PrettyPrague: publiczny PoC dla rzekomego 0-day w Avast Antivirus stawia pytania o bezpieczeństwo silników ochronnych - Security Bez Tabu

PrettyPrague: publiczny PoC dla rzekomego 0-day w Avast Antivirus stawia pytania o bezpieczeństwo silników ochronnych

Cybersecurity news

Wprowadzenie do problemu / definicja

Na początku września 2026 roku w społeczności bezpieczeństwa pojawił się proof-of-concept o nazwie PrettyPrague, opublikowany przez badacza posługującego się pseudonimem Chaotic Eclipse. Materiał został przedstawiony jako exploit dla rzekomej podatności typu zero-day w GenDigital Avast Antivirus, która ma umożliwiać lokalną eskalację uprawnień w systemach Windows.

Sprawa budzi szczególne zainteresowanie, ponieważ dotyczy oprogramowania ochronnego, które z definicji powinno utrudniać przejęcie hosta, a nie stawać się elementem łańcucha ataku. Jeżeli deklarowany scenariusz jest poprawny, luka może prowadzić do uzyskania uprawnień SYSTEM na stacji roboczej.

W skrócie

PrettyPrague to publicznie udostępniony PoC, który według autora działa na w pełni zaktualizowanych instalacjach Avast Antivirus oraz Windows 11 25H2. Opis wskazuje, że atak ma wykorzystywać mechanizmy Avast Sandbox do uzyskania dostępu do bazy SAM i uruchomienia powłoki z najwyższymi uprawnieniami.

  • PoC ma umożliwiać lokalną eskalację uprawnień do SYSTEM.
  • Opis obejmuje możliwość zrzutu bazy Security Account Manager.
  • Autor sugeruje potencjalny wpływ także na inne produkty z ekosystemu Gen Digital, w tym AVG i Norton.
  • Na moment publikacji nie przedstawiono publicznie pełnego, niezależnego potwierdzenia całego zakresu oddziaływania.

Kontekst / historia

Chaotic Eclipse jest kojarzony z publikacjami proof-of-concept dla podatności typu zero-day, szczególnie dotyczących komponentów systemowych Windows oraz produktów ochronnych. Takie działania regularnie wywołują debatę o granicach odpowiedzialnego ujawniania podatności, zwłaszcza gdy działający kod trafia do domeny publicznej przed oficjalnym stanowiskiem producenta lub przed publikacją poprawki.

Publikacja PrettyPrague wpisuje się w szerszy trend zainteresowania rozwiązaniami bezpieczeństwa jako celem badań i potencjalnych ataków. Produkty AV, EDR i sandboxy działają często z wysokimi uprawnieniami, są silnie zintegrowane z systemem operacyjnym i posiadają własne sterowniki, usługi oraz mechanizmy izolacji. To sprawia, że ewentualny błąd w takim komponencie może mieć poważniejsze skutki niż w zwykłej aplikacji użytkowej.

Analiza techniczna

Z technicznego punktu widzenia opisywany scenariusz dotyczy nadużycia uprzywilejowanego komponentu ochronnego. Jeżeli sandbox lub inny moduł antywirusowy nieprawidłowo waliduje operacje wykonywane z kontekstu lokalnego użytkownika, może otworzyć drogę do eskalacji uprawnień.

Według opisu autora PrettyPrague ma wykorzystywać podatność w Avast Sandbox do uzyskania dostępu do bazy Security Account Manager, czyli magazynu przechowującego lokalne informacje o kontach i skróty haseł. Sam dostęp do SAM jest już zdarzeniem bardzo wrażliwym, ale w połączeniu z możliwością uruchomienia powłoki SYSTEM oznacza krytyczne naruszenie integralności hosta.

W realistycznym scenariuszu atak mógłby zostać użyty po wcześniejszym uzyskaniu dostępu do stacji roboczej przez malware działający z uprawnieniami zwykłego użytkownika. Kolejnym krokiem byłaby lokalna eskalacja do SYSTEM, a następnie wyłączenie zabezpieczeń, kradzież poświadczeń, utrwalenie obecności lub przygotowanie ruchu bocznego. Taki model ataku jest szczególnie niebezpieczny w środowiskach firmowych, gdzie ten sam produkt ochronny działa na dużej liczbie punktów końcowych.

