Chyba hlášení chyb systému Windows může umožnit místním útočníkům získat SYSTÉMOVÁ oprávnění

Opravená zranitelnost Windows Error Reporting může umožnit místnímu útočníkovi s nízkým oprávněním povýšit na SYSTEM na postižených počítačích. vada,sledováno jako CVE-2026-20817, ovlivňuje službu Windows Error Reporting a Microsoft to ohodnotil jako problém s místním zvýšením oprávnění se skóre CVSS 3.1 7,8.

Chyba je skutečná, ale důležité je co nejčistší orámování.Oficiální popis Microsoftu říkáautorizovaný útočník může místně zvýšit oprávnění kvůli nesprávnému zacházení s nedostatečnými oprávněními nebo oprávněními ve službě Windows Error Reporting. Nepopisuje vzdálené zneužití a neříká, že útočník může kompromitovat počítač bez předchozího místního přístupu.

Veřejná analýza od bezpečnostního výzkumníka itm4n říká, že chyba spočívá ve službě Windows Error Reporting, konkrétně v logice spojené sWerSvc.dlla že Microsoft účinně zabil zranitelnou funkci tím, že vytvořilSvcElevatedLaunchnávratE_FAILmísto aby pokračoval.

Co dělá zranitelnost

Podle Microsoftu a NVD, CVE-2026-20817 představuje chybu zabezpečení týkající se eskalace místních oprávnění. To znamená, že útočník již potřebuje spuštění kódu nebo oporu jako běžný uživatel v cílovém systému, než se jej bude moci pokusit zneužít.

Analýza itm4n říká, že útok funguje prostřednictvím zpráv ALPC odeslaných službě Windows Error Reporting. Na zranitelné cestě může klient s nízkým oprávněním přinutit službu ke spuštěníWerFault.exejako SYSTÉM s možnostmi příkazového řádku ovládanými útočníkem.

Na tomto posledním detailu záleží, protože přidává nuance, kterou ukázkový článek postrádá. Výzkumník výslovně poznamenává, že chyba zní méně dramaticky, jakmile si uvědomíte, že útočník plně nekontroluje spouštěný program. Proces začínáWerFault.exejako SYSTÉM, nikoli libovolný spustitelný soubor zvolený útočníkem.

Jak to Microsoft opravil

Zdá se, že Microsoft zvolil neomalený přístup. Analýza patchů itm4n říká zranitelnýSvcElevatedLaunchcesta nyní zkontroluje příznak prvku a vrátí se0x80004005(E_FAIL) okamžitě po spuštění opraveného kódu, což funkci účinně odstraní, místo aby ji zpevnilo na místě.

To se shoduje s verzemi před a po diskutovanými ve veřejné analýze. porovnáno itm4nWerSvc.dllverze10.0.26100.7309z doby před opravou s verzí10.0.26100.7623obsahující náplast.

Seznam ovlivněných verzí NVD také ukazuje pevné limity sestavení pro více verzí Windows, včetně Windows 11 24H2 až do, ale kromě10.0.26100.7623a Windows 11 25H2 až do, ale kromě10.0.26200.7623. Obsahuje také seznam ovlivněných Windows 10 a několika verzí Windows Server.

Dotčené verze systému Windows

ProduktDotčeno až, ale mimo
Windows 10 21H210.0.19044.6809
Windows 10 22H210.0.19045.6809
Windows 11 23H210.0.22631.6491
Windows 11 24H210.0.26100.7623
Windows 11 25H210.0.26200.7623
Windows Server 202210.0.20348.4648
Windows Server 2022 23H210.0.25398.2092
Windows Server 202510.0.26100.32230

Zdroj: Historie změn NVD pro CVE-2026-20817.

Proč by to mělo obránce zajímat

To je druh chyby, kterou útočníci milují poté, co již přistanou na stroji. Místní eskalace oprávnění SYSTÉMU může proměnit omezené narušení v úplné kompromitování zařízení, které pak může podporovat krádež pověření, trvalost, manipulaci s bezpečnostními nástroji a boční pohyb. To je závěr založený na povaze přístupu na úrovni SYSTÉMU, nikoli na přímé citaci společnosti Microsoft.

Veřejný výzkum zároveň naznačuje, že by se týmy měly vyvarovat přeprodání cesty exploitu. Chyba může spustit důvěryhodný proces Windows se SYSTÉMOVÝMI právy, ale přeměna toho na široké spouštění kódu může stále vyžadovat další techniku ​​nebo řetězení.itm4n konkrétně říkávýsledek byl méně výkonný, než se původně zdálo, protože spuštěný proces jeWerFault.exe.

V souvislosti s veřejným proof-of-concept code existuje také druhé provozní riziko.Jakmile výzkumníci a blogy začnou diskutovatChyba, jako je tato, často následují falešná úložiště exploitů. Tato opatrnost je zde rozumná, i když jsem nenašel primární zdroj Microsoftu, který by konkrétně varoval před škodlivými GitHub PoC pro toto CVE. Bezpečnější tvrzení je jednoduše to, že týmy by měly pečlivě prověřit jakékoli nástroje třetích stran.

Co by nyní měli administrátoři dělat

  • Nainstalujte aktualizace zabezpečení společnosti Microsoft z ledna 2026 nebo novější pro dotčené verze systému Windows.
  • Považujte CVE-2026-20817 za riziko po kompromitaci, protože zneužití vyžaduje nejprve místní přístup.
  • Zkontrolujte výstrahy EDR týkající se neobvyklých vztahů mezi rodiči a dětmi nebo podezřelýchWerFault.exespouští, zejména pokud se zdají být vázány na nízkoprivilegované uživatele. Toto doporučení vyplývá z analýzy veřejného využívání.
  • Buďte opatrní s veřejným kódem PoC a testujte pouze v izolovaných prostředích. Toto je spíše doporučení osvědčeného postupu než prohlášení dodavatele.

FAQ

Co je CVE-2026-20817?

Jedná se o chybu zabezpečení týkající se eskalace místních oprávnění systému Windows Error Reporting. Microsoft říká, že umožňuje autorizovanému útočníkovi lokálně zvýšit oprávnění kvůli nesprávnému zacházení s oprávněními.

Může tato chyba poskytnout útočníkovi SYSTEM přístup?

Ano. Souhrn nejčastějších dotazů společnosti Microsoft, jak je citován ve veřejném výzkumu, říká, že úspěšný útočník by mohl získat oprávnění SYSTEM.

Je to chyba vzdáleného spuštění kódu?

Ne. Microsoft a NVD to popisují jako problém s místním zvýšením oprávnění, což znamená, že útočník již musí mít místní přístup.

Opravil Microsoft kód normálně?

Veřejná analýza oprav naznačuje, že Microsoft efektivně odstranil zranitelnou funkci tím, že vynutil selhání postižené funkce, místo aby funkci nechal na místě s přidanými kontrolami.