BlueHammer (CVE-2026-33825): el fallo en Windows Defender que escala a SYSTEM y que ya usan grupos de ransomware
CVE-2026-33825, CVSS 7.8. BlueHammer explota una race condition TOCTOU en el motor de remediación de Windows Defender para obtener NT AUTHORITY\\SYSTEM desde una cuenta sin privilegios. PoC público desde el 7 de abril. Parcheado el 14 de abril. En el KEV de CISA el 22 de abril. Ransomware activo desde junio. Todo en Windows 10, 11 y Server.
Publicado el 20 de abril de 2026. Actualizado el 30 de junio de 2026 con confirmación de explotación activa por grupos de ransomware (CISA advisory).
El exploit que llegó con nombre, PoC y semana de margen
BlueHammer — CVE-2026-33825, CVSS 7.8 (High) — es una vulnerabilidad de escalada de privilegios local (LPE) en Windows Defender que permite a un usuario sin privilegios alcanzar NT AUTHORITY\SYSTEM.
El 7 de abril de 2026, un investigador bajo el alias Chaotic Eclipse / Nightmare Eclipse liberó públicamente el PoC completo en GitHub. El 14 de abril, Microsoft emitió el parche en Patch Tuesday. El 22 de abril, CISA lo añadió al catálogo KEV con mandato de remediación en 21 días para agencias federales.
El 30 de junio, CISA actualizó la entrada con una advertencia: grupos de ransomware ya lo estaban usando activamente.
De 0-day a componente activo en cadenas de ransomware: siete semanas.
La funcionalidad fue confirmada de forma independiente por Will Dormann (Principal Vulnerability Analyst, Tharros), quien anotó que el exploit no es trivial de weaponizar pero es suficientemente estable para uso operacional.
Cómo funciona
El vector: el motor de remediación de Defender
La vulnerabilidad está en la lógica de remediación de archivos de Windows Defender — el componente que actúa sobre archivos detectados como maliciosos. Este proceso opera con privilegios de SYSTEM.
CVE-2026-33825 explota una race condition TOCTOU (Time Of Check, Time Of Use) que afecta la interacción entre cuatro subsistemas de Windows:
- —Microsoft Defender — inicia la remediación del archivo
- —Volume Shadow Copy Service (VSS) — genera una copia de sombra durante el proceso
- —Cloud Files API — gestiona el acceso temporal al recurso
- —Opportunistic Locks (oplocks) — mecanismo de bloqueo de archivos del kernel de Windows
La ventana de ataque ocurre entre el momento en que Defender verifica el estado del recurso y el momento en que lo usa. El exploit gana esa carrera, redirige el acceso hacia los archivos SAM, SYSTEM y SECURITY del registro de Windows, y extrae los hashes NTLM de cuentas locales — incluyendo el administrador local.
Con esos hashes: escalada directa a SYSTEM vía pass-the-hash.
Por qué el parche no resuelve todo el problema
Microsoft parcheó el PoC conocido. Lo que no cambia: la técnica subyacente explota la interacción entre componentes de Windows que deben existir y operar con esos privilegios. La superficie de ataque en el motor de remediación de Defender no desaparece con un parche de firma.
Versiones afectadas
- —Windows 10 (todas las versiones con Defender activo)
- —Windows 11
- —Windows Server 2016, 2019, 2022, 2025
El parche está disponible desde el 14 de abril de 2026. Si tu organización no ha aplicado las actualizaciones de seguridad de abril de 2026, está expuesta.
La cadena de ataque en producción
BlueHammer es un LPE — requiere ejecución local previa. En la cadena real que están usando grupos de ransomware:
- —Acceso inicial: phishing, credenciales comprometidas, descarga maliciosa → el actor ejecuta código con privilegios bajos de usuario
- —BlueHammer: desde usuario sin privilegios → NT AUTHORITY\SYSTEM en el mismo equipo
- —Desde SYSTEM: deshabilitación de controles de seguridad, dump completo de credenciales con Mimikatz, movimiento lateral con las credenciales de dominio obtenidas, despliegue del payload de ransomware
El paso 2 —sin BlueHammer— requería previamente exploits de kernel más complejos o técnicas de UAC bypass más ruidosas. BlueHammer lo reemplaza por un proceso que pasa por el motor de un antivirus.
Por qué LATAM está más expuesta que el promedio
La mayoría de endpoints empresariales en la región usa Windows Defender como única capa de defensa en endpoint — sin EDR complementario, sin detección de comportamiento post-autenticación, sin segmentación de red que contenga el radio de un SYSTEM comprometido.
Defender está parchado en el ecosistema de actualización automática de Windows. El problema real es la cobertura del parche: organizaciones con actualizaciones manuales, infraestructura legacy o servidores con políticas de actualización diferidas llevan ya meses con CVE-2026-33825 sin remediar — y grupos de ransomware activos en LATAM saben cómo aprovecharlo.
Qué implementar
Inmediato si no está aplicado el parche:
- —Verificar que Windows Update esté al día en todos los endpoints — el parche está en el Patch Tuesday de abril 2026
- —Buscar en el SIEM accesos a los archivos SAM/SYSTEM/SECURITY durante el mes de abril hasta la fecha de aplicación del parche
- —Revisar creaciones de VSS no correlacionadas con backups programados
Estructural (independientemente del parche):
- —EDR con detección de comportamiento: las variantes del exploit que evaden la firma del PoC conocido solo se detectan por comportamiento anómalo post-explotación
- —Mínimo privilegio en endpoints: limitar qué puede hacer un proceso en el equipo antes de llegar a LPE reduce el impacto del acceso inicial
- —Monitoreo de dumping de credenciales: accesos inusuales al proceso LSASS o creación de archivos de dump son indicadores de segundo paso tras una LPE exitosa
Desde Gallo Security analizamos vulnerabilidades activas con impacto real en entornos LATAM y su integración en cadenas de ataque de ransomware. Si tu organización quiere verificar la cobertura del parche en sus endpoints o evaluar la postura frente a técnicas de escalada de privilegios, contáctanos.
