CVE-2026-85880 в Windows 10/11: эскалация привилегий через ALPC

CVE: CVE-2026-85880
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.8 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: да

Краткое описание​


Microsoft выпустила обновления для уязвимости в компоненте Advanced Local Procedure Call (ALPC), позволяющей атакующему с низкими привилегиями выйти из песочницы AppContainer и получить права SYSTEM. Уязвимость внесена в каталог CISA KEV, что подтверждает её активное использование. Материал описывает механику переполнения буфера, затронутые версии Windows 10 и серверных ОС, а также порядок проверки и установки патчей.

Основные характеристики​


Уязвимость представляет собой переполнение буфера в куче (heap-based buffer overflow) внутри системного компонента Windows ALPC. Это позволяет локальному атакующему, имеющему доступ к низкопривилегированному AppContainer, эскалировать привилегии до уровня SYSTEM без взаимодействия пользователя.

  • Тип ошибки: CWE-122 (Heap-based Buffer Overflow) и CWE-908 (Use of Uninitialized Resource). Ошибка возникает при обработке данных в ALPC, что приводит к записи за границы выделенной памяти.
  • CVSS 3.1: 7.8 (HIGH). Вектор: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Высокая оценка обусловлена полным компрометацией конфиденциальности, целостности и доступности системы при успешной эксплуатации.
  • Условия атаки: Локальный доступ (AV:L), низкие привилегии (PR:L), отсутствие необходимости в пользовательском взаимодействии (UI:N). Атакующий должен иметь возможность выполнять код в контексте AppContainer.
  • Статус эксплуатации: Уязвимость включена в каталог Known Exploited Vulnerabilities (KEV) CISA 08.09.2026. Это означает, что она активно используется в реальных атаках.
  • Срок устранения: CISA установила дедлайн 22.09.2026 для федеральных органов, что подчёркивает срочность обновления для всех организаций.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10 и Windows Server. Для Windows 10 исправления доступны для версий 1607, 1809, 21H2 и 22H2. Для серверных платформ затронуты Windows Server 2012, 2012 R2, 2016, 2019 и 2022.

  • Windows 10 Version 1607: Уязвимы сборки до 10.0.14393.9512 (x86, x64).
  • Windows 10 Version 1809: Уязвимы сборки до 10.0.17763.9245 (x86, x64).
  • Windows 10 Version 21H2: Уязвимы сборки до 10.0.19044.7725 (x86, x64, ARM64).
  • Windows 10 Version 22H2: Уязвимы сборки до 10.0.19045.7725 (x86, x64, ARM64).
  • Windows Server 2012 / 2012 R2: Затронуты все поддерживаемые конфигурации, включая Server Core.
  • Windows Server 2016: Уязвимы сборки до 10.0.14393.9512.
  • Windows Server 2019: Уязвимы сборки до 10.0.17763.9245.
  • Windows Server 2022: Уязвимы сборки до 10.0.20348.5622.

Причина уязвимости​


Причина уязвимости кроется в некорректной обработке данных в компоненте Advanced Local Procedure Call (ALPC). ALPC используется в Windows для межпроцессного взаимодействия и передачи сообщений между процессами с разными уровнями привилегий.

В данном случае происходит переполнение буфера в куче (heap-based buffer overflow). Это означает, что компонент записывает данные за пределы выделенной для них области памяти. Поскольку данные передаются через ALPC, атакующий может контролировать содержимое сообщения, отправляемого в уязвимый компонент.

Дополнительным фактором является использование неинициализированных ресурсов (CWE-908). Комбинация переполнения буфера и работы с неинициализированной памятью позволяет атакующему повлиять на выполнение кода в контексте более привилегированного процесса, что и приводит к эскалации привилегий.

Как работает атака​


Атака начинается с того, что злоумышленник получает возможность выполнять код в низкопривилегированном контейнере AppContainer. AppContainer — это механизм изоляции в Windows, который ограничивает доступ приложений к системным ресурсам. Однако, если приложение в AppContainer содержит уязвимость или атакующий может заставить его обработать вредоносные данные, он может использовать это как точку входа.

Далее атакующий направляет специально сформированное сообщение через ALPC в уязвимый системный компонент. Из-за ошибки валидации размера данных происходит переполнение буфера в куче. Это позволяет атакующему перезаписать критические структуры данных, такие как указатели на функции или данные, управляющие потоком выполнения.

В результате атакующий может изменить поток выполнения процесса, работающего с высокими привилегиями (например, SYSTEM), и выполнить свой код в этом контексте. Это позволяет выйти из песочницы AppContainer и получить полный контроль над системой.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить несколько условий:

  • Локальный доступ: Атакующий должен иметь возможность выполнять код на целевой системе. Это может быть через удалённый доступ, фишинг или уже скомпрометированное приложение.
  • Контекст AppContainer: Атакующий должен иметь возможность выполнять код в контексте низкопривилегированного AppContainer. Это типично для браузеров, магазинов приложений и других изолированных сред.
  • Отсутствие пользовательского взаимодействия: Эксплуатация не требует действий со стороны пользователя, что делает её более опасной для автоматизированных атак.
  • Уязвимая версия ОС: Система должна работать на одной из затронутых версий Windows 10 или Windows Server, не содержащей исправлений.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с компрометации браузера или другого приложения, работающего в AppContainer. Злоумышленник использует веб-страницу или вредоносный файл для выполнения кода в контексте этого приложения.

