Μια νέα υπόθεση έρχεται να ταράξει ξανά το οικοσύστημα των Windows, καθώς ερευνητής ασφαλείας δημοσίευσε proof-of-concept exploit για μια σοβαρή zero-day ευπάθεια κλιμάκωσης δικαιωμάτων με την ονομασία “MiniPlasma”. Το συγκεκριμένο exploit φέρεται να επιτρέπει σε έναν επιτιθέμενο να αποκτήσει δικαιώματα SYSTEM — το υψηλότερο επίπεδο πρόσβασης στα Windows — ακόμη και σε πλήρως ενημερωμένα συστήματα Windows 11.

Η αποκάλυψη έγινε από τον ερευνητή κυβερνοασφάλειας Chaotic Eclipse, γνωστό και ωςNightmare Eclipse, ο οποίος δημοσίευσε τόσο τον πηγαίο κώδικα όσο και compiled executable μέσω GitHub. Σύμφωνα με τον ίδιο, η απόφαση να διαθέσει δημόσια το exploit σχετίζεται με την απογοήτευσή του απέναντι στη διαχείριση ευπαθειών από τη Microsoft και ειδικότερα με μια παλαιότερη υπόθεση ασφαλείας που, όπως υποστηρίζει, δεν διορθώθηκε ποτέ ουσιαστικά.
Η σύνδεση με το CVE-2020-17103
Η νέα zero-day φαίνεται να σχετίζεται άμεσα με το ‘cldflt.sys‘ Cloud Filter driver, και ειδικότερα με τη ρουτίνα “HsmOsBlockPlaceholderAccess”. Το πρόβλημα είχε αρχικά εντοπιστεί το 2020 από τον James Forshaw του Google Project Zero και τότε είχε λάβει το αναγνωριστικό CVE-2020-17103.
Δείτε επίσης: NGINX: Κρίσιμη ευπάθεια χρησιμοποιείται σε επιθέσεις
Η Microsoft είχε ανακοινώσει ότι το κενό ασφαλείας διορθώθηκε τον Δεκέμβριο του 2020, μέσω Patch Tuesday ενημέρωσης. Ωστόσο, σύμφωνα με τον Chaotic Eclipse, το ίδιο ακριβώς exploit εξακολουθεί να λειτουργεί χωρίς ιδιαίτερες τροποποιήσεις ακόμη και σήμερα.
Ο ερευνητής ισχυρίζεται ότι η Microsoft είτε δεν διόρθωσε ποτέ το πρόβλημα είτε αφαίρεσε σιωπηλά το patch σε μεταγενέστερη έκδοση των Windows. Το στοιχείο που προκαλεί μεγαλύτερη ανησυχία είναι πως το αρχικό proof-of-concept της Google φέρεται να εκτελείται χωρίς σημαντικές αλλαγές στον κώδικα.
Πώς λειτουργεί το MiniPlasma
Η ευπάθεια φαίνεται να εκμεταλλεύεται τον τρόπο με τον οποίο το Windows Cloud Filter Driver διαχειρίζεται τη δημιουργία registry keys μέσω ενός μη τεκμηριωμένου API με την ονομασία “CfAbortHydration”.
Σύμφωνα με τις τεχνικές αναλύσεις, το exploit επιτρέπει τη δημιουργία αυθαίρετων registry keys στην ομάδα χρηστών .DEFAULT χωρίς τους απαραίτητους ελέγχους πρόσβασης. Μέσω αυτής της διαδικασίας, ένας χρήστης με περιορισμένα δικαιώματα μπορεί να προχωρήσει σε privilege escalation και τελικά να αποκτήσει SYSTEM shell.

