Ugrás a tartalomra

CVE-2026-85880

Windows ALPC heap-alapú puffertúlcsordulása helyi jogosultságszint-emelést tesz lehetővé (CVE-2026-85880)

Magas 7.8 KEV Gyártó: Microsoft Közzétéve

A CVE-2026-85880 a Windows ALPC összetevőben található heap-alapú puffertúlcsordulás. Egy hitelesített helyi támadó jogosultságszint-emelésre használhatja ki, és a CISA KEV-katalógusa, valamint a Microsoft aktívan kihasználtként tartják nyilván. A javított Windows-buildök elérhetők.

Mi történt

A Windows Advanced Local Procedure Call (ALPC) összetevőjében lévő heap-alapú puffertúlcsordulás lehetővé teszi, hogy egy már alacsony jogosultságú helyi hozzáféréssel rendelkező támadó magasabb jogosultságokat szerezzen a rendszeren. A támadási vektor helyi, nem igényel felhasználói beavatkozást, a CVSS 3.1 alappontszáma 7,8 (magas), a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatása pedig magas.

A CISA Known Exploited Vulnerabilities (KEV) katalógusa és a Microsoft Security Response Center ezt a sérülékenységet aktívan kihasználtként tartják nyilván. A Microsoft ezt a sérülékenységet Fontos besorolásúnak minősíti. Mivel az ALPC a Windows egyik alapvető folyamatközi kommunikációs mechanizmusa, minden javítatlan, az érintett buildtartományokba tartozó Windows 10 vagy Windows Server rendszert olyan rendszerként kell kezelni, amely ki van téve egy működő helyi jogosultságszint-emelési technikának.

Kit érint

Az érintett termékek és verziótartományok az alábbiak:

  • Windows 10 1607-es verzió, 10.0.14393.9512 előtt
  • Windows 10 1809-es verzió, 10.0.17763.9245 előtt
  • Windows 10 21H2-es verzió, 10.0.19044.7725 előtt
  • Windows 10 22H2-es verzió, 10.0.19045.7725 előtt
  • Windows Server 2012 és Server Core telepítési mód, 6.2.9200.26349 előtt
  • Windows Server 2012 R2 és Server Core telepítési mód, 6.3.9600.23398 előtt
  • Windows Server 2016 és Server Core telepítési mód, 10.0.14393.9512 előtt
  • Windows Server 2019 és Server Core telepítési mód, 10.0.17763.9245 előtt

Ezek szabványos Windows asztali és kiszolgálói buildek. Az érintett eszközök közé tartozik minden olyan rendszer, amelyen lehetséges az alacsony jogosultságú helyi bejelentkezés vagy kódfuttatás: munkaállomások, megosztott vagy laboratóriumi gépek, RDS-gazdagépek, illetve olyan infrastrukturális kiszolgálók, ahol a felhasználók bejelentkezési joggal rendelkeznek.

Mit kell most tenni

  1. Telepítse a Microsoft javított buildjeit a 2026. szeptemberi biztonsági frissítésből. A javított operációsrendszer-buildek a következők: Windows 10 1607 10.0.14393.9512 (KB5123099); Windows 10 1809 és Windows Server 2019 10.0.17763.9245 (KB5122876); Windows 10 21H2 10.0.19044.7725 és Windows 10 22H2 10.0.19045.7725 (KB5122878); Windows Server 2012 6.2.9200.26349 (KB5123065); Windows Server 2012 R2 6.3.9600.23398 (KB5123066); Windows Server 2016 10.0.14393.9512 (KB5123099); Windows Server 2022 10.0.20348.5622 (KB5122882).
  2. Részesítse előnyben azokat a rendszereket, ahol az alacsony jogosultságú helyi bejelentkezés engedélyezett. A CISA KEV ehhez a CVE-hez 2026. szeptember 22-i elhárítási határidőt határoz meg.
  3. A Microsoft biztonsági közleménye nem sorol fel kerülő megoldást. A javítások telepítése közben érvényesítse a legkisebb jogosultság elvét: távolítsa el a szükségtelen helyi bejelentkezési jogosultságokat, válassza szét az adminisztrátori fiókokat, és korlátozza, hogy a normál felhasználók nem megbízható kódot futtathassanak.

A javításon túl

A javított rendszerek megszüntetik a támadási lehetőséget, de aktívan kihasznált helyi jogosultságszint-emelés esetén az a kérdés, mi történhetett már a végponton, mielőtt a frissítés megérkezett. A Menedzselt kiberbiztonsági felügyelet (MDR) telemetriát biztosít a helyi jogosultságszint-emelést jellemzően követő, kihasználás utáni tevékenység észleléséhez, az Incidenskezelési megbízás pedig ismert reagálási utat biztosít, ha kiderül, hogy egy rendszer a biztonsági javítás telepítése előtt már ki volt téve a támadásnak.

Érintett és javított verziók

TermékÉrintettJavítva
Windows 10 Version 160710.0.14393.0 – < 10.0.14393.951210.0.14393.9512
Windows 10 Version 180910.0.17763.0 – < 10.0.17763.924510.0.17763.9245
Windows 10 Version 21H210.0.19044.0 – < 10.0.19044.772510.0.19044.7725
Windows 10 Version 22H210.0.19045.0 – < 10.0.19045.772510.0.19045.7725
Windows Server 20126.2.9200.0 – < 6.2.9200.263496.2.9200.26349
(Server Core installation) 6.2.9200.26349
R2 6.3.9600.23398
R2 (Server Core installation) 6.3.9600.23398
Windows Server 2012 (Server Core installation)6.2.9200.0 – < 6.2.9200.263496.2.9200.26349
Windows Server 2012 R26.3.9600.0 – < 6.3.9600.233986.3.9600.23398
(Server Core installation) 6.3.9600.23398
Windows Server 2012 R2 (Server Core installation)6.3.9600.0 – < 6.3.9600.233986.3.9600.23398
Windows Server 201610.0.14393.0 – < 10.0.14393.951210.0.14393.9512
(Server Core installation) 10.0.14393.9512
Windows Server 2016 (Server Core installation)10.0.14393.0 – < 10.0.14393.951210.0.14393.9512
Windows Server 201910.0.17763.0 – < 10.0.17763.924510.0.17763.9245
(Server Core installation) 10.0.17763.9245
Windows Server 2019 (Server Core installation)10.0.17763.0 – < 10.0.17763.924510.0.17763.9245

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.