Затем атакующий использует уязвимость в ALPC для отправки специально сформированного сообщения в системный процесс. Из-за переполнения буфера в куче происходит повреждение памяти, что позволяет атакующему изменить указатели на функции в процессе с привилегиями SYSTEM.

В результате атакующий выполняет свой код в контексте SYSTEM, получая полный контроль над системой. Он может устанавливать бэкдоры, красть данные, шифровать файлы или использовать систему для атак на другие узлы в сети.

Есть ли публичный эксплойт​


Уязвимость CVE-2026-85880 включена в каталог Known Exploited Vulnerabilities (KEV) CISA 08.09.2026. Это означает, что уязвимость активно используется в реальных атаках. CISA рекомендует организациям срочно применить исправления в соответствии с директивой BOD 26-04.

Несмотря на наличие в KEV, публичные эксплойты или PoC в открытом доступе могут быть ограничены, так как Microsoft часто не публикует детали реализации. Однако факт включения в KEV подтверждает, что эксплойты существуют и используются в целевых атаках.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-85880 не опубликованы в открытых источниках. Однако можно использовать общие точки контроля, которые не являются специфичными для этой уязвимости, но могут помочь в обнаружении атак:

  • Аномальная активность AppContainer: Мониторинг процессов, работающих в AppContainer, на предмет подозрительного поведения, такого как попытки взаимодействия с системными процессами через ALPC.
  • Создание новых процессов с привилегиями SYSTEM: Отслеживание создания процессов с привилегиями SYSTEM из контекста низкопривилегированных приложений.
  • Изменение системных файлов: Мониторинг изменений в системных файлах и реестре, которые могут указывать на установку бэкдоров или модификацию конфигурации.
  • Сетевая активность: Анализ сетевой активности на предмет подозрительных соединений, которые могут указывать на эксфильтрацию данных или использование системы для атак на другие узлы.

Как обнаружить атаку​


Для обнаружения атак, использующих CVE-2026-85880, рекомендуется использовать следующие методы:

  • Мониторинг ALPC: Использование инструментов мониторинга для отслеживания сообщений, передаваемых через ALPC, и выявления аномальных паттернов.
  • Анализ журналов Windows: Проверка журналов безопасности и системных журналов на предмет событий, связанных с созданием процессов с привилегиями SYSTEM из контекста AppContainer.
  • Использование EDR-решений: Внедрение решений для endpoint detection and response (EDR) для мониторинга поведения процессов и выявления аномальной активности.
  • Регулярное сканирование: Проведение регулярного сканирования систем на предмет уязвимостей и применения исправлений.

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений можно использовать следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Эти команды помогут определить текущую версию ОС и список установленных обновлений. Сравните версию сборки с версиями, содержащими исправления, указанными в разделе «Какие продукты и версии затронуты».

Исправление​


Для устранения уязвимости необходимо установить соответствующие обновления от Microsoft. Ниже приведены номера обновлений (KB) и ссылки на их загрузку:

  • Windows 10 Version 1607 / Windows Server 2016: KB5123099 (сборка 10.0.14393.9512).
  • Windows 10 Version 1809 / Windows Server 2019: KB5122876 (сборка 10.0.17763.9245).
  • Windows 10 Version 21H2: KB5122878 (сборка 10.0.19044.7725).
  • Windows 10 Version 22H2: KB5122878 (сборка 10.0.19045.7725).
  • Windows Server 2022: KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2012 / 2012 R2: KB5123065 (сборка 6.2.9200.26349) и KB5123066 (сборка 6.3.9600.23397).

После установки обновлений требуется перезагрузка системы.

Временные меры защиты​


До установки исправлений можно принять следующие временные меры для снижения риска:

  • Ограничение доступа к AppContainer: Ограничьте доступ пользователей к приложениям, работающим в AppContainer, если это возможно.
  • Использование AppLocker: Настройте AppLocker для ограничения запуска приложений в контексте AppContainer.
  • Мониторинг сети: Усиленный мониторинг сетевой активности для выявления подозрительных соединений.
  • Изоляция систем: Изолируйте критически важные системы от сети до установки исправлений.

Как проверить устранение уязвимости​


Для проверки успешного применения исправлений выполните следующие шаги:

  1. Проверьте версию сборки системы с помощью команды winver или Get-ComputerInfo.
  2. Убедитесь, что версия сборки соответствует или превышает версию, содержащую исправление (см. раздел «Какие продукты и версии затронуты»).
  3. Проверьте список установленных обновлений с помощью команды Get-HotFix и убедитесь, что соответствующий KB-номер присутствует в списке.
  4. Перезагрузите систему, если это требуется, и проверьте, что уязвимость устранена.

Вывод​


Уязвимость CVE-2026-85880 представляет серьёзную угрозу для систем, использующих Windows 10 и Windows Server. Включение уязвимости в каталог CISA KEV подтверждает её активное использование в реальных атаках.

Организациям необходимо срочно установить соответствующие обновления, чтобы защитить свои системы от эскалации привилегий и полного компрометации. Регулярный мониторинг и применение исправлений являются ключевыми мерами для обеспечения безопасности.

Официальные источники​


  1. NVD — CVE-2026-85880
  2. Microsoft Security Response Center — CVE-2026-85880
  3. CISA Known Exploited Vulnerabilities Catalog

История обновлений статьи​


  • 09.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