Специалист по безопасности, известный под псевдонимом Chaotic Eclipse, 3 апреля разместил в открытом доступе код эксплойта нулевого дня под названием BlueHammer на платформе GitHub. Решение об этом шаге было принято в результате конфликта с Центром реагирования Microsoft (MSRC) касательно обработки информации о уязвимости, которую он предоставил ранее. Chaotic Eclipse выразил недовольство по поводу отношения Microsoft к его данным и отказался раскрывать технические аспекты своего метода.
Эксплойт позволяет злоумышленнику с локальным доступом повысить свои привилегии до уровня SYSTEM или получить администраторские права. На данный момент Microsoft не выпустила обновление для устранения данной уязвимости, ограничившись лишь общим комментарием о важности координации раскрытия уязвимостей.
Ведущий аналитик безопасности Уилл Дорманн подтвердил, что эксплойт действительно работает и представляет собой локальное повышение привилегий, которое использует уязвимость TOCTOU и путаницу с путями. Это позволяет хакеру получить доступ к базе данных Security Account Manager (SAM), где хранятся хеши паролей локальных учетных записей, что может привести к полной компрометации системы.
Однако Chaotic Eclipse и независимые тестировщики отметили наличие багов в эксплойте, что может привести к его нестабильной работе, особенно на Windows Server, где он лишь частично повышает права. Дорманн также предположил, что требования Microsoft о предоставлении видео с демонстрацией уязвимости могли вызвать раздражение у автора.