Lỗi tràn bộ đệm heap trong Microsoft Windows ALPC cho phép nâng đặc quyền cục bộ

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-85880 là gì?

Lỗ hổng CVE-2026-85880 là lỗ hổng thuộc các loại Heap-based Buffer Overflow và Use of Uninitialized Resource, ảnh hưởng tới Windows 10 Version 1607 (phiên bản bị ảnh hưởng: 10.0.14393.0 – < 10.0.14393.9512), Windows 10 Version 1809 (phiên bản bị ảnh hưởng: 10.0.17763.0 – < 10.0.17763.9245), Windows 10 Version 21H2 (phiên bản bị ảnh hưởng: 10.0.19044.0 – < 10.0.19044.7725) và 10 sản phẩm khác. Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 7.8. Lỗ hổng này đã được ghi nhận khai thác trong thực tế.

Giới thiệu chung

Dữ liệu gốc

Lỗi tràn bộ đệm trên heap trong Windows ALPC cho phép kẻ tấn công đã được cấp quyền nâng đặc quyền cục bộ.

Sản phẩm và phạm vi ảnh hưởng

  • Microsoft Windows 10 Version 1607: bị ảnh hưởng từ 10.0.14393.0 đến trước 10.0.14393.9512.
  • Microsoft Windows 10 Version 1809: bị ảnh hưởng từ 10.0.17763.0 đến trước 10.0.17763.9245.
  • Microsoft Windows 10 Version 21H2: bị ảnh hưởng từ 10.0.19044.0 đến trước 10.0.19044.7725.
  • Microsoft Windows 10 Version 22H2: bị ảnh hưởng từ 10.0.19045.0 đến trước 10.0.19045.7725.
  • Microsoft Windows Server 2012: bị ảnh hưởng từ 6.2.9200.0 đến trước 6.2.9200.26349.
  • Microsoft Windows Server 2012, Server Core installation: bị ảnh hưởng từ 6.2.9200.0 đến trước 6.2.9200.26349.
  • Microsoft Windows Server 2012 R2: bị ảnh hưởng từ 6.3.9600.0 đến trước 6.3.9600.23397.
  • Microsoft Windows Server 2012 R2, Server Core installation: bị ảnh hưởng từ 6.3.9600.0 đến trước 6.3.9600.23397.
  • Microsoft Windows Server 2016: bị ảnh hưởng từ 10.0.14393.0 đến trước 10.0.14393.9512.
  • Microsoft Windows Server 2016, Server Core installation: bị ảnh hưởng từ 10.0.14393.0 đến trước 10.0.14393.9512.
  • Microsoft Windows Server 2019: bị ảnh hưởng từ 10.0.17763.0 đến trước 10.0.17763.9245.
  • Microsoft Windows Server 2019, Server Core installation: bị ảnh hưởng từ 10.0.17763.0 đến trước 10.0.17763.9245.
  • Microsoft Windows Server 2022: bị ảnh hưởng từ 10.0.20348.0 đến trước 10.0.20348.5622.

Các sản phẩm, nhánh hoặc cấu hình Windows khác không xuất hiện trong dữ liệu bị ảnh hưởng chưa được xác nhận là an toàn hay bị ảnh hưởng.

Chi tiết kỹ thuật

Microsoft Windows chứa lỗi tràn bộ đệm trên heap trong Advanced Local Procedure Call (ALPC). Lỗi này được phân loại là CWE-122 và bản ghi cũng gán CWE-908, nhưng bằng chứng hiện có không mô tả cụ thể tài nguyên chưa khởi tạo hoặc thao tác bộ nhớ nào dẫn đến lỗi. Kẻ tấn công cần có quyền truy cập cục bộ và một mức quyền ban đầu được hệ thống chấp nhận; bản ghi không yêu cầu tương tác của người dùng và mô tả độ phức tạp khai thác là thấp. Dữ liệu đầu vào cụ thể do kẻ tấn công kiểm soát, thông điệp ALPC liên quan và hàm xử lý bị lỗi chưa được công bố trong bằng chứng hiện có. Phạm vi ảnh hưởng là các nhánh Microsoft Windows và Windows Server được liệt kê trong affected_summary; các nhánh hoặc cấu hình không được liệt kê vẫn chưa được xác nhận.

Khả năng khai thác

Lỗ hổng có thể bị khai thác cục bộ bởi một kẻ tấn công đã được cấp quyền với mức đặc quyền thấp. Bản ghi mô tả yêu cầu tương tác của người dùng là không có và độ phức tạp khai thác là thấp. Bản ghi đánh dấu lỗ hổng là đã bị khai thác và có public exploit, nhưng không cung cấp payload, exploit chain, nhóm tấn công, nạn nhân hoặc chỉ báo xâm nhập cụ thể. Không có bằng chứng trong bản ghi cho thấy lỗ hổng có thể bị khai thác trực tiếp qua mạng.

