Три уязвимости в Windows: SYSTEM права без админ

Само за няколко дни в средата на август излязоха три отделни изследвания, които атакуват Windows от три различни посоки: през чиповете на RAM модулите, през самия Microsoft Defender и през механизма, с който системата инсталира драйвери на новооткрит хардуер. Две от тях бяха представени на конференции — USENIX Security в Балтимор и DEF CON 34 в Лас Вегас — а третото е публичен proof-of-concept без налична кръпка. TechSpot обобщава и трите като общ проблем: защитите на Windows разчитат на компоненти, които операционната система не контролира докрай.
Download More RAM: лъжа за капацитета, която сваля VBS
Най-любопитната от трите носи името Download More RAM и е заведена като CVE-2026-23670. Екип от Университета в Бирмингам и Университета в Дърам — Сам Колинс, Том Чотия, Уилям Бърджис, Мариус Мюнх и Дейвид Осуалд — я представи на 13 август 2026 на симпозиума USENIX Security.
Атаката пренаписва SPD чипа (Serial Presence Detect) — малката EEPROM памет на всеки DIMM модул, която казва на дънната платка какъв е капацитетът, скоростта и разположението на модула. Ако този чип не е защитен срещу запис, нападател с локални администраторски права може да накара машината да смята, че в слота има около два пъти повече памет, отколкото има физически. Резултатът са припокриващи се псевдоадреси, през които се чете и пише в чужда памет.
Оттам нататък падат неща, които по принцип не би трябвало да падат: Virtualization-based Security и HVCI, антивирусният и EDR софтуерът, блокираните уязвими драйвери се връщат в употреба, а анти-чийт защитите на ниво ядро остават без ефект.
„Windows дава силно обещание — че дори нападател с администраторски права не може да докосне защитеното ядро“, коментира д-р Мариус Мюнх.
Проблемът е и хардуерен. Според изследователите Corsair, G.Skill и ADATA пускат модули с напълно незащитени конфигурационни чипове, което е около 55% от пазара на високопроизводителна потребителска памет и около 70% от геймърския сегмент. Crucial, Kingston, HyperX и част от линиите на G.Skill използват поне частична защита срещу запис.
Добрата новина: Microsoft вече е пуснала мярка срещу CVE-2026-23670 в актуализациите от април 2026 и обновена машина с включен Secure Boot е защитена от документираната верига. Corsair добави опция за защита срещу запис в iCUE, а HWiNFO прави същото за памет от други производители.
ShieldBreak: Defender като стълба към SYSTEM
Втората уязвимост е позната — писахме за нея, когато излезе. ShieldBreak заобикаля юлската кръпка за CVE-2026-50656 (RoguePlanet) — race condition в mpengine.dll, двигателя на Microsoft Defender, с оценка CVSS 7.8. Публичният PoC от 12 август отваря shell с права NT AUTHORITY\SYSTEM върху напълно обновени машини.
Иронията е в предпоставката: за да сработи атаката, Defender трябва да е включен. Официална поправка за заобикалянето към момента няма.
Plug and Pwn: USB устройство, което инсталира само себе си
Третото изследване е на Алехандро Ернандо и Борха Мартинес и беше показано на DEF CON 34. То не е класически zero-day, а злоупотреба с документирано поведение: когато Windows види ново устройство, тегли съответстващия подписан пакет от Windows Update и изпълнява инсталационния код на производителя като SYSTEM — без UAC подкана.
С FaceDancer и хардуер Cynthion или GreatFET изследователите емулират устройства, за да свържат чужди грешки в една верига:
- Sierra Wireless + Sony FeliCa — DNS отвличане плюс path traversal при изтегляне по нешифрована връзка. Reverse shell за около 5 минути върху напълно обновен Windows 11, без влязъл потребител.
- Intel RealSense през RDP — обикновен потребител без администраторски права подава фалшиви USB дескриптори по канала за пренасочване на USB и стига до DLL hijacking. Изцяло дистанционно, без никакъв физически хардуер.
- Wacom + Atheros — използва седемгодишната CVE-2019-10617 и минава през INF файл, тоест заобикаля основната препоръчвана мярка.
Снимка: plugandpwn.com
Смекчаването започва с изключване на co-installer-ите:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Device Installer
DisableCoInstallers (DWORD-32) = 1
Ернандо е прям: „Помага и би счупило част от показаното. Но не спира този клас атаки.“ Затова съветва да добавите бели списъци с hardware ID, ограничения за инсталиране на устройства и fDisablePNPRedir = 1 там, където RDP пренасочването на USB не ви трябва.
И една дребна, но досадна грешка
В същите дни Defender създаде и напълно битов проблем: според VideoLAN антималуерната услуга редовно вкарва в карантина плъгин кеша на VLC. Дизайнерът на игри Джонатан Блоу измери 33 секунди, докато VLC пусне един MP3 файл. Решението е преинсталиране на VLC или регенериране на кеша.
Заключение
Общото между трите е, че никоя не е „обикновена дупка в код на Microsoft“. Едната минава през чип на модул памет, другата — през самия антивирус, третата — през подписан драйвер на трета страна. Точно както при активно експлоатираната уязвимост в macOS и при червея в npm, слабото място е доверието към чуждия компонент.
Практичното за вас: инсталирайте актуализациите (априлската затваря Download More RAM), включете Secure Boot, заключете SPD чиповете през iCUE или HWiNFO и обмислете DisableCoInstallers на машините, до които има физически или RDP достъп. За ShieldBreak остава да чакаме септемврийския Patch Tuesday.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google