خانه » CVE-2026-20805

CVE-2026-20805

Desktop Window Manager Information Disclosure Vulnerability

توسط Vulnerbyte Alerts
158 بازدید
هشدار سایبری CVE-2026-20805

چکیده

آسیب‌پذیری افشای اطلاعات حساس به عامل غیرمجاز در کامپوننت Desktop Window Manager (DWM) ویندوز شناسایی شده است. این ضعف امنیتی به یک مهاجم لوکال با دسترسی پایین اجازه می‌دهد که اطلاعات حساس، شامل آدرس بخش‌ها از یک پورت ALPC از راه دور موجود در حافظه حالت کاربر (User-Mode Memory) را افشا کند.

توضیحات

آسیب‌پذیری CVE-2026-20805 در کامپوننت Desktop Window Manager (DWM) ویندوز ناشی از افشای اطلاعات حساس به عامل غیرمجاز مطابق باCWE-200  است. این کامپوننت مسئول مدیریت و رندر پنجره‌ها و افکت‌های گرافیکی دسکتاپ ویندوز بوده و با جداسازی پردازش‌ها (Process Isolation)، تجربه بصری روان و پایدار را برای کاربران فراهم می‌کند.

این آسیب‌پذیری به دلیل مدیریت نادرست ساختارهای مرتبط با ALPC (Advanced Local Procedure Call)، مکانیزم ارتباط بین‌پروسه‌ای در ویندوز، رخ می‌دهد. نتیجه این ضعف، افشای آدرس‌های حافظه حالت کاربر از پورت‌های ALPC از راه دور (Remote ALPC Ports) یا اشاره‌گرهای آبجکت‌های کرنل است. این اطلاعات به مهاجم لوکال با دسترسی پایین اجازه می‌دهد بدون نیاز به تعامل کاربر، داده‌های حساس را استخراج و تحلیل نماید.

افشای این آدرس‌ها برای مهاجمان اهمیت بالایی دارند، زیرا آن‌ها می‌توانند مکانیزم KASLR (Kernel Address Space Layout Randomization) را دور زده و موقعیت دقیق بخش‌های کرنل را شناسایی کنند. این اطلاعات پایه‌ای برای اجرای حملات پیچیده‌تر روی کرنل فراهم می‌کند. مهاجم با استفاده از APIهای بومی (Native APIs) ویندوز مانند NtQuerySystemInformation و کلاس SystemHandleInformation می‌تواند شناسه‌های منابع سیستم را فهرست کند، آبجکت‌های مرتبط با فرآیند dwm.exe (مثل پورت‌های ALPC نوع 24/25 و Section نوع 36) را شناسایی کرده و آدرس‌های مجازی حافظه کرنل را به دست آورد. کد اثبات مفهومی (PoC) موجود در GitHub این فرآیند را شبیه‌سازی می‌کند و خروجی‌هایی شامل آدرس‌های معتبر 64 بیتی کرنل مانند 0xFFFFD58F80C0E5E0 تولید می‌کند. این آسیب‌پذیری به‌صورت فعال در محیط واقعی (Exploited in the Wild) مورد بهره‌برداری قرار گرفته و در کاتالوگ KEV سازمان CISA ثبت شده است.

مایکروسافت در Patch Tuesday ژانویه 2026 به‌روزرسانی امنیتی را ارائه کرده است و کاربران و سازمان‌ها باید هرچه سریع‌تر سیستم‌های آسیب‌پذیر را به نسخه‌های پچ‌شده ارتقا دهند.

CVSS

Score Severity Version Vector String
5.5 MEDIUM 3.1 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N/E:U/RL:O/RC:C

لیست محصولات آسیب پذیر

Versions Platforms Product
affected from 10.0.14393.0 before 10.0.14393.8783 32-bit Systems, x64-based Systems Windows 10 Version 1607
affected from 10.0.17763.0 before 10.0.17763.8276 32-bit Systems, x64-based Systems Windows 10 Version 1809
affected from 10.0.19044.0 before 10.0.19044.6809 32-bit Systems, ARM64-based Systems, x64-based Systems Windows 10 Version 21H2
affected from 10.0.19045.0 before 10.0.19045.6809 32-bit Systems, ARM64-based Systems, x64-based Systems Windows 10 Version 22H2
affected from 10.0.22631.0 before 10.0.22631.6491 ARM64-based Systems Windows 11 version 22H3
affected from 10.0.22631.0 before 10.0.22631.6491 x64-based Systems Windows 11 Version 23H2
affected from 10.0.26100.0 before 10.0.26100.7623 ARM64-based Systems, x64-based Systems Windows 11 Version 24H2
affected from 10.0.26200.0 before 10.0.26200.7623 ARM64-based Systems, x64-based Systems Windows 11 Version 25H2
affected from 6.2.9200.0 before 6.2.9200.25868 x64-based Systems Windows Server 2012
affected from 6.2.9200.0 before 6.2.9200.25868 x64-based Systems Windows Server 2012 (Server Core installation)
affected from 6.3.9600.0 before 6.3.9600.22968 x64-based Systems

