Изследователят Chaotic Eclipse твърди, че е открил уязвимост от тип нулев ден за ескалация на привилегии, засягаща Avast Antivirus, и публикува публично хранилище с концептуален код (Proof of Concept - PoC), наречено PrettyPrague.
Изследователят зад проекта, използващ псевдонима MSNightmare в GitHub, заявява, че проблемът може да бъде експлоатиран при напълно обновени инсталации на Avast Antivirus, работещи върху актуализирани системи Windows 11 25H2.
Предполагаемият дефект се описва като уязвимост за ескалация на привилегии в Avast Sandbox – компонент, проектиран да изолира съмнителни файлове и да намали щетите от потенциално зловреден код.
Според бюлетина в GitHub от Chaotic Eclipse, концептуалният код злоупотребява с механизма на изолираната среда (пясъчник), за да получи достъп до базата данни Security Account Manager (SAM) на Windows и да отвори команден шел с привилегии NT AUTHORITY\SYSTEM.
SYSTEM е най-мощният локален контекст за сигурност в Windows. Атакуващ, който вече разполага с възможност за изпълнение на код на дадена машина, би могъл да използва работеща локална уязвимост за ескалация на привилегии, за да заобиколи ограниченията, наложени на стандартен потребителски профил.
Оттам киберпрестъпниците могат да опитат достъп до защитени идентификационни данни, да изключат механизмите за контрол на сигурността, да инсталират инструменти за персистентност или да променят критични настройки на операционната система.
Публичното хранилище твърди, че концептуалният код е съвместим с всяка версия на Avast Antivirus. Това твърдение обаче не е независимо потвърдено чрез официален бюлетин от производителя или публичен CVE запис.
Авторът на проекта също така предположи, че други продукти на GenDigital, включително AVG и Norton, може да са засегнати, но не предостави потвърдени технически доказателства за тях. Организациите трябва да третират твърденията за по-широко засегнати продукти като непотвърдени, докато GenDigital не публикува официална оценка.
Изходното хранилище съдържа проектни файлове на C и C++, Windows заглавни файлове, компилирана x64 директория и файл с име offreg.lib. Заявената му цел е да извлече базата данни SAM и да стартира SYSTEM шел чрез експлоатиране на предполагаемата уязвимост в Avast Sandbox.
Хранилището е обновено за последно на 30 август 2026 г. и е публично достъпно, което увеличава риска други изследователи, защитници или злонамерени субекти да тестват твърдението.
Публичният концептуален код може да ускори проверката от страна на екипите по защита. В същото време той може и да намали разполагаемото време за реакция от засегнатите организации.
Екипите по сигурност, използващи Avast, трябва да следят официалните бюлетини за сигурност на GenDigital, да потвърдят инсталираната версия и конфигурация на продукта и да прегледат телеметрията на крайните точки за необичайни дъщерни процеси, стартирани от услуги на Avast или компоненти на изолираната среда.
Защитниците трябва също така да разследват неочакван достъп до базата данни SAM, необичайна активност в регистъра, засягаща чувствителни за сигурността кошери (hives), както и нови процеси, работещи като SYSTEM без нормално административно обяснение.
Правилата за откриване на крайни точки (EDR) трябва да се фокусират върху съмнителни вериги на изпълнение, при които потребителски процеси с ниски привилегии взаимодействат с услугите на антивирусния пясъчник преди появата на привилегировани командни interpreters или инструменти за достъп до пароли.
Към момента на писане на статията проектът в GitHub не посочва CVE номер, не разкрива координиран отговор от производителя и не предоставя доказателства за налична корекция за сигурност.
Докато тези подробности не бъдат потвърдени, докладът трябва да се разглежда като непотвърдено, но потенциално сериозно твърдение за локална уязвимост за ескалация на привилегии в Avast Antivirus.