Сигурност

Редакция Overclock.bg ·

Три уязвимости в Windows: SYSTEM права без админ

Три уязвимости в Windows: SYSTEM права без админ

Само за няколко дни в средата на август излязоха три отделни изследвания, които атакуват Windows от три различни посоки: през чиповете на RAM модулите, през самия Microsoft Defender и през механизма, с който системата инсталира драйвери на новооткрит хардуер. Две от тях бяха представени на конференции — USENIX Security в Балтимор и DEF CON 34 в Лас Вегас — а третото е публичен proof-of-concept без налична кръпка. TechSpot обобщава и трите като общ проблем: защитите на Windows разчитат на компоненти, които операционната система не контролира докрай.

Download More RAM: лъжа за капацитета, която сваля VBS

Най-любопитната от трите носи името Download More RAM и е заведена като CVE-2026-23670. Екип от Университета в Бирмингам и Университета в Дърам — Сам Колинс, Том Чотия, Уилям Бърджис, Мариус Мюнх и Дейвид Осуалд — я представи на 13 август 2026 на симпозиума USENIX Security.

Атаката пренаписва SPD чипа (Serial Presence Detect) — малката EEPROM памет на всеки DIMM модул, която казва на дънната платка какъв е капацитетът, скоростта и разположението на модула. Ако този чип не е защитен срещу запис, нападател с локални администраторски права може да накара машината да смята, че в слота има около два пъти повече памет, отколкото има физически. Резултатът са припокриващи се псевдоадреси, през които се чете и пише в чужда памет.

Оттам нататък падат неща, които по принцип не би трябвало да падат: Virtualization-based Security и HVCI, антивирусният и EDR софтуерът, блокираните уязвими драйвери се връщат в употреба, а анти-чийт защитите на ниво ядро остават без ефект.

„Windows дава силно обещание — че дори нападател с администраторски права не може да докосне защитеното ядро“, коментира д-р Мариус Мюнх.

Проблемът е и хардуерен. Според изследователите Corsair, G.Skill и ADATA пускат модули с напълно незащитени конфигурационни чипове, което е около 55% от пазара на високопроизводителна потребителска памет и около 70% от геймърския сегмент. Crucial, Kingston, HyperX и част от линиите на G.Skill използват поне частична защита срещу запис.

Добрата новина: Microsoft вече е пуснала мярка срещу CVE-2026-23670 в актуализациите от април 2026 и обновена машина с включен Secure Boot е защитена от документираната верига. Corsair добави опция за защита срещу запис в iCUE, а HWiNFO прави същото за памет от други производители.

ShieldBreak: Defender като стълба към SYSTEM

Втората уязвимост е позната — писахме за нея, когато излезе. ShieldBreak заобикаля юлската кръпка за CVE-2026-50656 (RoguePlanet) — race condition в mpengine.dll, двигателя на Microsoft Defender, с оценка CVSS 7.8. Публичният PoC от 12 август отваря shell с права NT AUTHORITY\SYSTEM върху напълно обновени машини.

Иронията е в предпоставката: за да сработи атаката, Defender трябва да е включен. Официална поправка за заобикалянето към момента няма.

Plug and Pwn: USB устройство, което инсталира само себе си

Третото изследване е на Алехандро Ернандо и Борха Мартинес и беше показано на DEF CON 34. То не е класически zero-day, а злоупотреба с документирано поведение: когато Windows види ново устройство, тегли съответстващия подписан пакет от Windows Update и изпълнява инсталационния код на производителя като SYSTEM — без UAC подкана.

С FaceDancer и хардуер Cynthion или GreatFET изследователите емулират устройства, за да свържат чужди грешки в една верига:

  • Sierra Wireless + Sony FeliCa — DNS отвличане плюс path traversal при изтегляне по нешифрована връзка. Reverse shell за около 5 минути върху напълно обновен Windows 11, без влязъл потребител.
  • Intel RealSense през RDP — обикновен потребител без администраторски права подава фалшиви USB дескриптори по канала за пренасочване на USB и стига до DLL hijacking. Изцяло дистанционно, без никакъв физически хардуер.
  • Wacom + Atheros — използва седемгодишната CVE-2019-10617 и минава през INF файл, тоест заобикаля основната препоръчвана мярка.

Веригата на атаката Plug and Pwn Снимка: plugandpwn.com

Смекчаването започва с изключване на co-installer-ите:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Device Installer
DisableCoInstallers (DWORD-32) = 1

Ернандо е прям: „Помага и би счупило част от показаното. Но не спира този клас атаки.“ Затова съветва да добавите бели списъци с hardware ID, ограничения за инсталиране на устройства и fDisablePNPRedir = 1 там, където RDP пренасочването на USB не ви трябва.

И една дребна, но досадна грешка

В същите дни Defender създаде и напълно битов проблем: според VideoLAN антималуерната услуга редовно вкарва в карантина плъгин кеша на VLC. Дизайнерът на игри Джонатан Блоу измери 33 секунди, докато VLC пусне един MP3 файл. Решението е преинсталиране на VLC или регенериране на кеша.

Заключение

Общото между трите е, че никоя не е „обикновена дупка в код на Microsoft“. Едната минава през чип на модул памет, другата — през самия антивирус, третата — през подписан драйвер на трета страна. Точно както при активно експлоатираната уязвимост в macOS и при червея в npm, слабото място е доверието към чуждия компонент.

Практичното за вас: инсталирайте актуализациите (априлската затваря Download More RAM), включете Secure Boot, заключете SPD чиповете през iCUE или HWiNFO и обмислете DisableCoInstallers на машините, до които има физически или RDP достъп. За ShieldBreak остава да чакаме септемврийския Patch Tuesday.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още