 

Windows Server 2012 R2
affected from 6.3.9600.0 before 6.3.9600.22968 x64-based Systems Windows Server 2012 R2 (Server Core installation)
affected from 10.0.14393.0 before 10.0.14393.8783 x64-based Systems Windows Server 2016
affected from 10.0.14393.0 before 10.0.14393.8783 x64-based Systems Windows Server 2016 (Server Core installation)
affected from 10.0.17763.0 before 10.0.17763.8276 x64-based Systems Windows Server 2019
affected from 10.0.17763.0 before 10.0.17763.8276 x64-based Systems Windows Server 2019 (Server Core installation)
affected from 10.0.20348.0 before 10.0.20348.4648 x64-based Systems Windows Server 2022
affected from 10.0.25398.0 before 10.0.25398.2092 x64-based Systems Windows Server 2022, 23H2 Edition (Server Core installation)
affected from 10.0.26100.0 before 10.0.26100.32230 x64-based Systems Windows Server 2025
affected from 10.0.26100.0 before 10.0.26100.32230 x64-based Systems Windows Server 2025 (Server Core installation)

لیست محصولات بروز شده

Versions Platforms Product
10.0.14393.8783 32-bit Systems, x64-based Systems Windows 10 Version 1607
10.0.17763.8276 32-bit Systems, x64-based Systems Windows 10 Version 1809
10.0.19044.6809 32-bit Systems, ARM64-based Systems, x64-based Systems Windows 10 Version 21H2
10.0.19045.6809 32-bit Systems, ARM64-based Systems, x64-based Systems Windows 10 Version 22H2
10.0.22631.6491 ARM64-based Systems Windows 11 version 22H3
10.0.22631.6491 x64-based Systems Windows 11 Version 23H2
10.0.26100.7623 ARM64-based Systems, x64-based Systems Windows 11 Version 24H2
10.0.26200.7623 ARM64-based Systems, x64-based Systems Windows 11 Version 25H2
6.2.9200.25868 x64-based Systems Windows Server 2012
6.2.9200.25868 x64-based Systems Windows Server 2012 (Server Core installation)
6.3.9600.22968 x64-based Systems Windows Server 2012 R2
6.3.9600.22968 x64-based Systems Windows Server 2012 R2 (Server Core installation)
10.0.14393.8783 x64-based Systems Windows Server 2016
10.0.14393.8783 x64-based Systems Windows Server 2016 (Server Core installation)
10.0.17763.8276 x64-based Systems Windows Server 2019
10.0.17763.8276 x64-based Systems Windows Server 2019 (Server Core installation)
10.0.20348.4648 x64-based Systems Windows Server 2022
10.0.25398.2092 x64-based Systems Windows Server 2022, 23H2 Edition (Server Core installation)
10.0.26100.32230 x64-based Systems Windows Server 2025
10.0.26100.32230 x64-based Systems Windows Server 2025 (Server Core installation)

 استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Windows Server، Windows 10 و Windows 11را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google (Total Pages) Search Query (Dork) Product
821,000 site:.ir “Windows Server” Windows Server
767,000 site:.ir “Windows 10” Windows 10
602,000 site:.ir “Windows 11” Windows 11

نتیجه گیری

این آسیب‌پذیری با شدت متوسط در کامپوننت Desktop Window Manager (DWM) ویندوز به مهاجم لوکال با دسترسی پایین امکان افشای آدرس‌های حساس حافظه کرنل و آدرس بخش‌ها از پورت‌های ALPC از راه دور در حافظه حالت کاربر را می‌دهد. با توجه به وجود PoC عمومی و بهره‌برداری فعال ثبت شده در CISA KEV, اجرای سریع اقدامات امنیتی زیر ضروری است:

