Badacze bezpieczeństwa odkryli trzy nowe podatności w ekosystemie Windows, które mogą prowadzić do przejęcia wysokich uprawnień. Wśród nich znalazły się luka wykorzystująca konfigurację pamięci RAM, zero-day w Microsoft Defender oraz atak na mechanizm instalowania sterowników.
Najbardziej nietypowa z opisanych luk otrzymała nazwę „Download More RAM”. Badacze z Uniwersytetu w Birmingham i Uniwersytetu w Durham pokazali ją podczas USENIX Security Symposium 2026.
Atak wykorzystuje układ SPD znajdujący się w modułach pamięci RAM. Przechowuje on informacje o parametrach pamięci, które komputer odczytuje podczas pracy. Problem polega na możliwości modyfikowania tych danych w części konsumenckich modułów DIMM.
Fałszywe informacje mogą sprawić, że kontroler pamięci zacznie mapować dodatkowe adresy w sposób prowadzący do konfliktów z rzeczywistymi obszarami pamięci. Według badaczy daje to możliwość obejścia mechanizmów ochrony systemu i uzyskania dostępu na poziomie systemowym.
Podatność otrzymała oznaczenie CVE-2026-23670. Microsoft opublikował zabezpieczenie już w kwietniu, a Corsair udostępnił w swoim oprogramowaniu iCUE możliwość włączenia ochrony przed zapisem SPD. Taką opcję dodało również HWiNFO.
Zero-day w Defenderze otwiera drogę do uprawnień systemowych
Drugi problem dotyczy bezpośrednio Microsoft Defendera. Luka ShieldBreak, oznaczona jako CVE-2026-50656, pozwala na podniesienie uprawnień w systemach Windows 10, Windows 11 oraz Windows Server.
Podatność została odkryta przez badacza znanego jako Nightmare Eclipse. Atak może ominąć wcześniejszą poprawkę RoguePlanet i doprowadzić do uzyskania uprawnień systemowych. Do wykorzystania luki konieczne jest jednak działanie Microsoft Defendera na zaatakowanym komputerze.
To szczególnie istotne w przypadku ataków, w których napastnik ma już ograniczony dostęp do systemu i szuka sposobu na przejęcie wyższych uprawnień.
„Plug and pwn” może działać przez RDP
Trzecia metoda jest związana z instalacją sterowników. Alejandro Hernando i Borja Martinez pokazali podczas DEF CON 34, że mechanizmy automatycznego wykrywania sprzętu w Windows mogą zostać wykorzystane do instalowania podpisanych pakietów sterowników z uprawnieniami systemowymi.
Atak nie wymaga uprawnień administratora ani zalogowanego użytkownika. Jeszcze ciekawszy jest sposób przeprowadzenia demonstracji. Badacze pokazali możliwość wykorzystania protokołu RDP, bez fizycznego podłączania urządzenia USB do komputera ofiary.
Mechanizm „plug and pwn” wykorzystuje zaufanie systemu do podpisanych sterowników. Jeśli odpowiedni pakiet zostanie zaakceptowany, napastnik może uzyskać znacznie wyższy poziom dostępu do systemu.
Aktualizacje Windows znów są kluczowe
Trzy podatności wykorzystują zupełnie różne elementy Windows, ale ich potencjalne skutki są poważne. Jedna dotyczy konfiguracji pamięci RAM, druga zabezpieczeń Microsoft Defender, a trzecia procesu instalacji sterowników.
W przypadku CVE-2026-23670 dostępna jest już poprawka Microsoftu oraz dodatkowe zabezpieczenia przygotowane przez producentów sprzętu. Pozostałe problemy wymagają szczególnej uwagi administratorów, zwłaszcza w środowiskach korzystających z usług zdalnego dostępu.
Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:
Trzy nowe luki w Windows pozwalają ominąć zabezpieczenia. Jedna wykorzystuje nawet pamięć RAM