Ga naar de hoofdinhoud

BlueHammer & RedSun: Windows Defender CVE-2026-33825 uitgelegd

Een privilege escalation zero-day in Defender: wat het is, hoe het werkt, en wat uw SOC deze week moet doen

|8 min leestijd|Neo Security Labs
Zero-dayWindows DefenderDetection engineering

Op 3 april 2026 publiceerde een onderzoeker onder het alias Chaotic Eclipse een werkend proof-of-concept voor een local privilege escalation in Microsoft Defender. De exploit kreeg de naam BlueHammer. Elf dagen later, in de Patch Tuesday van april 2026, rolde Microsoft een fix uit en kreeg de kwetsbaarheid het nummer CVE-2026-33825. In de dagen daartussen dook een kortere variant op met de naam RedSun, die via een ander Defender-codepad dezelfde uitkomst op SYSTEM-niveau bereikt.

Wij hebben deze kwetsbaarheid niet ontdekt. De technische research is van Chaotic Eclipse, en de meest leesbare uitleg van de exploit-keten staat bij Picus Security, in hun stuk van 16 april. Wat wij hieraan kunnen toevoegen is wat Nederlandse SOC- en endpointteams deze week concreet moeten doen, in de volgorde die ertoe doet.

CVE-2026-33825: snelle feiten

CVSS v3.1
7.8 (Hoog). Lokale attack vector, lage privileges vereist, geen gebruikersinteractie
Zwakte
CWE-1220: onvoldoende granulariteit van access control, uitgespeeld als TOCTOU-race
Impact
Willekeurige file write als NT AUTHORITY\SYSTEM
Getroffen
Windows 10 & 11 (alle ondersteunde versies), Server 2016/2019/2022/2025, Defender Antivirus van vóór de april-2026 platform-update
Gepubliceerd
3 april 2026, publieke PoC door "Chaotic Eclipse"
Gepatcht
14 april 2026, Patch Tuesday Defender platform-update
Actief misbruik
Door Microsoft op het moment van patchen niet waargenomen; MSRC schat toekomstig misbruik in als "more likely" gezien de publieke PoC

Wat er feitelijk in BlueHammer gebeurt

De real-time protection engine van Defender (MsMpEng.exe) draait als beschermde SYSTEM-service. Wanneer die engine een verdacht bestand detecteert, wordt het in quarantaine geplaatst of verwijderd. Dat is een file-operatie met SYSTEM-rechten. De crux zit in hoe het pad wordt gevalideerd tussen de check("is dit nog het bestand waarop ik zou reageren?") en het gebruik("schrijf hier de nieuwe inhoud").

BlueHammer wint de race tussen die twee momenten. De exploit werkt globaal als volgt:

  1. Plaats een bestand dat gegarandeerd een Defender-detectie triggert. De onderzoeker gebruikte een EICAR-achtige lure in een door de aanvaller gecontroleerde directory.
  2. Zet een batch opportunistic lock (oplock) op dat bestand. Zodra Defender het opent voor remediatie pauzeert de kernel de I/O van Defender op precies het instruction-boundary dat de exploit nodig heeft.
  3. Terwijl Defender halverwege de remediatie bevroren zit, wordt de door de aanvaller gecontroleerde directory omgewisseld voor een NTFS junction point die verwijst naar C:\Windows\System32. De oplock wordt vrijgegeven.
  4. Defender hervat, volgt de junction, en schrijft de quarantaine- of rollback-output naar het omgeleide pad met SYSTEM-rechten. Het slachtoffer is een system binary of een scheduled-task DLL die de aanvaller heeft uitgekozen om te overschrijven.
  5. Zodra die binary daarna wordt uitgevoerd (service-start, logon-task, update-hook), draait de payload van de aanvaller als SYSTEM.

De gelijktijdig gerapporteerde variant RedSun ketent hetzelfde oplock+junction-primitief, maar tegen het cloud file rollback-pad van Defender (de Windows Cloud Files API / OneDrive placeholder-logica) in plaats van lokale quarantaine. Het resultaat is identiek: Defender schrijft in System32 onder SYSTEM. Waarom dat uitmaakt: afhankelijk van hoe een specifieke Defender-build is gepatcht, kan het ene primitief dicht zijn terwijl het andere nog open staat.

