
Análise técnica defensiva da CVE-2026-40369, uma vulnerabilidade EoP do kernel do Windows com uma primitiva de escrita aditiva de 12 bytes. Abrange causa raiz, restrições de exploração, bypass de KASLR e recomendações de detecção.
Esta é uma reescrita e resumo da análise técnica pública do VoidSec sobre o CVE-2026-40369, com um fluxograma adicional e notas defensivas para meu próprio entendimento. Todos os detalhes técnicos principais vêm de sua pesquisa. Não realizei engenharia reversa independente neste bug.
Uma análise técnica defensiva da CVE-2026-40369, uma vulnerabilidade de Elevação de Privilégio no Kernel do Windows que fornece uma primitiva de escrita aditiva restrita de 12 bytes através de NtQuerySystemInformation (classe 0xFD / 253).
Este relatório foca nas restrições de explorabilidade, análise de causa raiz e implicações defensivas, em vez de armamento.
CVE-2026-40369 permite que um atacante realize escritas aditivas em três DWORDs adjacentes na memória do kernel ao chamar NtQuerySystemInformation com a classe de informação 253 e um buffer de comprimento zero. Embora limitada, a primitiva pode ser utilizada para contornar o KASLR e escalar privilégios quando cuidadosamente direcionada.
Esta análise cobre:
Feature_RestrictKernelAddressLeaks0x57 → 0x10)