🔥 MiniPlasma 0-day даёт SYSTEM права на обновлённых Windows Исследователь Chaotic Eclipse опубликовал рабочий эксплойт для повышения привилегий в Windows, который работает даже на системах с майскими обновлениями 2026 года. Уязвимость находится в драйвере cldflt.sys (Cloud Filter) и его функции HsmOsBlockPlaceholderAccess — через недокументированный API CfAbortHydration можно создавать произвольные ключи реестра в .DEFAULT user hive без проверки доступа. Парадокс в том, что это та же самая уязвимость CVE-2020-17103, которую Google Project Zero сообщила Microsoft ещё в сентябре 2020 года. Официально её закрыли в декабре 2020, но оригинальный PoC от James Forshaw работает без изменений. Microsoft либо не исправила проблему, либо откатила исправление по неизвестным причинам. BleepingComputer подтвердил работоспособность эксплойта на Windows 11 Pro с последними обновлениями — стандартный пользователь получает SYSTEM-привилегии через командную строку. Will Dormann из Tharros также воспроизвёл атаку, но отметил, что в Windows 11 Insider Preview Canary уязвимость не работает. Это классический пример того, как вендоры закрывают заявки, не исправляя код. Microsoft 6 лет назад пометила CVE-2020-17103 как resolved, но драйвер остался уязвимым. Для SOC-команд это означает: проверяйте не статус CVE в базе вендора, а реальную работоспособность эксплойтов на тестовых системах. Bleepingcomputer #MiniPlasma #PrivEsc #CVE202017103 #Windows