Публічний proof-of-concept MiniPlasma показує локальне підвищення привілеїв до SYSTEM через Cloud Files Mini Filter Driver, cldflt.sys. Автор пов’язує техніку з CVE-2020-17103, але описує поведінку на оновленій Windows, а не стару непатчену систему [1].
BleepingComputer повідомив, що перевірив exploit на повністю оновленій Windows 11 24H2 і отримав SYSTEM-доступ [2]. Це не remote drive-by атака. Атакувальнику спершу потрібен локальний запуск коду: шкідливий інсталятор, виконана користувачем команда або інший foothold на машині.
Чому локальний SYSTEM-доступ важливий
Local privilege escalation може перетворити обмежене зараження на компрометацію всього ПК. Для користувачів Windows практичний висновок простий: якщо підозріла програма вже запускалась, не варто оцінювати інцидент лише за тим, чи був акаунт адміністратором. Успішний LPE може дати malware контроль над службами, налаштуваннями захисту та persistence.
Microsoft на момент публікації не призначила MiniPlasma окремий CVE, а старий advisory CVE-2020-17103 не є готовим шляхом виправлення для нового PoC [3]. До реакції Microsoft сильними сигналами варто вважати неочікуване підвищення привілеїв, нові служби після підозрілого запуску, driver-related errors і спроби вимкнення захисту.
Це продовжує знайомий сценарій: зловмиснику не завжди потрібен remote exploit, якщо користувача вдалося змусити запустити перший файл. Подібну post-click логіку Gridinsoft вже розбирав у матеріалі про Windows SmartScreen та Phemedrone Stealer. MiniPlasma показує інший етап тієї ж атаки: що може статися після першого локального запуску.
References
- Nightmare-Eclipse, MiniPlasma proof-of-concept repository, травень 2026. PoC
- BleepingComputer, “New Windows MiniPlasma zero-day exploit gives SYSTEM access,” 18 травня 2026. Report
- Microsoft Security Response Center, CVE-2020-17103 Windows Cloud Files Mini Filter Driver elevation of privilege vulnerability. Advisory
