Программы

Уязвимость CVE-2026-66804 в Windows Cross Device Service

Уязвимость CVE-2026-66804 недостатков контроля доступа в службе Windows Cross Device Service. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю повысить свои привилегии до уровня SYSTEM.

Уязвимые версии:

  • Windows 10 Version 22H2 до 10.0.19045.7663
  • Windows 11 Version 24H2 до 10.0.26100.9168 / 10.0.26200.9106
  • Windows 11 Version 25H2 до 10.0.26200.9168 / 10.0.26200.9106
  • Windows 11 Version 26H1 до 10.0.28000.2704

Уровень опасности: 7.8 Высокий.

Расшифровка вектора:

  • AV:L — Вектор атаки: Локальный
  • AC:L — Сложность атаки: Низкая
  • PR:L — Уровень привилегий: Низкий
  • UI:N — Взаимодействие с пользователем: Не требуется
  • S:U — Влияние на другие компоненты системы: Не оказывает
  • C:H — Влияние на конфиденциальность: Высокое
  • I:H — Влияние на целостность: Высокое
  • A:H — Влияние на доступность: Высокое

Условия эксплуатации:

  • Уязвимая версия Windows.
  • Локальный доступ пользователя со стандартными (непривилегированными) правами.
  • Отсутствие каталога 🔒 (например, на свежеустановленной системе или до первого запуска сервиса 🔒).
  • Возможность создания каталога и размещения вредоносной 🔒🔒.

Устраняется обновлением (🔒).

Proof of concept для данной уязвимости (🔒🔒).

🔒 Закрытый канал на Sponsr.ru

Что доступно в канале:

Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках

Ссылки на эксплоиты для проверки своих систем

Правила для IDS/WAF там, где их использование рационально

Еженедельная рассылка условий эксплуатации новых уязвимостей

Подпишись на закрытый канал → | О канале c примерами рассылки

Похожие материалы