Cercetătorii de securitate informatică au prezentat trei noi metode de atac capabile să ocolească mecanismele de protecție din Windows, inclusiv pe sistemele actualizate. Exploit-urile vizează memoria RAM, la nivel de hardware, Microsoft Defender și mecanismul Plug and Play, iar în anumite condiții pot permite obținerea de privilegii elevate sau instalarea de malware de la distanță.
Prima, denumită Download More RAM și identificată drept CVE-2026-23670, exploatează cipul SPD al unor module DDR4 și DDR5 care nu beneficiază de protecție la scriere. Atacatorul poate modifica informațiile despre capacitatea memoriei, determinând sistemul să identifice de două ori mai multă memorie RAM decât există fizic și să creeze adrese care se suprapun peste zone reale de memorie. Astfel pot fi ocolite VBS și HVCI, dezactivate soluțiile antivirus și EDR, reactivate drivere vulnerabile sau evitate sistemele anti-cheat la nivel de kernel. Corsair, G.Skill și ADATA comercializează cel puțin câte o serie de module vulnerabile, iar Microsoft a introdus măsuri de protecție în actualizările din aprilie 2026. Atacul este blocat în forma actuală dacă Secure Boot este activ, iar Corsair și HWiNFO permit acum activarea protecției la scriere pentru modulele compatibile.
A doua problemă, ShieldBreak, identificat drept CVE-2026-50656, permite escaladarea privilegiilor prin Microsoft Defender. Exploit-ul a fost testat cu succes pe Windows 11 25H2 și Windows Server 2025, iar Windows 10 este considerat de asemenea vulnerabil, cu condiția ca Microsoft Defender să fie activ.
Cel de-a treia vulnerabilitate, Plug and Pwn, exploatează modul în care Windows identifică hardware-ul și instalează automat drivere semnate. Un utilizator fără drepturi de administrator poate determina instalarea unor pachete vulnerabile cu privilegii elevate, iar cercetătorii au demonstrat că atacul poate fi realizat și de la distanță prin redirecționarea USB din RDP, fără conectarea fizică a vreunui dispozitiv. Autorii precizează însă că nu este vorba despre un singur zero-day, ci despre combinarea unor comportamente Windows și vulnerabilități existente în drivere.
Via Techspot