Warto jednak podkreślić, że publiczny PoC nie jest automatycznie równoważny pełnemu, niezależnie potwierdzonemu advisory producenta. Mimo to samo opublikowanie działającego kodu istotnie obniża próg wejścia dla operatorów malware, zespołów red team i innych podmiotów zainteresowanych szybkim wykorzystaniem błędu.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem potencjalnej podatności jest możliwość lokalnej eskalacji uprawnień do poziomu SYSTEM. Dla organizacji oznacza to ryzyko obejścia modelu najmniejszych uprawnień i przejęcia pełnej kontroli nad hostem z wykorzystaniem zaufanego oprogramowania ochronnego.

  • kradzież lokalnych poświadczeń z systemu Windows,
  • dezaktywacja lub osłabienie ochrony endpointa,
  • uruchamianie złośliwego kodu z najwyższymi uprawnieniami,
  • przygotowanie środowiska pod ransomware lub narzędzia post-exploitation,
  • zwiększenie skuteczności ruchu bocznego w infrastrukturze.

Dodatkowym czynnikiem ryzyka jest możliwy wpływ na więcej niż jeden produkt z ekosystemu Gen Digital. Jeżeli problem dotyczy wspólnego komponentu lub zbliżonej architektury, skala potencjalnego oddziaływania może być większa niż w przypadku pojedynczego rozwiązania konsumenckiego.

Rekomendacje

Organizacje korzystające z Avast, AVG lub Norton powinny potraktować pojawienie się PrettyPrague jako sygnał do podniesienia poziomu czujności operacyjnej. Nawet jeśli pełen zakres podatności nie został jeszcze formalnie potwierdzony, obecność publicznego PoC uzasadnia działania prewencyjne.

  • Zweryfikować aktualne wersje produktów ochronnych oraz systemów Windows.
  • Monitorować komunikaty producentów pod kątem poprawek, obejść i oficjalnych advisory bezpieczeństwa.
  • Włączyć wzmożone logowanie zdarzeń związanych z uruchamianiem procesów uprzywilejowanych, dostępem do SAM oraz nietypowym zachowaniem komponentów AV.
  • Wdrożyć reguły detekcyjne dla prób tworzenia powłoki SYSTEM z procesów powiązanych z oprogramowaniem antywirusowym.
  • Ograniczyć możliwość lokalnego uruchamiania nieautoryzowanego kodu przez użytkowników.
  • Stosować application control, WDAC, AppLocker lub równoważne mechanizmy ograniczania wykonywania binariów.
  • Przeprowadzić testy wykrywalności w EDR i SIEM pod kątem lokalnych eskalacji uprawnień oraz dumpingu poświadczeń.
  • Sprawdzić, czy konta lokalne i serwisowe są odpowiednio zabezpieczone, a hasła właściwie rotowane.
  • Utrzymywać segmentację sieci i ograniczać skutki kompromitacji pojedynczego hosta.

W środowiskach o podwyższonych wymaganiach bezpieczeństwa warto rozważyć również dodatkowe kontrole kompensacyjne, takie jak ograniczenie lokalnych uprawnień administracyjnych, izolacja stacji wysokiego ryzyka i priorytetowe huntingi pod kątem aktywności post-exploitation.

Podsumowanie

Publikacja PrettyPrague przypomina, że narzędzia bezpieczeństwa pozostają atrakcyjnym celem badań nad podatnościami i potencjalnych ataków. Jeśli deklaracje autora okażą się trafne, chodzi o bardzo poważny scenariusz lokalnej eskalacji uprawnień w produkcie ochronnym, który może zostać wykorzystany do pełnego przejęcia hosta.

Nawet bez formalnego potwierdzenia wszystkich szczegółów technicznych organizacje powinny potraktować taki PoC jako impuls do wzmożonego monitoringu, przeglądu konfiguracji zabezpieczeń endpointów i szybkiego reagowania na komunikaty producentów.

Źródła

  • https://securityaffairs.com/198243/hacking/chaotic-eclipse-releases-gendigital-avast-antivirus-zeroday-prettyprague.html
  • https://github.com/
  • https://www.gendigital.com/
  • https://www.avast.com/
  • https://learn.microsoft.com/windows/security/