без публично документиране. За организациите това означава, че дори напълно обновени системи невинаги гарантират пълна защита срещу вече известни уязвимости.

e-security.bg

Подобни

Microsoft потвърди: септемврийският Patch Tuesday може да блокира Remote Desktop
15.09.2026
microsoft-4412148_640
Microsoft потвърди: септемврийският Patch Tuesday може да спре звука в Windows 11
15.09.2026
microsoft
Aтаки срещу критични уязвимости в Check Point VPN
14.09.2026
checkpoint-logo-transparan-1024x969
Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640