В Endpoint Privilege Management (Windows Deployment) подтверждены две уязвимости, которые позволяют локально повысить привилегии на конечной точке или обойти встроенную защиту от вмешательства. Endpoint Privilege Management - это решение для управления привилегиями в Windows, ограничивающее права обычных пользователей и выдающее административный доступ по запросу. Затронуты все версии продукта до 26.1.2. Исправление включено в выпуск 26.1.2. Обе проблемы обнаружены в ходе внутренних проверок, поэтому на момент публикации сведения о них не были публично известны до выхода обновления.
Детали уязвимотей
Первая уязвимость, CVE-2026-40144, представляет собой ошибку чтения за пределами выделенной памяти в компоненте, работающем в режиме ядра. Ядро - это центральная часть операционной системы, управляющая памятью, процессами и оборудованием. Из-за недостаточной проверки входных данных компонент может обращаться к памяти за границей допустимой области. Локальный пользователь со стандартными, неадминистративными правами способен использовать эту ошибку для повреждения памяти ядра. В результате атакующий получает возможность выполнить произвольный код с максимальными привилегиями. Полный контроль над ядром означает доступ ко всем данным системы, возможность отключать защитные механизмы и создавать скрытых пользователей. При этом для атаки достаточно локального доступа, а учитывая внутреннее происхождение находки, до выпуска исправления уязвимость не была известна широкой публике.
Вторая уязвимость, CVE-2026-40145, связана с недостаточной точностью контроля доступа во взаимодействии служебной утилиты и механизма защиты от вмешательства. Защита от вмешательства обычно предотвращает изменение файлов и процессов продукта злоумышленником. Однако при определенных условиях ограничения, накладываемые на утилиту, не применяются должным образом. Атакующий, уже имеющий повышенные привилегии на конечной точке, может повлиять на процесс утилиты и выполнить код вне рамок защиты. Это позволяет вмешаться в работу самого продукта и изменить его поведение. Для эксплуатации требуются локальный доступ, существующий контекст с повышенными правами и дополнительные условия на устройстве. Важно, что вторая уязвимость дает возможность обойти защиту, созданную самим продуктом, что ставит под угрозу целостность всей конечной точки.
Обе проблемы обнаружила сама BeyondTrust в ходе внутренних проверок безопасности. Компания использовала нейросети передового уровня и собственные тестовые механизмы, чтобы находить ошибки до того, как ими воспользуются злоумышленники. На момент публикации нет данных об эксплуатации этих уязвимостей в реальных атаках. Тем не менее уязвимости локального повышения привилегий в продукте для управления привилегиями создают высокий риск для организаций. Такой продукт развертывается на рабочих станциях и серверах, часто с высокими правами. Если злоумышленник уже получил начальный доступ к системе, он может применить эти уязвимости для полного захвата устройства и дальнейшего продвижения по корпоративной сети. Например, вредоносное ПО, запущенное от имени рядового пользователя, может получить права администратора и затем отключить средства защиты. Endpoint Privilege Management используется в корпоративной среде, где требуется баланс между предоставлением прав и безопасностью. Поэтому последствия успешной атаки могут включать не только компрометацию отдельной машины, но и продвижение по сети к системам, где хранятся конфиденциальные данные.
Исправление доступно в версии 26.1.2. BeyondTrust рекомендует обновить все затронутые конечные точки при первой возможности. Обновление следует выполнять на системах, где установлен агент Endpoint Privilege Management. Временных обходных методов не опубликовано, поэтому обновление остается основным способом защиты. Перед установкой стоит проверить совместимость новой версии с уже используемой конфигурацией. Кроме того, администраторам имеет смысл пересмотреть политики локального доступа к конечным точкам. Ограничение входа для обычных пользователей снижает поверхность атаки, хотя и не устраняет уязвимости полностью. Производитель не сообщил о доступных обходных мерах, поэтому обновление - единственный надежный способ устранить проблему.
Эти находки напоминают о том, что даже специализированные средства защиты не застрахованы от собственных ошибок. Локальные атаки часто становятся решающим этапом после первоначального проникновения, когда злоумышленник повышает права и закрепляется в системе. Регулярное обновление продуктов управления привилегиями должно входить в базовые процедуры поддержания безопасности. Особенно это касается решений, которые по своей функции должны предотвращать повышение привилегий, поскольку доверие к ним со стороны ИБ-специалистов выше, чем к обычному софту. Своевременная установка исправлений в сочетании с контролем локальных учетных записей и мониторингом событий снижает риск того, что подобные уязвимости будут использованы в реальной атаке.
Ссылки