CVE-2026-85880
Windows ALPC heap-alapú puffertúlcsordulása helyi jogosultságszint-emelést tesz lehetővé (CVE-2026-85880)
A CVE-2026-85880 a Windows ALPC összetevőben található heap-alapú puffertúlcsordulás. Egy hitelesített helyi támadó jogosultságszint-emelésre használhatja ki, és a CISA KEV-katalógusa, valamint a Microsoft aktívan kihasználtként tartják nyilván. A javított Windows-buildök elérhetők.
Mi történt
A Windows Advanced Local Procedure Call (ALPC) összetevőjében lévő heap-alapú puffertúlcsordulás lehetővé teszi, hogy egy már alacsony jogosultságú helyi hozzáféréssel rendelkező támadó magasabb jogosultságokat szerezzen a rendszeren. A támadási vektor helyi, nem igényel felhasználói beavatkozást, a CVSS 3.1 alappontszáma 7,8 (magas), a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatása pedig magas.
A CISA Known Exploited Vulnerabilities (KEV) katalógusa és a Microsoft Security Response Center ezt a sérülékenységet aktívan kihasználtként tartják nyilván. A Microsoft ezt a sérülékenységet Fontos besorolásúnak minősíti. Mivel az ALPC a Windows egyik alapvető folyamatközi kommunikációs mechanizmusa, minden javítatlan, az érintett buildtartományokba tartozó Windows 10 vagy Windows Server rendszert olyan rendszerként kell kezelni, amely ki van téve egy működő helyi jogosultságszint-emelési technikának.
Kit érint
Az érintett termékek és verziótartományok az alábbiak:
- Windows 10 1607-es verzió, 10.0.14393.9512 előtt
- Windows 10 1809-es verzió, 10.0.17763.9245 előtt
- Windows 10 21H2-es verzió, 10.0.19044.7725 előtt
- Windows 10 22H2-es verzió, 10.0.19045.7725 előtt
- Windows Server 2012 és Server Core telepítési mód, 6.2.9200.26349 előtt
- Windows Server 2012 R2 és Server Core telepítési mód, 6.3.9600.23398 előtt
- Windows Server 2016 és Server Core telepítési mód, 10.0.14393.9512 előtt
- Windows Server 2019 és Server Core telepítési mód, 10.0.17763.9245 előtt
Ezek szabványos Windows asztali és kiszolgálói buildek. Az érintett eszközök közé tartozik minden olyan rendszer, amelyen lehetséges az alacsony jogosultságú helyi bejelentkezés vagy kódfuttatás: munkaállomások, megosztott vagy laboratóriumi gépek, RDS-gazdagépek, illetve olyan infrastrukturális kiszolgálók, ahol a felhasználók bejelentkezési joggal rendelkeznek.
Mit kell most tenni
- Telepítse a Microsoft javított buildjeit a 2026. szeptemberi biztonsági frissítésből. A javított operációsrendszer-buildek a következők: Windows 10 1607 10.0.14393.9512 (KB5123099); Windows 10 1809 és Windows Server 2019 10.0.17763.9245 (KB5122876); Windows 10 21H2 10.0.19044.7725 és Windows 10 22H2 10.0.19045.7725 (KB5122878); Windows Server 2012 6.2.9200.26349 (KB5123065); Windows Server 2012 R2 6.3.9600.23398 (KB5123066); Windows Server 2016 10.0.14393.9512 (KB5123099); Windows Server 2022 10.0.20348.5622 (KB5122882).
- Részesítse előnyben azokat a rendszereket, ahol az alacsony jogosultságú helyi bejelentkezés engedélyezett. A CISA KEV ehhez a CVE-hez 2026. szeptember 22-i elhárítási határidőt határoz meg.
- A Microsoft biztonsági közleménye nem sorol fel kerülő megoldást. A javítások telepítése közben érvényesítse a legkisebb jogosultság elvét: távolítsa el a szükségtelen helyi bejelentkezési jogosultságokat, válassza szét az adminisztrátori fiókokat, és korlátozza, hogy a normál felhasználók nem megbízható kódot futtathassanak.
A javításon túl
A javított rendszerek megszüntetik a támadási lehetőséget, de aktívan kihasznált helyi jogosultságszint-emelés esetén az a kérdés, mi történhetett már a végponton, mielőtt a frissítés megérkezett. A Menedzselt kiberbiztonsági felügyelet (MDR) telemetriát biztosít a helyi jogosultságszint-emelést jellemzően követő, kihasználás utáni tevékenység észleléséhez, az Incidenskezelési megbízás pedig ismert reagálási utat biztosít, ha kiderül, hogy egy rendszer a biztonsági javítás telepítése előtt már ki volt téve a támadásnak.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Windows 10 Version 1607 | 10.0.14393.0 – < 10.0.14393.9512 | 10.0.14393.9512 |
| Windows 10 Version 1809 | 10.0.17763.0 – < 10.0.17763.9245 | 10.0.17763.9245 |
| Windows 10 Version 21H2 | 10.0.19044.0 – < 10.0.19044.7725 | 10.0.19044.7725 |
| Windows 10 Version 22H2 | 10.0.19045.0 – < 10.0.19045.7725 | 10.0.19045.7725 |
| Windows Server 2012 | 6.2.9200.0 – < 6.2.9200.26349 | 6.2.9200.26349 (Server Core installation) 6.2.9200.26349 R2 6.3.9600.23398 R2 (Server Core installation) 6.3.9600.23398 |
| Windows Server 2012 (Server Core installation) | 6.2.9200.0 – < 6.2.9200.26349 | 6.2.9200.26349 |
| Windows Server 2012 R2 | 6.3.9600.0 – < 6.3.9600.23398 | 6.3.9600.23398 (Server Core installation) 6.3.9600.23398 |
| Windows Server 2012 R2 (Server Core installation) | 6.3.9600.0 – < 6.3.9600.23398 | 6.3.9600.23398 |
| Windows Server 2016 | 10.0.14393.0 – < 10.0.14393.9512 | 10.0.14393.9512 (Server Core installation) 10.0.14393.9512 |
| Windows Server 2016 (Server Core installation) | 10.0.14393.0 – < 10.0.14393.9512 | 10.0.14393.9512 |
| Windows Server 2019 | 10.0.17763.0 – < 10.0.17763.9245 | 10.0.17763.9245 (Server Core installation) 10.0.17763.9245 |
| Windows Server 2019 (Server Core installation) | 10.0.17763.0 – < 10.0.17763.9245 | 10.0.17763.9245 |