Waarom dit type bugs vervelend is om dicht te timmeren:

Defender moet privileged file-operaties uitvoeren. Dat is letterlijk zijn taak. Elk codepad dat een handle opent naar een bestand waar de gebruiker invloed op heeft, is een potentiële TOCTOU-site. Eén pad dichten (de quarantaine-logica van BlueHammer) dicht niet automatisch een aangrenzend pad (de cloud rollback van RedSun). Reken op meer varianten.

Hoe bezorgd moet een Nederlands SOC eigenlijk zijn?

Een eerlijke inkadering, want de Nederlandse infosec-pers slaat alles graag plat tot "nieuwe zero-day, patchen nu":

  • Het is een lokale privilege escalation. De aanvaller heeft eerst code execution op de machine nodig. Als er al een kwaadaardige binary op uw endpoint draait, dan heeft u een groter probleem dan CVE-2026-33825.
  • Maar lokaal is juist waar de moderne intrusion zich afspeelt. Phishing levert een unprivileged foothold; BlueHammer tilt die op naar SYSTEM zonder een tweede payload te droppen die EDR zou zien. Dat is het draaiboek voor de volgende ransomware-golf tegen het Nederlandse MKB en uitvoeringsorganisaties.
  • Microsoft meldt bij het uitbrengen van de patch geen misbruik in het wild. Dat venster sluit nu. Publieke PoCs worden bewapend; de RH-ISAC-release van 3 april is al drop-in-klaar.
  • Defender staat standaard aan op elk Nederlands endpointpark: gemeenten, zorg, MKB op Microsoft 365 Business Premium. Het aanvalsoppervlak is feitelijk elke Windows-werkplek die u heeft.

Wat uw team deze week zou moeten doen

Op volgorde van prioriteit, niet op volgorde van het alfabet.

1. Verifieer de Defender platform-versie op elk endpoint

Niet de Windows-build: de Defender platform- en engine-versies. Draai Get-MpComputerStatus op een sample en controleer AMProductVersion. De april-2026 platform-update bevat de fix; endpoints met kapotte Windows Update, uitgeschakelde Defender-updates of air-gapped segmenten zijn precies waar BlueHammer nu zit.

2. Forceer de update via Intune of ConfigMgr, wacht niet op het eigen Defender-kanaal

Het Defender-update-kanaal kan stilletjes achterlopen op endpoints die Microsoft-telemetrie beperken of achter strikte proxies hangen. Beide komen vaak voor in BIO- en DORA-scopes. Push de platform-update expliciet en meet compliance op platform-versie, niet op de aanwezigheid van de KB van Patch Tuesday.

3. Schrijf detectie-content terwijl het varianten-venster nog openstaat

Het primitief is oplock + junction + privileged writer. Oplocks zelf zijn vanuit user mode niet betrouwbaar te detecteren, maar de uitkomst wel, in Sentinel, Splunk of Elastic:

  • File create- of modify-events onder C:\Windows\System32 waar het initiërende proces MsMpEng.exe is, en het doel een binary (PE/DLL/driver) in plaats van een log- of definitie-bestand.
  • Sysmon event-ID 11 (FileCreate)-anomalieën waarbij de parent-chain Defender bevat en de bestemming buiten ProgramData\Microsoft\Windows Defender ligt.
  • Junction- of reparse-point-creation vanuit non-admin-processen gericht op System32, via de ETW-provider Microsoft-Windows-Kernel-File.
  • Een Velociraptor- of KAPE-pull van de laatste N uur uit de Defender-operational-log op elk endpoint waar u een compromis vermoedt.