Η πρόσβαση SYSTEM θεωρείται εξαιρετικά επικίνδυνη, καθώς δίνει πλήρη έλεγχο του λειτουργικού συστήματος. Ένας επιτιθέμενος θα μπορούσε θεωρητικά να εγκαταστήσει malware, να απενεργοποιήσει μηχανισμούς ασφαλείας, να υποκλέψει δεδομένα ή να αποκτήσει μόνιμη πρόσβαση στη συσκευή.
Οι δοκιμές επιβεβαιώνουν το πρόβλημα
Σύμφωνα με πληροφορίες από το BleepingComputer, το exploit δοκιμάστηκε επιτυχώς σε πλήρως ενημερωμένο Windows 11 Pro σύστημα με τα τελευταία Patch Tuesday updates του Μαΐου 2026.
Δείτε επίσης: Pwn2Own Berlin 2026: Ερευνητές κέρδισαν $1,298,250 για 47 zero-days
Κατά τη διάρκεια των δοκιμών χρησιμοποιήθηκε ένας απλός λογαριασμός χρήστη χωρίς αυξημένα δικαιώματα. Μετά την εκτέλεση του MiniPlasma, το exploit άνοιξε command prompt με SYSTEM privileges, επιβεβαιώνοντας ότι η κλιμάκωση δικαιωμάτων είναι εφικτή.
Αντίστοιχη επιβεβαίωση έδωσε και ο Will Dormann, κύριος αναλυτής ευπαθειών στην Tharros, ο οποίος ανέφερε ότι η ευπάθεια λειτουργεί στις τελευταίες δημόσιες εκδόσεις των Windows 11. Παρ’ όλα αυτά, σημείωσε ότι το exploit δεν φαίνεται να λειτουργεί στις πιο πρόσφατες Canary Insider Preview εκδόσεις, γεγονός που ίσως υποδηλώνει ότι η Microsoft έχει ήδη ξεκινήσει εσωτερικές διορθώσεις.
Η νέα σειρά zero-days που προβληματίζει τη Microsoft
Το MiniPlasma δεν αποτελεί μεμονωμένη περίπτωση. Ο Chaotic Eclipse έχει δημοσιεύσει τους τελευταίους μήνες μια ολόκληρη σειρά από zero-day exploits για τα Windows, δημιουργώντας έντονο προβληματισμό στην κοινότητα κυβερνοασφάλειας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η αρχή έγινε με το BlueHammer, ένα local privilege escalation flaw που καταγράφηκε ως CVE-2026-33825. Ακολούθησαν το RedSun και το εργαλείο DoS “UnDefend”, το οποίο στόχευε τον Windows Defender.
Σύμφωνα με τον ερευνητή, αρκετές από αυτές τις ευπάθειες αξιοποιήθηκαν αργότερα σε πραγματικές επιθέσεις. Παράλληλα, ο ίδιος κατηγορεί τη Microsoft ότι σε ορισμένες περιπτώσεις διόρθωσε προβλήματα “σιωπηλά”, χωρίς να αποδώσει επίσημα CVE identifiers.
Μέσα στον ίδιο μήνα παρουσιάστηκαν επίσης τα YellowKey και GreenPlasma. Το YellowKey θεωρείται ιδιαίτερα σοβαρό, καθώς αφορά bypass του BitLocker σε Windows 11 και Windows Server 2022/2025, επιτρέποντας πρόσβαση σε ξεκλείδωτους δίσκους που προστατεύονται αποκλειστικά μέσω TPM.
Δείτε επίσης: VMware Fusion: Ευπάθεια επιτρέπει κλιμάκωση προνομίων

Η σύγκρουση με τη Microsoft και οι αντιδράσεις
Ο Chaotic Eclipse υποστηρίζει ότι οι δημόσιες αποκαλύψεις αποτελούν μορφή διαμαρτυρίας απέναντι στη διαδικασία vulnerability disclosure και bug bounty της Microsoft. Σε ιδιαίτερα αιχμηρές δηλώσεις του, κατηγόρησε την εταιρεία για εχθρική συμπεριφορά απέναντι στους ανεξάρτητους ερευνητές ασφαλείας.
Από την πλευρά της, η Microsoft έχει επαναλάβει ότι υποστηρίζει τη συντονισμένη αποκάλυψη ευπαθειών και ότι συνεχίζει να διερευνά ζητήματα ασφαλείας με στόχο την προστασία των χρηστών μέσω ενημερώσεων.
Το περιστατικό, πάντως, αναδεικνύει για ακόμη μία φορά το πόσο κρίσιμη παραμένει η ασφάλεια των Windows στην εποχή των zero-days και πόσο δύσκολο είναι ακόμη και για μεγάλες εταιρείες να εξαλείψουν πλήρως σύνθετες ευπάθειες χαμηλού επιπέδου.
Πηγή: www.bleepingcomputer.com