  • به‌روزرسانی فوری سیستم‌ها: تمام سیستم‌های آسیب‌پذیر را با آخرین پچ‌های امنیتی ژانویه 2026 به‌روزرسانی کنید. این اقدام مؤثرترین و قطعی‌ترین راهکار برای رفع آسیب‌پذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل دارند و به کاهش ریسک این ضعف و حملات مشابه کمک می‌کنند.
  • اعمال اصل حداقل دسترسی: دسترسی کاربران لوکال را محدود کرده و از استفاده از حساب‌های Administrator برای فعالیت‌های روزمره اجتناب کنید تا مهاجمان لوکال امکان بهره‌برداری نداشته باشند.
  • نظارت و تشخیص: سیستم‌های EDR/AV را برای نظارت بر دسترسی به APIهای Native مانند NtQuerySystemInformation و فهرست‌بندی منابع سیستم (enumerate system handles) به‌روزرسانی کنید. همچنین، قوانین تشخیص برای الگوهای افشای آدرس کرنل (مانند دسترسی مشکوک به سوابق exe) را فعال نمایید.
  • محدودسازی اجرای ابزارهای لوکال: در محیط‌های حساس، از ابزارهایی مانند Windows Defender Application Control (WDAC) یا AppLocker برای جلوگیری از اجرای اسکریپت‌های PoC و ابزارهای فهرست‌برداری منابع سیستم (System Enumeration Tools) استفاده کنید.
  • ثبت لاگ پیشرفته: ثبت رویدادها (Event Logging) را برای فعالیت‌های فرآیند exe و عملیات مرتبط با ALPC فعال کنید و آن‌ها را به سیستم مدیریت اطلاعات و رویداد امنیتی (SIEM) متصل نمایید تا تلاش‌های استخراج آدرس شناسایی شوند.
  • تست و شبیه‌سازی: در محیط آزمایشگاهی، PoCعمومی را با احتیاط اجرا کنید تا پوشش تشخیص EDR/AV و کنترل‌ها ارزیابی شود.

اجرای سریع به‌روزرسانی‌های امنیتی، اعمال محدودیت‌های دسترسی و نظارت مداوم، ریسک بهره‌برداری از این آسیب‌پذیری را به‌طور چشمگیری کاهش می‌دهد و امنیت کرنل ویندوز را در برابر حملات تضمین می‌کند.

امکان استفاده در تاکتیک‌های Mitre Attack (در زمان اجرای حمله)

Initial Access (TA0001)
مهاجم ابتدا باید به یک حساب کاربری معتبر در سیستم هدف دسترسی پیدا کند. این دسترسی می‌تواند از طریق روش‌های مختلفی مانند بهره‌برداری از آسیب‌پذیری دیگر، استفاده از اعتبارنامه‌های سرقت شده (مثلاً از طریق فیشینگ)، یا دسترسی فیزیکی به سیستم در محیط‌های اشتراکی فراهم شود.

Execution (TA0002)
پس از دسترسی، مهاجم با اجرای یک برنامه مخرب یا اسکریپت در سطح کاربر، درخواست‌های ویژه‌ای را به پورت‌های ALPC سرویس DWM ارسال می‌کند تا فرآیند افشای اطلاعات را آغاز نماید. این کد در سطح دسترسی کاربر اجرا می‌شود.

Defense Evasion (TA0005)
دور زدن ASLR یک تکنیک مهم برای فرار از مکانیسم‌های دفاعی سیستم‌عامل محسوب می‌شود . مهاجم با افشای آدرس‌های حافظه، دفاعی را که برای به‌هم ریختن پیش‌بینی‌پذیری حملات طراحی شده بود، خنثی می‌کند.

Credential Access (TA0006)
اگرچه هدف اصلی این آسیب‌پذیری افشای آدرس‌های حافظه است، اطلاعات افشا شده می‌تواند شامل بخش‌هایی از حافظه باشد که حاوی اعتبارنامه‌ها (مانند هش رمز عبور) یا کلیدهای رمزنگاری نیز باشد . این امر به مهاجم در دسترسی به اطلاعات احراز هویت کمک می‌کند.

Discovery (TA0007)
مهاجم با تحلیل آدرس‌های حافظه افشا شده، می‌تواند به درک عمیق‌تری از ساختار داخلی سیستم‌عامل و سایر فرآیندهای در حال اجرا دست یابد و نقاط ضعف بعدی را برای بهره‌برداری شناسایی کند.

Collection (TA0008)
در این مرحله، مهاجم داده‌های افشا شده از حافظه (اعم از آدرس‌ها و احتمالأ داده‌های حساس) را جمع‌آوری کرده و برای استفاده در مراحل بعدی حمله ذخیره می‌کند.

Impact (TA0040)
بهره‌برداری موفق از این آسیب‌پذیری به تنهایی منجر به افشای اطلاعات محرمانه می‌شود . اما تأثیر نهایی آن زمانی نمایان می‌شود که به عنوان زنجیره‌ای برای حملات بحرانی‌تر مانند اجرای کد از راه دور (RCE) یا ارتقاء سطح دسترسی (EoP) استفاده گردد. این امر می‌تواند منجر به نابودی کامل محرمانگی، یکپارچگی و در دسترس بودن داده‌های سیستم شده و در نهایت، سازمان را در معرض نقض قوانین حریم خصوصی و از دست رفتن اعتماد کاربران قرار دهد.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2026-20805
  2. https://www.cvedetails.com/cve/CVE-2026-20805/
  3. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-20805
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2026-20805
  5. https://vuldb.com/?id.340743
  6. https://github.com/Uzair-Baig0900/CVE-2026-20805-PoC
  7. https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-20805
  8. https://nvd.nist.gov/vuln/detail/CVE-2026-20805
  9. https://cwe.mitre.org/data/definitions/200.html

همچنین ممکن است دوست داشته باشید

پیام بگذارید