Новопубликуван PoC (Proof of Concept) за HardBreacher твърди за наличието на уязвимост за локална ескалация на привилегии в Kaspersky Endpoint Security на напълно обновени системи Windows 11, но проблемът остава непотвърден и не е публично признат или присвоен CVE от Kaspersky.

Проектът, публикуван от изследователя MSNightmare, описва предполагаемия недостатък като zero-day уязвимост за ескалация на привилегии в корпоративния продукт за защита на крайни точки на Kaspersky.

Според README файла в хранилището, демонстрационният код е тестван на Windows 11 версия 25H2 с Kaspersky Endpoint Security версия 14.0.0.504. HardBreacher изглежда е насочен към взаимодействието между локален потребител и процес на потребителския интерфейс на Kaspersky.

MSNightmare твърди, че успешното експлоатиране може да създаде DLL файл в C:\Windows\System32\MY_SNAKE_IS_SOLID.dll и да даде на текущия потребител пълни права върху файла. Тъй като System32 обикновено е защитена директория, резултатът, ако е възпроизводим, може да показва, че локален потребител с ниски привилегии може да придобие достъп извън предвидените граници за сигурност на Windows.

Хранилището не описва подробно надеждна верига от експлоатиране. Неговият автор заявява, че демонстрационният код е нестабилен, може да приключи с грешки и често изисква множество опити за успех. MSNightmare също така отбелязва, че по време на тестването е било извършено рестартиране. Тези ограничения са важни: публичният PoC може да подпомогне разследването, но сам по себе си не доказва широка възможност за експлоатиране във всички среди, конфигурации или версии на продукта.

Все пак, предполагаемото въздействие е значително. В README се твърди, че придобиването на контрол върху целевия процес на потребителския интерфейс на Kaspersky може да наруши нормалната работа на продукта за сигурност. Според MSNightmare това може да доведе до неочаквани решения за разрешаване или блокиране на файлове и потенциално да остави крайната точка в нестабилно състояние.

Надеждна версия на подобен експлоит би била особено тревожна в корпоративни среди, където софтуерът за сигурност на крайни точки работи с големи привилегии и има дълбок достъп до файлове, процеси и контроли за прилагане на политики. Недостатъците за ескалация на привилегии в продуктите за сигурност са високо оценени цели, тъй като могат да превърнат защитните инструменти в път за атака. Атакуващият, който вече разполага с възможност за изпълнение на код като стандартен потребител на Windows, може да потърси повишени привилегии, за да изключи защитите, да промени конфигурациите за сигурност, да получи достъп до защитени данни, да си осигури постоянно присъствие или да се придвижи странично в мрежата.

Организациите, използващи Kaspersky Endpoint Security, трябва да третират публичното твърдение като потенциален сигнал за сигурност, а не като потвърдена уязвимост. Екипите по сигурността трябва да следят бюлетините и каналите за поддръжка на Kaspersky за потвърждение, корекции за сигурност, мерки за смекчаване или официално изявление за сигурност.