Исследователь безопасности, работающий под псевдонимом Chaotic Eclipse, опубликовал данные о критической бреши в защите Windows 11, которая позволяет злоумышленникам получить максимальные права доступа в системе (уровень SYSTEM). Уязвимость, получившая название MiniPlasma, затрагивает драйвер облачного фильтра (cldflt.sys) и его процедуру HsmOsBlockPlaceholderAccess. По данным экспертов, эта проблема позволяет обходить защитные механизмы даже на полностью обновленных устройствах.
История «неисправленного» патча
Ситуация вызывает особую обеспокоенность в экспертном сообществе, так как эта уязвимость уже была известна ранее. В декабре 2020 года специалисты подразделения Google Project Zero сообщили Microsoft об этой проблеме, зафиксированной под идентификатором CVE-2020-17103. Предполагалось, что корпорация устранила ошибку, однако текущие проверки показывают обратное. В обзоре отмечается, что старый эксплойт от Google работает на современных версиях ОС без каких-либо изменений.
Специалисты предполагают, что исправление либо было выполнено некачественно, либо было случайно отменено в ходе последующих обновлений системы. Факт наличия уязвимости в актуальных сборках Windows 11 подтвердили независимые аналитики, при этом в предварительных тестовых версиях системы (Insider Preview Canary) брешь уже не обнаруживается.
Конфликт исследователя с корпорацией
Публикация MiniPlasma стала шестой по счету в серии разоблачений от Chaotic Eclipse. Исследователь сознательно идет на полное раскрытие данных (full disclosure), минуя официальные каналы сообщений об ошибках. По словам обозревателя, это связано с крайне негативным опытом взаимодействия специалиста с представителями Microsoft. В материалах подчеркивается, что исследователь столкнулся с непрофессиональным поведением и даже личными угрозами со стороны компании в процессе предыдущих попыток сотрудничества.
На данный момент список раскрытых специалистом уязвимостей «нулевого дня» (брешей, для которых еще нет официального исправления) включает:
- RedSun (по некоторым данным, была исправлена негласно);
- UnDefend;
- BlueHammer;
- YellowKey;
- GreenPlasma;
- MiniPlasma.
В индустрии кибербезопасности отмечают, что подобные публичные утечки ставят пользователей под удар, так как хакеры получают готовые инструменты для атак до того, как разработчик выпустит защитный патч. Владельцам ПК на базе Windows рекомендуется внимательно следить за системными обновлениями и использовать антивирусное программное обеспечение для минимизации рисков.