Служебная утилита ESET AV Remover содержит уязвимость локального повышения привилегий. Проблема получила идентификатор CVE-2026-12858. Оценка по шкале CVSS 4.0 составляет 8.5. Утилита удаляет антивирусные продукты других производителей. Она же входит в состав части установщиков ESET. Уязвимость позволяет исполнить произвольный код с максимальными правами в системе.
Уязвимость CVE-2026-12858
Причина уязвимости - отсутствие проверки подлинности при обращении к интерфейсу удалённого вызова процедур. RPC - это механизм, при котором одна программа вызывает функции другой, в том числе на том же компьютере. Вспомогательный исполняемый файл утилиты принимает такие запросы. При этом он не проверяет ни отправителя, ни источник запроса. Следовательно, специально сформированное обращение обрабатывается без возражений. Атакующий указывает в нём путь к собственной динамически подключаемой библиотеке. DLL - это набор готовых функций, который программа подгружает по ходу работы. Библиотека загружается, и её код получает системные права. Так и происходит повышение привилегий.
Вендор описал ошибку как неправильное управление привилегиями. Проще говоря, программа доверяет входящему запросу больше, чем должна. Она не спрашивает, кто его отправил. Поэтому любой процесс на том же компьютере может подсунуть ей свой код. Последствия для узла при этом тяжёлые. Код с системными правами способен менять настройки, устанавливать программы и отключать защиту. Злоумышленник также может закрепиться в системе надолго. В результате компрометация одной учётной записи перерастает в полный контроль над машиной.
Для атаки нужны два условия. Утилита должна быть запущена в момент обращения. Кроме того, атакующий уже должен располагать правами администратора. Сама утилита требует повышения прав при запуске. Значит, без предварительного доступа к административной учётной записи запрос не отправить. Это заметно снижает практическую ценность уязвимости. Она не даёт первого доступа к системе. Напротив, она усиливает последствия уже случившейся компрометации.
Однако сценарий всё равно реалистичен. Администратор запускает установщик и не следит за ним постоянно. В этот момент локальный злоумышленник успевает воспользоваться ошибкой. Особенно если на одном узле работают несколько человек. Прошлое использование утилиты риска не создаёт. Если она или установщик уже отработали, текущей опасности нет. Проблема живёт только в момент работы процесса.
Уязвимость обнаружил исследователь Khalid Matar Alharthi и сообщил о ней производителю. ESET подтвердила проблему и подготовила исправленные сборки. Сведений об эксплуатации в реальных атаках нет. Вендор прямо указывает, что эксплойтов (вредоносного кода, использующего уязвимость) в дикой природе не зафиксировано. Тем не менее подробности раскрыты публично. Поэтому рано или поздно попытки воспроизведения появятся.
Затронута автономная версия утилиты 1.6.11.0 и старше. В список также попали установщики, которые несут в себе этот компонент и запускаются в закрытых средах без доступа к сети. Речь идёт о сборках ESET Endpoint Security и ESET Endpoint Antivirus до 13.0.2044.0 включительно. Кроме того, затронуты live-установщики, собранные в ESET PROTECT не позднее 6 августа 2026 года. Установщики агента и приложений, собранные в ESET PROTECT On-prem не позднее 3 сентября 2026 года, тоже попадают под это условие.
Важное уточнение производителя касается самих защитных приложений. ESET Endpoint Security и ESET Endpoint Antivirus уязвимы не из-за этой ошибки. Проблема присутствует только в установщике, в состав которого входит AV Remover. Причём работающий установщик при наличии интернета скачивает исправленный компонент из инфраструктуры вендора. Следовательно, основной риск сосредоточен в изолированных сетях. Там установщик не может получить свежую сборку. Напротив, в обычной среде компонент подтягивается сам.
Исправленная версия утилиты - 1.6.17.0 и новее. Сборки ESET Endpoint Security и ESET Endpoint Antivirus 13.0.2058.0 и новее содержат починенный компонент. Live-установщики, созданные после 6 августа 2026 года, безопасны. Установщики агента и приложений из ESET PROTECT On-prem, созданные после 3 сентября 2026 года, также исправлены. Администраторам стоит скачать свежие сборки с сайта вендора или из репозитория ESET. Старые образы для офлайн-развёртывания лучше заменить. Держать их на файловых ресурсах дальше нет смысла. Если обновление невозможно, утилиту и установщик не следует запускать без присмотра.
Локальное повышение привилегий остаётся частым классом уязвимостей в служебных инструментах. Такие программы годами лежат на дисках. Пользователи про них забывают. Утилиты остаются на месте и после того, как выполнили свою задачу. При этом они нередко получают высокие права при запуске. Поэтому порядок в служебном софте и своевременное обновление закрытых сборок остаются базовой мерой защиты. В этом случае производитель отреагировал быстро и выпустил исправления до появления атак. Но рассчитывать на такую реакцию каждый раз не приходится.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-12858
- https://support.eset.com/en/ca9000-eset-customer-advisory-local-privilege-escalation-vulnerability-in-eset-av-remover-fixed