Tác động kỹ thuật

Lỗi có thể cho phép một kẻ tấn công đã có quyền truy cập cục bộ và đặc quyền ban đầu thấp nâng quyền trên cùng hệ thống. Nếu khai thác thành công, tính bí mật, tính toàn vẹn và khả dụng của máy bị ảnh hưởng đều có thể bị đe dọa ở mức nghiêm trọng theo thông tin đánh giá trong bản ghi. Phạm vi được mô tả là không thay đổi, nên bằng chứng hiện có không cho thấy việc khai thác tự động mở rộng sang một miền bảo mật khác. Tác động thực tế phụ thuộc vào quyền ban đầu, dữ liệu và dịch vụ có trên máy, cũng như việc máy có được dùng làm điểm trung chuyển sang hệ thống khác hay không. Bản ghi không xác nhận việc thực thi từ xa, truy cập dữ liệu cụ thể hoặc một sự cố đã xảy ra.

Tác động đến tổ chức

Khai thác thành công có thể đưa kẻ tấn công từ một ngữ cảnh cục bộ đặc quyền thấp lên mức đặc quyền cao hơn trên máy bị ảnh hưởng. Hệ quả có thể gồm truy cập dữ liệu trái phép, thay đổi tính toàn vẹn của hệ thống hoặc làm gián đoạn dịch vụ trên máy đó.

  • Các máy trạm, máy chủ và cài đặt Server Core thuộc nhánh bị ảnh hưởng có thể trở thành điểm leo thang quyền trong một sự cố đã bắt đầu bằng quyền truy cập cục bộ.
  • Rủi ro vận hành cao hơn vì bản ghi xác nhận lỗ hổng có khai thác thực tế và có bản cập nhật khả dụng.
  • Bằng chứng hiện có không xác nhận một vụ xâm nhập, chiến dịch ransomware, tổ chức nạn nhân hoặc thiệt hại dữ liệu cụ thể.

Cách khắc phục

  1. Ưu tiên triển khai bản cập nhật Microsoft vì bản ghi đánh dấu lỗ hổng đã bị khai thác và cho biết bản vá khả dụng.
  2. Cập nhật từng nhánh bị ảnh hưởng đến build tương ứng không còn nằm dưới ranh giới đã ghi nhận:
  • Windows 10 Version 1607 và Windows Server 2016, gồm Server Core: 10.0.14393.9512.
  • Windows 10 Version 1809 và Windows Server 2019, gồm Server Core: 10.0.17763.9245.
  • Windows 10 Version 21H2: 10.0.19044.7725.
  • Windows 10 Version 22H2: 10.0.19045.7725.
  • Windows Server 2012, gồm Server Core: 6.2.9200.26349.
  • Windows Server 2012 R2, gồm Server Core: 6.3.9600.23397.
  • Windows Server 2022: 10.0.20348.5622.
  1. Xác minh sau triển khai bằng cách kiểm tra lại phiên bản thực tế trên từng máy và từng nhánh, thay vì chỉ dựa vào trạng thái thành công của công cụ phân phối bản vá.
  2. Nếu chưa thể cập nhật, áp dụng quy trình giảm phơi nhiễm nội bộ của tổ chức và tăng cường giám sát các hoạt động nâng đặc quyền cục bộ. Bằng chứng được cung cấp không mô tả một biện pháp giảm nhẹ thay thế cụ thể, vì vậy các biện pháp này không nên được xem là bản sửa lỗi.
  3. Đánh giá riêng các nhánh Windows không nằm trong danh sách trên; không suy ra rằng chúng được bao phủ bởi một ranh giới phiên bản của nhánh khác.

Cách phát hiện

  1. Kiểm kê các máy Microsoft Windows và Windows Server, bao gồm cả các cài đặt Server Core, cùng build hệ điều hành thực tế.
  2. Đối chiếu từng build với các khoảng bị ảnh hưởng trong affected_summary; không suy luận trạng thái an toàn của các nhánh không được liệt kê.
  3. Sau khi triển khai bản cập nhật, kiểm tra lại build để xác nhận máy không còn nằm dưới ranh giới tương ứng của nhánh.
  4. Rà soát các sự kiện nâng đặc quyền cục bộ và hành vi bất thường của tiến trình như một biện pháp giám sát bổ sung. Đây là hoạt động phòng ngừa, không phải chỉ báo đã được xác nhận cho lỗ hổng này.
  5. Bằng chứng hiện có không nêu event ID, log entry, endpoint ALPC hoặc IOC cụ thể; việc không tìm thấy log bất thường không chứng minh hệ thống an toàn.
Nguồn (14)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan