Kaspersky Endpoint’te yerel yetki yükseltme iddiası (HardBreacher); şirket SecurityWeek’e yamanın geldiğini söyledi

İddia araştırmacı deposunda. GitHub kullanıcısı MSNightmare, 28 Ağustos 2026’da HardBreacher adlı public depoyu açtı. SecurityWeek araştırmacıyı Nightmare Eclipse (ayrıca Chaotic Eclipse) diye adlandırıyor. README, kanıtın tam yamalı Windows 11 25H2 ve Kaspersky Endpoint Security v14.0.0.504 üzerinde çalıştığını öne sürüyor: yerel yetki yükseltme; başarı halinde System32 altına mevcut kullanıcıya tam izinli bir DLL yazılması; Kaspersky arayüz sürecinin ele geçirilmesiyle ürünün durması veya dosya izinlerinin bozulması. Yazar PoC’u «bantla tutturulmuş», kararsız, hata verince yeniden denenen ve testte yeniden başlatma içeren bir deneme olarak tanımlıyor. Bu haber sömürü adımı, kod veya yeniden üretim yayımlamaz.

Cyber Security News 31 Ağustos 2026 tarihli özetinde konuyu Kaspersky’nin kamuoyunda doğrulamamış, CVE atamamış bir sıfırıncı gün iddiası olarak aktardı; o metinde satıcı yorumu yoktu. Bağımsız yeniden üretim ve resmi danışma da o recap’te yok. X üzerindeki kısa özet kaynak değil; birincil iddia GitHub README, ikincil recap CSN.

Teyit satıcıdan SecurityWeek üzerinden geldi. Eduard Kovacs imzalı haberde Kaspersky, derginin sorusu üzerine «altta yatan sorunun giderildiğini» söyledi. Şirketin cümlesi: «The corresponding fix is delivered via an automatic update, or users can trigger a database update manually.» Yani düzeltme otomatik güncellemeyle geliyor; kullanıcı veritabanı güncellemesini elle de tetikleyebilir. CVE numarası o yazıda da yok.

Teyit edilen: araştırmacının public PoC iddiası (ürün, sürüm, Windows 11 25H2, LPE ve UI süreci etkisi) ve Kaspersky’nin SecurityWeek’e verdiği «sorun giderildi, yama otomatik veya elle veritabanı güncellemesi» cümlesi. Teyit edilmeyen: CVE, sahada aktif istismar, etkilenen kurulum sayısı. Kaspersky’nin kendi Black Hat Windows RPC araştırması PhantomRPC ayrı bir konu; bu haberde karıştırılmıyor. Üretim uçlarında public PoC çalıştırılmamalı; satıcı güncellemesi beklenmeli.

Kaynaklar

Sık sorulan sorular

Bu resmi bir CVE mi?

Hayır. GitHub deposunda, Cyber Security News recap’inde ve SecurityWeek yazısında CVE numarası yok. Kaspersky kamuoyuna CVE açmadı.

Kaspersky ne dedi?

SecurityWeek’e, altta yatan sorunun giderildiğini söyledi. Düzeltme otomatik güncellemeyle geliyor; kullanıcı veritabanı güncellemesini elle de tetikleyebilir. Bu CSN recap’indeki «henüz yorum yok» aşamasından sonraki satıcı teyididir.

HardBreacher ne iddia ediyor?

Tam yamalı Windows 11 25H2 ve Kaspersky Endpoint v14.0.0.504 üzerinde yerel yetki yükseltme. Başarı halinde korumalı sistem dizinine tam izinli bir DLL ve Kaspersky arayüz sürecinin bozulması. Yazar PoC’un kararsız olduğunu yazıyor. Adım ve kod yayımlamıyoruz.

Sahada istismar var mı?

Bu kaynaklarda HardBreacher için aktif sahada sömürü teyidi yok. Public PoC iddiası ile satıcının «giderildi» demesi var; mağdur kurum veya kampanya adı yok.

PhantomRPC aynı açık mı?

Hayır. PhantomRPC, Kaspersky’nin kendi Black Hat Windows RPC araştırmasıdır. HardBreacher ayrı bir araştırmacı PoC iddiasıdır; bu haberde karıştırılmıyor.

Ne yapılmalı?

Kaspersky’nin SecurityWeek’e verdiği cümleye göre otomatik güncellemeyi beklemek veya veritabanı güncellemesini elle tetiklemek. Public PoC üretim uçlarında denenmemeli.