NightmareEclipse устал ломать Windows. На сей раз досталось Avast и NVIDIA

Автор выпустил сразу три PoC и оставил производителям крайне неприятные вопросы.


lb4simhya5p79w2k3144lgj74zc70yw7.jpg

Серия публичных уязвимостей NightmareEclipse вышла за пределы Windows и затронула сразу три защитных и системных продукта. Автор опубликовал демонстрационный код для Avast Antivirus, Kaspersky Endpoint Security и компонентов NVIDIA. Ни одна из находок пока не получила CVE, независимого подтверждения или официального бюллетеня производителя.

Атака PrettyPrague использует предполагаемую уязвимость песочницы Avast. По утверждению автора, локальный пользователь может получить права SYSTEM и скопировать базу SAM, в которой Windows хранит хеши паролей. PoC проверили на Windows 11 25H2 с актуальной версией Avast. Возможное влияние на AVG и Norton остаётся предположением.

Находка GreenSection связана с общей областью памяти компонентов NVIDIA, доступной всем локальным пользователям для чтения и записи. Изменённые структуры повторно обрабатываются без достаточной проверки, что приводит к записи за пределами выделенной памяти. Представленный код вызывает сбой приложения с Vulkan или OpenGL, но не захватывает процессы.

NightmareEclipse допускает, что GreenSection можно развить до вмешательства в процессы другого пользователя или диспетчер окон dwm.exe. Готового эксплойта для такого сценария автор не представил.

Все три публикации показывают разный уровень риска: PrettyPrague заявлен как рабочее повышение привилегий, HardBreacher остаётся нестабильным, а GreenSection пока демонстрирует лишь повреждение памяти и аварийное завершение.

История NightmareEclipse началась весной этого года с серии находок в Microsoft Defender, BitLocker и системных службах Windows. Среди них были уязвимости BlueHammer , RedSun , UnDefend , YellowKey , GreenPlasma , MiniPlasma , RoguePlanet , LegacyHive и ShieldBreak . Часть PoC позволяла получить SYSTEM или обойти защиту диска, а некоторые уязвимости позднее закрыла Microsoft.

Публикации сопровождал конфликт с Microsoft . NightmareEclipse утверждал, что компания нарушила договорённости и закрыла аккаунт для отправки отчётов. Microsoft обвинила автора в несогласованном раскрытии и упомянула возможное обращение к правоохранителям, но затем уточнила, что не намерена преследовать добросовестных специалистов. До реакции Avast, Kaspersky и NVIDIA организациям лучше ограничить запуск неизвестных программ, следить за бюллетенями производителей и быстрее устанавливать исправления.