Уязвимость CVE-2026-66804 недостатков контроля доступа в службе Windows Cross Device Service. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю повысить свои привилегии до уровня SYSTEM.
Уязвимые версии:
- Windows 10 Version 22H2 до 10.0.19045.7663
- Windows 11 Version 24H2 до 10.0.26100.9168 / 10.0.26200.9106
- Windows 11 Version 25H2 до 10.0.26200.9168 / 10.0.26200.9106
- Windows 11 Version 26H1 до 10.0.28000.2704
Уровень опасности: 7.8 Высокий.
Расшифровка вектора:
- AV:L — Вектор атаки: Локальный
- AC:L — Сложность атаки: Низкая
- PR:L — Уровень привилегий: Низкий
- UI:N — Взаимодействие с пользователем: Не требуется
- S:U — Влияние на другие компоненты системы: Не оказывает
- C:H — Влияние на конфиденциальность: Высокое
- I:H — Влияние на целостность: Высокое
- A:H — Влияние на доступность: Высокое
Условия эксплуатации:
- Уязвимая версия Windows.
- Локальный доступ пользователя со стандартными (непривилегированными) правами.
- Отсутствие каталога 🔒 (например, на свежеустановленной системе или до первого запуска сервиса 🔒).
- Возможность создания каталога и размещения вредоносной 🔒🔒.
Устраняется обновлением (🔒).
Proof of concept для данной уязвимости (🔒🔒).
🔒 Закрытый канал на Sponsr.ru
Что доступно в канале:
Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках
Ссылки на эксплоиты для проверки своих систем
Правила для IDS/WAF там, где их использование рационально
Еженедельная рассылка условий эксплуатации новых уязвимостей
Подпишись на закрытый канал → | О канале c примерами рассылки
Похожие материалы