Microsoft опубликовала бюллетень безопасности по уязвимости CVE-2026-85880 — переполнению кучи (heap-based buffer overflow) в компоненте Windows Advanced Local Procedure Call (ALPC). Уязвимость позволяет авторизованному локальному атакующему повысить привилегии в системе. Согласно метаданным Microsoft, эксплуатация уязвимости уже зафиксирована. ALPC — это внутренний механизм межпроцессного взаимодействия ядра Windows, используемый практически всеми системными службами, что делает эту уязвимость потенциально опасной для широкого спектра Windows-систем. Администраторам рекомендуется проверить доступность обновлений безопасности через Windows Update и применить их в приоритетном порядке.
Технические детали
Уязвимость классифицирована как CWE-122 (Heap-based Buffer Overflow) — переполнение буфера в области кучи. По данным GitHub Advisory Database, оценка серьёзности составляет High с базовым баллом CVSS v3 7.8. Это означает высокий уровень опасности, хотя и не критический: для эксплуатации требуется локальный доступ и авторизация в системе.
ALPC (Advanced Local Procedure Call) — это высокопроизводительный механизм межпроцессного взаимодействия (IPC), работающий на уровне ядра Windows. Он используется для обмена сообщениями между процессами и является основой для многих системных служб, включая RPC, COM и планировщик задач. Переполнение кучи в этом компоненте позволяет атакующему перезаписать критические структуры данных в памяти и добиться выполнения кода с повышенными привилегиями.
Ключевые параметры уязвимости:
- Идентификатор: CVE-2026-85880
- Тип: повышение привилегий (Elevation of Privilege)
- Класс уязвимости: CWE-122, переполнение буфера в куче
- CVSS v3: 7.8 (High)
- Вектор атаки: локальный, требуется авторизация
- Статус эксплуатации: Microsoft сообщает об обнаруженной эксплуатации
- Публичное раскрытие до патча: нет (по данным Microsoft)
Важно отметить: на момент публикации ни в бюллетене Microsoft, ни в записи GitHub Advisory Database не указаны конкретные затронутые версии Windows или идентификаторы патчей. Это затрудняет точную оценку масштаба проблемы. Запись в GitHub Advisory Database датирована 8 сентября 2026 года.
Статус эксплуатации и оценка угрозы
Метаданные бюллетеня Microsoft содержат отметку «Exploited: Yes» и статус «Exploitation Detected» для актуальных версий ПО. Однако следует учитывать, что на данный момент независимого подтверждения активной эксплуатации из других источников получить не удалось — каталог CISA KEV на момент анализа был недоступен для проверки. Информация о конкретных группировках, кампаниях или индикаторах компрометации (IOC) в доступных источниках отсутствует.
Тем не менее сам факт пометки Microsoft об эксплуатации — серьёзный сигнал. Уязвимости повышения привилегий в компонентах ядра Windows традиционно представляют высокую ценность для атакующих: они используются на этапе постэксплуатации для перехода от ограниченного доступа к полному контролю над системой. Ранее мы уже анализировали критические уязвимости в продуктах Microsoft — например, уязвимость удалённого выполнения кода в Microsoft Entra ID и обход патча Microsoft Defender, что указывает на устойчивый поток серьёзных проблем безопасности в экосистеме Windows.
Оценка воздействия
ALPC — один из фундаментальных механизмов ядра Windows, задействованный в работе практически каждого процесса. Уязвимость затрагивает любую организацию, использующую Windows-системы, но наибольшему риску подвержены:
- Серверные среды — контроллеры домена, файловые серверы, серверы приложений, где повышение привилегий может привести к компрометации всей инфраструктуры Active Directory
- Рабочие станции с многопользовательским доступом — терминальные серверы и среды виртуальных рабочих столов (VDI), где авторизованный пользователь с ограниченными правами может получить контроль над системой
- Среды, допускающие выполнение кода непривилегированными пользователями — включая системы разработки и тестирования
При успешной эксплуатации атакующий, уже имеющий ограниченный доступ к системе, может получить привилегии уровня SYSTEM, что открывает возможности для установки вредоносного ПО, извлечения учётных данных, бокового перемещения по сети и отключения средств защиты.
Рекомендации
Учитывая сообщение Microsoft об обнаруженной эксплуатации и оценку CVSS 7.8, рекомендуется следующий порядок действий:
- Проверить доступность обновлений безопасности через Windows Update, WSUS или SCCM. Поскольку конкретные идентификаторы патчей пока не опубликованы в доступных источниках, следует отслеживать обновления в Microsoft Security Update Guide
- Приоритизировать патчинг критичных систем — контроллеров домена, серверов с конфиденциальными данными и систем, доступных широкому кругу пользователей
- Ограничить локальный доступ к серверам и рабочим станциям: минимизировать количество учётных записей с правом локального входа, пересмотреть членство в группах «Пользователи удалённого рабочего стола»
- Усилить мониторинг — отслеживать аномальные попытки повышения привилегий, создание процессов с уровнем SYSTEM из контекста обычных пользователей, а также подозрительную активность, связанную с ALPC-портами
- Применять принцип наименьших привилегий — убедиться, что учётные записи служб и пользователей не имеют избыточных прав
CVE-2026-85880 требует немедленного внимания команд безопасности: сочетание эксплуатации, о которой сообщает Microsoft, высокой оценки CVSS и критичности затронутого компонента ядра делает эту уязвимость приоритетной для патчинга. До появления обновления следует максимально ограничить локальный доступ к Windows-системам и усилить мониторинг событий повышения привилегий.