4. Activeer compensating controls die ervan uitgaan dat Defender zelf onderdeel is van het aanvalsoppervlak

  • ASR-regel "Block abuse of exploited vulnerable signed drivers" op Block, niet op Audit.
  • Credential Guard en LSA protection op elk apparaat met local admin secrets. Een SYSTEM-shell is aanzienlijk minder waardevol als gecachete credentials in een geïsoleerd VTL1-proces zitten.
  • LAPS voor local admin: standaardhygiëne, maar de business case schrijft deze week zichzelf.
  • Voor BIO-, DORA- en NIS2-omgevingen: controleer of uw Defender-update-SLA überhaupt gemeten wordt. De meeste teams die wij auditen meten Windows Update-compliance; amper iemand meet Defender platform-compliance apart.

Het grotere patroon

Picus, het Zero Day Initiative en CrowdStrike wijzen allemaal op hetzelfde: BlueHammer is geen geïsoleerde bug. In een venster van dertien dagen begin april 2026 doken drie afzonderlijke technieken tegen Defender op: BlueHammer (privilege escalation via quarantaine), UnDefend (geleidelijke degradatie van bescherming via het update-mechanisme) en RedSun (privilege escalation via cloud rollback). De gemene deler is Defender zelf: een privileged, altijd-aan proces dat elk bestand moet aanraken dat de gebruiker aanraakt. Die architectuur produceert een systemisch TOCTOU-oppervlak dat patches maar één pad tegelijk kunnen dichten.

In de praktijk betekent dat: de april-2026 platform-update is noodzakelijk maar niet voldoende. Als uw detectie-content alleen op de naam CVE-2026-33825 zoekt, mist u de volgende variant.

Detecteer het gedrag, niet de CVE. Drie signalen verraden samen de hele klasse van bugs, ook de varianten die nog geen naam hebben:

  • Schrijfacties in beschermde paden (System32, Program Files, driver-stores) waarbij MsMpEng.exe of een andere privileged Defender-component het initiërende proces is. Defender heeft onder normale operatie niets te zoeken in die paden, dus elk event is triage waard, niet sampling.
  • Het aanmaken van reparse-points of NTFS-junctions vanuit niet-admin processen, gericht op System32 of een vergelijkbaar gevoelige map. Dat is de voorbereidingshandeling voor elke TOCTOU-variant tegen het remediatie-mechanisme, ongeacht welk codepad de aanvaller uiteindelijk verderop uitbuit.
  • Wijzigingen aan service-executables of scheduled-task-DLLs buiten een bekend patch- of installatievenster. Dat is de payload-stap: het bestand dat bij de eerstvolgende service-start of geplande taak SYSTEM-code gaat draaien.

Detecteer die drie en u dekt variant vijf al voordat die een naam heeft.

Wat wij voor klanten doen

Niets spectaculairs, en dat is precies het punt. Wij hebben deze bug niet gevonden; dat heeft Chaotic Eclipse gedaan. Wat wij wel hebben gedaan, is de publieke PoC in ons lab reproduceren zodat wij detectie-content konden schrijven op echt gedrag in plaats van op de advisory. Wat dat deze week oplevert voor onze Managed SOC- en IR-klanten:

  • Sigma- en Sentinel-detecties voor de hierboven genoemde gedragsuitkomsten, getest op een lab-image waarop de publieke PoC draait en daarna uitgerold naar klant-tenants.
  • Een compliance-diff: per klantomgeving welke endpoints de april-2026 Defender platform-build hebben en welke niet. Wij leveren dat aan als sorteerbare lijst, niet als een dashboard.
  • Een korte pentest-validatie (voor klanten met een IR-retainer): wij laten de publieke PoC in een gecontroleerd venster los op een simulatiewerkplek van uw organisatie en controleren of de detectie afgaat voordat die wordt geblokkeerd. Gebeurt dat niet, dan passen wij de detectie aan.

Niets daarvan is bijzonder. Het is gewoon het werk. De waarde zit erin dat het in een voorspelbaar ritme gebeurt, met iemand die aanspreekbaar is op de uitkomst, vóór de volgende variant.

Laten we praten, en handelen.

We helpen Nederlandse teams concrete keuzes te maken tussen patchen-nu, monitoring-nu en hardening-nu. Geen verkoopgesprek, wel een korte technische intake over hoe uw endpointpark ervoor staat.

Laten we even bellen.

Bel +31 20 716 5487 of mail [email protected]. We reageren dezelfde werkdag.