
Análisis técnico defensivo de CVE-2026-40369, una vulnerabilidad de EoP del kernel de Windows con una primitiva de escritura aditiva de 12 bytes. Cubre la causa raíz, las restricciones del exploit, la omisión de KASLR y las recomendaciones de detección.
Esta es una reescritura y resumen del análisis técnico público de VoidSec sobre CVE-2026-40369, con un diagrama de flujo añadido y notas defensivas para mi propia comprensión. Todos los detalles técnicos centrales provienen de su investigación. No realicé ingeniería inversa independiente sobre este fallo.
Un análisis técnico defensivo de CVE-2026-40369, una vulnerabilidad de elevación de privilegios del kernel de Windows que proporciona una primitiva de escritura aditiva restringida de 12 bytes mediante NtQuerySystemInformation (clase 0xFD / 253).
Este informe se centra en las restricciones de explotabilidad, el análisis de causa raíz y las implicaciones defensivas, en lugar de la weaponización.
CVE-2026-40369 permite a un atacante realizar escrituras aditivas en tres DWORDs adyacentes de la memoria del kernel al llamar a NtQuerySystemInformation con la clase de información 253 y un búfer de longitud cero. Aunque limitada, la primitiva puede aprovecharse para eludir KASLR y escalar privilegios cuando se apunta con cuidado.
Este análisis cubre:
Feature_RestrictKernelAddressLeaks0x57 → 0x10)