Эксплойт к Kaspersky Endpoint Security позволяет записывать файлы в System32

4 сентября 2026, 22:11 2 мин чтения
Эксплойт к Kaspersky Endpoint Security позволяет записывать файлы в System32
Иллюстрация: IT GID Медиа

Исследователь Nightmare Eclipse опубликовал экспериментальный эксплойт HardBreacher, который даёт непривилегированному пользователю возможность создавать файлы в системной директории Windows. «Лаборатория Касперского» уже выпустила исправление.

Nightmare Eclipse, известный инструментами обхода Microsoft Defender, выложил код эксплойта HardBreacher для Kaspersky Endpoint Security. По словам автора, он позволяет обычному пользователю обойти ограничения Windows и записать файл в защищённую папку C:\Windows\System32. В тестовом сценарии на полностью обновлённой Windows 11 25H2 эксплойт создавал там файл MY_SNAKE_IS_SOLID.dll, после чего текущий непривилегированный пользователь получал к нему полный доступ. Стандартная учётная запись так поступить не может.

Испытания проводились на Kaspersky Endpoint Security версии 14.0.0.504. Предполагаемая причина уязвимости — взаимодействие защитного продукта и его интерфейсного процесса: контроль над этим процессом позволял влиять на файловые операции и нарушать механизмы программы. Полные технические детали не раскрыты, и сам автор признаёт нестабильность: запуски часто заканчиваются ошибкой, нужны повторы. Пока не удалось показать стабильное выполнение кода с привилегиями SYSTEM, а независимые специалисты результат не воспроизвели. Уязвимость не получила CVE.

Опубликованный код уже привлекает внимание. Ранее инструменты Nightmare Eclipse для обхода Microsoft Defender пытались применять в реальных атаках, но большинство тех попыток провалилось. Применимость HardBreacher к другим версиям Kaspersky Endpoint Security не подтверждена, поэтому делать выводы обо всей линейке продуктов по одному испытанному выпуску преждевременно.

Официальный комментарий «Лаборатории Касперского» гласит, что недостаток устранён. Обновление с исправлениями выпущено и устанавливается автоматически. Пользователи могут запустить обновление вручную, чтобы не ждать автоматической установки.

Российским компаниям, использующим Kaspersky Endpoint Security, стоит убедиться, что агенты защиты получают обновления вовремя. В корпоративных средах задержка патча даже на несколько часов может стать окном для атаки, если эксплойт доработают до стабильного выполнения кода. Пока риск ограничен, но отслеживать публикации о развитии HardBreacher полезно.

Поделиться: Telegram ВКонтакте
ИИ-агенты научились пересобирать вредоносы, чтобы обходить антивирусы Читайте дальше ИИ-агенты научились пересобирать вредоносы, чтобы обходить антивирусы Anthropic зафиксировала рабочий процесс, в котором ИИ-агенты сами замечают срабатывание антивируса, пересобирают вредонос и повторяют попыт… ИБ2 мин Вопросы по информационной безопасности? Команда IT GID поможет — от аудита инфраструктуры до защиты периметра и данных. Услуги и решения →