Двойное освобождение памяти в защищённом ядре Windows 11 позволяет поднять привилегии до уровня VTL1

windows 11

Microsoft раскрыла уязвимость CVE-2026-85921 в Windows 11 версии 26H1. Ошибка находится в защищённом режиме ядра, той части системы, которая отвечает за изоляцию самых критичных данных. Локальный злоумышленник, уже имеющий высокие права в системе, может поднять их до уровня VTL1, то есть до привилегий защищённого контура виртуализации. Затронуты сборки для ARM64 и x64 старше 10.0.28000.2956.

Уязвимость CVE-2026-85921

Причина уязвимости - двойное освобождение памяти, класс ошибок CWE-415. Программа дважды возвращает системе один и тот же участок памяти. Второй вызов работает с уже освобождённой областью, и туда может попасть чужая информация. Дальше программа обращается к этому участку как к своему, что даёт злоумышленнику возможность подменить содержимое и повлиять на выполнение кода. Ошибки такого типа встречаются редко, потому что требуют стечения обстоятельств. Однако их последствия обычно серьёзны: они позволяют выйти за пределы той зоны ответственности, в которой работает атакующий.

Уровень VTL1 заслуживает отдельного пояснения. Современные Windows используют виртуальный уровень доверия, сокращённо VTL. Обычная операционная система и приложения работают в VTL0. Ядро безопасности, изолированное средствами гипервизора, занимает VTL1. Такой контур хранит ключи шифрования, проверяет целостность системы и защищает учётные данные пользователей, в том числе механизм, который удерживает пароли и токены вне досягаемости обычных процессов. Попадание в VTL1 означает, что злоумышленник обходит эти барьеры и получает доступ к тому, к чему обычный администратор доступа не имеет.

Вектор атаки здесь локальный. Злоумышленнику нужен доступ к самой машине, причём с повышенными правами. Удалённо использовать ошибку нельзя, взаимодействие пользователя также не требуется. Сложность эксплуатации Microsoft оценивает как низкую, а масштаб воздействия - как меняющийся. По системе оценки CVSS 3.1 уязвимость набирает 8.2 балла. Microsoft относит её к категории критических. Отсюда следует важный нюанс: для обычного домашнего пользователя риск невелик, поскольку тому сначала нужно получить высокие права в системе. Для корпоративных сред картина иная.

В организациях, где развёрнута виртуализация на базе Hyper-V, а также включена изоляция учётных данных, уязвимость становится звеном в цепочке атаки. Первоначальный доступ может быть получен через фишинг или иную ошибку. Дальше атакующий закрепляется в системе и ищет способ поднять привилегии. Такая ошибка закрывает один из последних шагов этой цепочки. Эксплуатацию в реальных атаках Microsoft на момент публикации не фиксировала. Публично код эксплойта не раскрыт, зрелость эксплойта оценена как непроверенная, а вероятность эксплуатации как невысокая.

Французский центр реагирования на компьютерные угрозы (CERT-FR, национальная команда по реагированию на инциденты) 15 сентября 2026 года опубликовал уведомление с оценкой риска "повышение привилегий". В документе перечислены те же затронутые платформы и указано, что подробности нужно смотреть в бюллетене разработчика. Оттуда же взята и рекомендация: применить исправление, не дожидаясь появления публичных эксплойтов.

Исправление вышло 14 сентября 2026 года вместе с бюллетенем Microsoft. Обновление по статье базы знаний 5129194 поднимает сборку Windows 11 версии 26H1 до 10.0.28000.2956. Тем, у кого включено автоматическое обновление, ничего делать не нужно: система получит патч сама. Остальным стоит проверить версию сборки вручную. В организациях обновление лучше провести в приоритетном порядке на машинах с включённой изоляцией учётных данных и на узлах виртуализации. Хорошая новость в том, что ошибку нашли до того, как её начали использовать, и закрыли в рамках обычного ежемесячного цикла.

Ошибки управления памятью в ядре остаются заметным классом уязвимостей, хотя встречаются реже, чем ошибки в прикладном коде. Цена такой ошибки выше: она затрагивает механизмы, на которых держится разграничение доступа. Двойное освобождение памяти особенно неприятно тем, что проявляется не сразу и плохо ловится обычным тестированием. Защита здесь одна и довольно простая: держать систему и гипервизор в актуальном состоянии, а в многоуровневых средах следить за тем, чтобы высокие права не оказывались у учётных записей, которым они не нужны.

Ссылки

Комментарии: 0