
Analyse technique défensive de CVE-2026-40369, une vulnérabilité EoP du noyau Windows avec une primitive d'écriture additive de 12 octets. Couvre la cause racine, les contraintes d'exploitation, le contournement de KASLR et les recommandations de détection.
Ceci est une réécriture et un résumé de l'analyse technique publique de VoidSec concernant CVE-2026-40369, avec un organigramme ajouté et des notes défensives pour ma propre compréhension. Tous les détails techniques essentiels proviennent de ses recherches. Je n'ai pas effectué de rétro-ingénierie indépendante sur ce bogue.
Une analyse technique défensive de CVE-2026-40369, une vulnérabilité d'élévation de privilèges du noyau Windows qui fournit une primitive d'écriture additive contrainte de 12 octets via NtQuerySystemInformation (classe 0xFD / 253).
Ce rapport se concentre sur les contraintes d'exploitabilité, l'analyse des causes profondes et les implications défensives, plutôt que sur l'armement.
CVE-2026-40369 permet à un attaquant d'effectuer des écritures additives sur trois DWORDs adjacents dans la mémoire du noyau en appelant NtQuerySystemInformation avec la classe d'information 253 et un tampon de longueur nulle. Bien que limitée, la primitive peut être exploitée pour contourner KASLR et élever les privilèges lorsqu'elle est soigneusement ciblée.
Cette analyse couvre :
Feature_RestrictKernelAddressLeaks0x57 → 0x10)