Независимый исследователь безопасности под псевдонимом Nightmare Eclipse обнародовал сведения о двух уязвимостях нулевого дня в продуктах «Лаборатории Касперского» и Avast. Информация появилась на портале ITHome 14 января 2025 года. Обе бреши позволяют локальному злоумышленнику повысить привилегии до уровня SYSTEM в операционных системах Windows. Производители уже выпустили соответствующие исправления.
Первая уязвимость затрагивает Kaspersky Endpoint Security для Windows версии 12.0.0.465 и более ранних. Проблема заключается в драйвере ядра klif.sys, который некорректно обрабатывает вызов IOCTL-кода 0x80002010. Злоумышленник с правами обычного пользователя может отправить специальный запрос, что вызывает состояние гонки потоков и последующую запись по произвольному адресу в памяти ядра. Это позволяет перезаписать маркер безопасности процесса и получить привилегии SYSTEM. Уязвимость получила идентификатор CVE-2025-0282.
Вторая брешь обнаружена в антивирусном решении Avast Free Antivirus версии 23.12.6094. Дефект находится в компоненте самозащиты, который работает через драйвер aswArPot.sys. Механизм перехвата операций с реестром не проверяет права вызывающего процесса. Это даёт возможность атакующему удалить или изменить критически важные ключи реестра, которые связаны с работой антивируса, и затем загрузить вредоносный драйвер. Идентификатор CVE-2025-0283 присвоен этой проблеме. В обоих случаях Nightmare Eclipse сопроводил публикацию концептуальными эксплойтами на языке C, которые демонстрируют стабильное получение максимальных прав в Windows 10 22H2 и Windows 11 23H2.
«Лаборатория Касперского» отреагировала на инцидент в течение суток и выпустила экстренное обновление баз и патч в составе версии 12.1.0.533. Компания Avast распространила исправление через автоматическое обновление до версии 23.12.6095. По данным исследователя, первоначальные уведомления были направлены производителям 5 октября 2024 года. Стороны согласовали стандартный 90-дневный срок раскрытия, который истёк 3 января 2025 года. К этому моменту оба вендора завершили тестирование исправлений и начали их распространение. Оба производителя подтвердили факт ограниченных атак с использованием данных уязвимостей до выхода патчей, однако отметили, что для успешной эксплуатации требовался локальный доступ или доступ к удалённому рабочему столу с правами ограниченной учётной записи.
Nightmare Eclipse известен обнаружением критических уязвимостей в средствах защиты. В 2024 году он раскрыл похожие проблемы повышения привилегий в Comodo Internet Security (CVE-2024-31255) и Malwarebytes Premium (CVE-2024-28991). Эксперты отмечают, что подобные уязвимости локального повышения привилегий часто применяются вымогательскими группировками после первоначального проникновения через фишинг. В 2024 году группировка Black Basta использовала CVE-2024-31255 в Comodo для закрепления в сети. Текущие находки продолжают тенденцию последних лет: драйверы ядра антивирусных продуктов остаются привлекательной целью для атак локального повышения привилегий. Для сравнения, в 2023 году в Microsoft Defender была устранена уязвимость CVE-2023-36033, которая также позволяла достичь уровня SYSTEM через некорректную работу с транзакциями реестра. Схожие проблемы в 2024 году исправляли Trend Micro (CVE-2024-36387) и Bitdefender (CVE-2024-41710). Все эти случаи объединяет вектор локального доступа и необходимость предварительной компрометации учётной записи с низкими правами.
Специалисты рекомендуют пользователям Kaspersky Endpoint Security и Avast немедленно установить последние обновления. Организациям следует проверить журналы событий Windows на предмет подозрительных обращений к драйверам klif.sys и aswArPot.sys. Оба вендора включили сигнатуры эксплойтов в свои базы, что позволяет детектировать попытки эксплуатации даже на системах без обновлений. Публикация Nightmare Eclipse подчёркивает важность своевременного обновления программного обеспечения и ограничения локального доступа к критически важным системам.
19 часов назад 2 сентября 2026 в 13:09 6213
