Эксплойт к Kaspersky Endpoint Security позволяет записывать файлы в System32

Исследователь Nightmare Eclipse опубликовал экспериментальный эксплойт HardBreacher, который даёт непривилегированному пользователю возможность создавать файлы в системной директории Windows. «Лаборатория Касперского» уже выпустила исправление.
Nightmare Eclipse, известный инструментами обхода Microsoft Defender, выложил код эксплойта HardBreacher для Kaspersky Endpoint Security. По словам автора, он позволяет обычному пользователю обойти ограничения Windows и записать файл в защищённую папку C:\Windows\System32. В тестовом сценарии на полностью обновлённой Windows 11 25H2 эксплойт создавал там файл MY_SNAKE_IS_SOLID.dll, после чего текущий непривилегированный пользователь получал к нему полный доступ. Стандартная учётная запись так поступить не может.
Испытания проводились на Kaspersky Endpoint Security версии 14.0.0.504. Предполагаемая причина уязвимости — взаимодействие защитного продукта и его интерфейсного процесса: контроль над этим процессом позволял влиять на файловые операции и нарушать механизмы программы. Полные технические детали не раскрыты, и сам автор признаёт нестабильность: запуски часто заканчиваются ошибкой, нужны повторы. Пока не удалось показать стабильное выполнение кода с привилегиями SYSTEM, а независимые специалисты результат не воспроизвели. Уязвимость не получила CVE.
Опубликованный код уже привлекает внимание. Ранее инструменты Nightmare Eclipse для обхода Microsoft Defender пытались применять в реальных атаках, но большинство тех попыток провалилось. Применимость HardBreacher к другим версиям Kaspersky Endpoint Security не подтверждена, поэтому делать выводы обо всей линейке продуктов по одному испытанному выпуску преждевременно.
Официальный комментарий «Лаборатории Касперского» гласит, что недостаток устранён. Обновление с исправлениями выпущено и устанавливается автоматически. Пользователи могут запустить обновление вручную, чтобы не ждать автоматической установки.
Российским компаниям, использующим Kaspersky Endpoint Security, стоит убедиться, что агенты защиты получают обновления вовремя. В корпоративных средах задержка патча даже на несколько часов может стать окном для атаки, если эксплойт доработают до стабильного выполнения кода. Пока риск ограничен, но отслеживать публикации о развитии HardBreacher полезно.
