
Prova de conceito para CVE-2026-2636, uma vulnerabilidade no CLFS.sys do Windows que causa BSoD via ReadFile no handle de CreateLogFile, permitindo negação de serviço sem privilégios.

CVE-2026-2636 é uma vulnerabilidade no driver do Sistema de Arquivos de Log Comum (CLFS) do Windows (CLFS.sys). Um usuário sem privilégios pode acionar um estado irrecuperável do sistema ao chamar a API ReadFile em um identificador aberto via CreateLogFile. Isso resulta em uma Tela Azul da Morte (BSoD), levando a uma negação de serviço (DoS).
Vetor CVSS: (Aguardando Atribuição Oficial)
Impacto: Negação de Serviço (Falha do Sistema)
Descoberto: 2025
Lançamento do Patch: Atualização Cumulativa de Setembro de 2025
| Versão | Status |
|---|
| Windows 11 23H2 e anteriores | ? Vulnerável |
| Windows 11 2024 LTSC (anterior a setembro de 2025) | ? Vulnerável |
| Windows Server 2025 (anterior a setembro de 2025) | ? Vulnerável |
| Windows 11 2024 LTSC (com atualização de setembro de 2025) | ? Corrigido |
| Windows Server 2025 (com atualização de setembro de 2025) | ? Corrigido |
| Windows 25H2 (lançado em setembro de 2025) | ? Corrigido |
A vulnerabilidade decorre de CWE-159: Tratamento Incorreto do Uso Inválido de Elementos Especiais. Especificamente, o driver CLFS não valida adequadamente a combinação de sinalizadores no Pacote de Solicitação de E/S (IRP) associado a uma operação de leitura em um arquivo de log CLFS.
Quando uma operação de leitura é iniciada via ReadFile em um identificador criado por CreateLogFile, o sistema gera um IRP com sinalizadores específicos:
| Sinalizador | Valor | Descrição |
|---|---|---|
IRP_PAGING_IO | 0x02 | Indica que a E/S está relacionada à paginação de memória (arquivo de paginação ou arquivos mapeados em memória) |
IRP_INPUT_OPERATION | Varia | Indica que a operação de E/S envolve transferência de dados de entrada |
Insight Crítico: Para o funcionamento correto, pelo menos um desses sinalizadores deve estar habilitado. No cenário do PoC, ambos estão desabilitados, o que leva ao caminho de tratamento incorreto que aciona a BSoD.
Embora o subsistema CLFS tenha sido fonte de vulnerabilidades passadas (frequentemente relacionadas a arquivos .blf manipulados), este problema é único porque:
O PoC é deliberadamente mínimo e consiste em apenas duas chamadas principais de API, demonstrando a simplicidade do gatilho: