
Preuve de concept pour CVE-2026-2636, une vulnérabilité de CLFS.sys sous Windows provoquant un BSoD via ReadFile sur un handle CreateLogFile, permettant un déni de service sans privilèges.

CVE-2026-2636 est une vulnérabilité dans le pilote Windows Common Log File System (CLFS) (CLFS.sys). Un utilisateur non privilégié peut déclencher un état système irrécupérable en appelant l'API ReadFile sur un handle ouvert via CreateLogFile. Cela entraîne un écran bleu de la mort (BSoD), conduisant à un déni de service (DoS).
Vecteur CVSS : (En attente d'attribution officielle)
Impact : Déni de service (crash système)
Découvert : 2025
Correctif publié : Mise à jour cumulative de septembre 2025
| Version | Statut |
|---|
| Windows 11 23H2 et versions antérieures | ? Vulnérable |
| Windows 11 2024 LTSC (avant septembre 2025) | ? Vulnérable |
| Windows Server 2025 (avant septembre 2025) | ? Vulnérable |
| Windows 11 2024 LTSC (avec mise à jour de sept. 2025) | ? Corrigé |
| Windows Server 2025 (avec mise à jour de sept. 2025) | ? Corrigé |
| Windows 25H2 (publié en septembre 2025) | ? Corrigé |
La vulnérabilité provient de CWE-159 : Gestion incorrecte de l'utilisation invalide d'éléments spéciaux. Plus précisément, le pilote CLFS ne valide pas correctement la combinaison des indicateurs dans le paquet de requête d'E/S (IRP) associé à une opération de lecture sur un fichier journal CLFS.
Lorsqu'une opération de lecture est initiée via ReadFile sur un handle créé par CreateLogFile, le système génère un IRP avec des indicateurs spécifiques :
| Indicateur | Valeur | Description |
|---|---|---|
IRP_PAGING_IO | 0x02 | Indique que l'E/S concerne la pagination mémoire (fichier d'échange ou fichiers mappés en mémoire) |
IRP_INPUT_OPERATION | Variable | Indique que l'opération d'E/S implique un transfert de données d'entrée |
Point critique : Pour un comportement correct de la fonction, au moins un de ces indicateurs doit être activé. Dans le scénario de la preuve de concept, les deux sont désactivés, ce qui conduit au chemin de traitement incorrect qui déclenche le BSoD.
Bien que le sous-système CLFS ait été une source de vulnérabilités passées (souvent liées à des fichiers .blf malveillants), ce problème est unique car :
La preuve de concept est volontairement minimale et ne comprend que deux appels API principaux, démontrant la simplicité du déclencheur :