TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32277 31
CTT Report Hub #ParsedReport #CompletenessMedium 08-09-2026 Nightmare Season: Nightmare-Eclipse Turns Its Zero-Days on CrowdStrike, NVIDIA, Avast, and Kaspersky https://www.cyderes.com/howler-cell/nightmare-eclipse-zero-days-crowdstrike-nvidia-avast-kaspersky Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Nightmare-Eclipse опубликовал четыре несвязанных между собой PoC уязвимостей нулевого дня для Windows, нацеленных на CrowdStrike Falcon, драйверы NVIDIA, Avast и Kaspersky Endpoint Security. Эксплойты используют замену файлов, небезопасные разрешения на объекты, виртуализацию песочниц и перенаправление имен устройств для вызова сбоев, кражи учетных данных, повышения привилегий или выполнения кода. По состоянию на 4 сентября 2026 года не было зафиксировано присвоения идентификаторов CVE или подтвержденных случаев эксплуатации в реальных условиях.
-----

Nightmare-Eclipse опубликовал четыре несвязанных между собой эксплойта нулевого дня в формате PoC в период с 29 августа по 3 сентября 2026 года, нацеленные на стороннее программное обеспечение безопасности и драйверы в операционной системе Windows. Выпущенные эксплойты затрагивают CrowdStrike Falcon, драйверы GPU NVIDIA, антивирус Gen Digital Avast Antivirus и Kaspersky Endpoint Security. На 4 сентября 2026 года идентификаторы CVE не были присвоены, а подтвержденное использование в реальных атаках (in-the-wild) не зафиксировано. Применяемые техники в основном злоупотребляют доверенной функциональностью, небезопасной обработкой путей, избыточными разрешениями или привилегированными компонентами, работающими с ресурсами, на которые влияет злоумышленник.

FalconFlank — это эксплуатация уязвимости для повышения привилегий на локальном уровне, направленная на функцию CrowdStrike Falcon Sensor по устранению вредоносных макросов Microsoft Office. Она использует Transactional NTFS для атомарной замены легитимного файла вредоносной полезной нагрузкой, избегая промежуточных состояний, которые могли бы быть обнаружены средствами мониторинга файлов. Затем эксплуатация запускает управляемую пользователем запланированную задачу MareBackup, которая выполняется от имени NT AUTHORITY\SYSTEM и загружает вредоносную DLL благодаря особенностям порядка поиска DLL в Windows. Для успешного применения описанной уязвимости необходимо, чтобы функция удаления макросов Falcon была включена. Опубликованный образец может быть обнаружен Falcon, однако модифицированные варианты могут сохранить базовый вектор атаки.

GreenSection нацелен на стек драйвера дисплея GPU от NVIDIA. Драйвер создает раздел общей памяти и мьютекс с предоставлением полного доступа идентификатору Everyone (SID), что позволяет пользователям с ограниченными правами открывать, изменять или удалять эти объекты. Демонстрация концепции (PoC) перезаписывает структуры телеметрии GPU, используемые процессами рендеринга, и приводит к сбоям. Возможность выполнения произвольной записи была оценена как вероятная, но не была продемонстрирована.

PrettyPrague злоупотребляет виртуализацией файловой системы песочницы Avast, чтобы получить виртуализированную копию защищённого улья Windows SAM. Она извлекает данные локальных учётных записей и восстанавливает доступные хеши NTLM в автономном режиме, а затем использует контекст локального администратора для создания и запуска временной Службы Windows, работающей от имени LocalSystem. Впоследствии эксплуатация запускает процесс SYSTEM в интерактивной сессии пользователя.

HardBreacher нацелен на Kaspersky Endpoint Security 14.0.0.504. Он манипулирует пространствами имен NT Object Manager и отображениями DOS-устройств, чтобы перенаправить загрузку avpuimain.dll процессом avpui.exe на DLL, контролируемый злоумышленником, что обеспечивает выполнение кода внутри процесса пользовательского интерфейса Kaspersky. Демонстрация концепции (PoC) нестабильна, но, по сообщениям, функциональна; Kaspersky заявила, что устранение уязвимости было обеспечено через обновление базы данных. Независимое тестирование подтвердило работоспособность FalconFlank, HardBreacher и PrettyPrague, тогда как GreenSection была оценена как проблема отказа в обслуживании, а не как продемонстрированное повышение привилегий.
More from @aptreports
  1. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 7, 2026#ParsedReport #CompletenessLow 07-10-2026 PhantomSub: Malicious npm Campaign Secretly Adds…
  4. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 7, 2026#ParsedReport #CompletenessUnknown 06-10-2026 CITRIX 0-DAY EXPLOITS: CVE-2026–88771 & CVE-…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →