网易首页 > 网易号 > 正文 申请入驻

微软把用了15年的功能直接删了:这个漏洞让攻击者一键拿到SYST

0
分享至


一个本地权限提升漏洞能让攻击者从普通用户直接跳到SYSTEM,微软的修复方案不是打补丁,而是把整个功能连根拔掉。

这个编号CVE-2026-20817的漏洞藏在Windows错误报告服务(WER)里。GMO Cybersecurity的研究员Denis Faiustov和Ruslan Sayfiev发现,WER服务处理客户端请求时权限校验有缺陷,低权限用户能触发高权限命令执行。微软评估后认为结构风险太高,直接在代码里埋了个开关,永久禁用了整个功能模块。

15年老功能的"临终关怀"

Windows错误报告服务从Windows XP时代就存在,负责收集程序崩溃信息并上报微软。它的设计复杂在需要跨进程通信:普通程序崩溃后,WER要启动一个高权限进程来处理转储文件,这就天然存在权限边界模糊的地带。

这次漏洞的核心在WerSvc.dll的ALPC(高级本地过程调用)消息处理逻辑。攻击者先通过NtAlpcConnectPort API连接到\WindowsErrorReportingServicePort端口,再用NtAlpcSendWaitReceivePort发送精心构造的数据包。消息里的MessageFlags参数和结构填充必须完全匹配,才能触发漏洞分发器。

攻击链的精妙之处在于File Mapping对象的操控。WER内部的ElevatedProcessStart函数会复制句柄,通过MapViewOfFile读取攻击者注入的命令行参数,最终调用CreateElevatedProcessAsUser——这个本该用于启动WerFault.exe的函数,被欺骗着以SYSTEM权限执行了攻击者控制的参数。

安全研究员对比10.0.26100.7309和10.0.26100.7623两个版本的WerSvc.dll时发现,微软没加权限检查,没做输入过滤,而是直接塞了个__private_IsEnabled()函数测试。如果检测到补丁环境,SvcElevatedLaunch功能直接返回0x80004005(E_FAIL)错误码,整个攻击面被物理移除。

这种"功能截肢"式的修复在微软安全史上极其罕见。


从崩溃报告到SYSTEM权限的跳跃

漏洞利用并非一键完成。WerFault.exe虽然是SYSTEM权限启动,但它本身是个合法程序,攻击者需要结合特定命令行参数和Windows内部技巧才能实现任意代码执行。

利用过程中,WER服务会伪造父进程ID,让新启动的高权限进程看起来像是某个系统组件的子进程。这种"身份伪装"能绕过部分行为监控,但攻击者仍需解决一个关键问题:如何让WerFault.exe执行非预期的操作。

研究员的PoC利用了WerFault.exe的自定义转储路径参数。通过控制文件映射对象里的命令行,攻击者能让SYSTEM权限的进程写入特定目录——而某些目录的权限配置允许后续提权链的展开。整个过程需要精确控制内存布局,但漏洞本身的稳定性很高,因为ALPC消息的触发条件是确定性的。

微软在3月安全更新中推送了这个"修复"。对于企业环境来说,这意味着依赖WER自动收集崩溃日志的某些工作流可能失效,但安全团队普遍认可这种取舍——一个能被稳定利用的本地提权漏洞,比丢失部分遥测数据危险得多。

为什么微软选择"掀桌"而不是"打补丁"

传统的权限提升漏洞修复通常是在关键路径加校验:检查调用者身份、验证输入长度、限制可执行路径。但CVE-2026-20817的问题更深层——SvcElevatedLaunch这个功能的架构假设是"客户端可信",而Windows服务的安全模型早已演进为"默认不信任"。

试图在不破坏现有功能的前提下加固代码,可能需要重写整个ALPC消息处理状态机。微软的决策逻辑很产品经理:维护成本、回归测试风险、未来漏洞暴露面,三者叠加后,"功能下线"成了最优解。


这种判断有先例可循。2021年PrintNightmare漏洞后,微软同样考虑过禁用Windows打印后台处理程序的部分功能,最终因企业依赖度太高而选择了加固方案。WER的崩溃上报功能相对边缘,"截肢"的代价可控。

GMO的研究员在技术分析报告中提到,他们在2025年11月向微软提交漏洞细节,2026年3月补丁发布。六个月的修复周期对于本地提权漏洞来说偏长,可能反映了微软内部对"如何修复"而非"是否修复"的争论。

最终代码层面的证据表明,微软甚至没尝试过半路方案——__private_IsEnabled()函数从命名到实现都是"永久关闭"的语义,没有预留未来重新启用的配置接口。

对防御方的实际影响

对于已经打补丁的系统,这个攻击向量彻底消失。但安全团队需要关注两个衍生问题:一是旧版本Windows的漏洞状态,二是WER功能缩减后的监控盲区。

微软的安全公告确认,Windows 10 22H2、Windows 11 23H2/24H2及对应服务器版本均受影响。Windows 7和8.1早已停止支持,但如果企业环境仍有遗留系统,CVE-2026-20817构成了切实的横向移动风险——攻击者拿到普通用户凭证后,可借此漏洞获取域控级别的权限。

功能移除带来的副作用是崩溃日志收集机制的变化。部分企业安全产品依赖WER生成的转储文件进行威胁狩猎,补丁后可能需要调整监控策略,转向ETW(事件追踪)或其他遥测源。

攻击者社区对这类"功能级漏洞"的反应通常很快。微软补丁发布后72小时内,GitHub上已出现针对未修复系统的概念验证代码修改版——虽然原始PoC未公开,但二进制diffing足以让有经验的攻击者复现利用链。

你的终端防护策略里,WER服务的ALPC端口访问是否被列入了监控清单?还是说它和其他几百个系统服务一样,淹没在噪声里从未被仔细审计过?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
夫妻性生活:别再傻傻用力了!让妻子上瘾的三个技巧,男人必看!

夫妻性生活:别再傻傻用力了!让妻子上瘾的三个技巧,男人必看!

精彩分享快乐
2025-11-20 00:05:03
大厂高薪外派员工的困境:工作20年,赚了近2000万,媳妇提离婚

大厂高薪外派员工的困境:工作20年,赚了近2000万,媳妇提离婚

蚂蚁大喇叭
2026-03-27 17:40:21
彻底翻脸!两国突然大开家门,大批美军奔赴中东,德黑兰这下慌了

彻底翻脸!两国突然大开家门,大批美军奔赴中东,德黑兰这下慌了

阿凫爱吐槽
2026-03-28 05:53:22
杨振宁离世5个月,翁帆远赴英国真相曝光,藏21年的秘密瞒不住了

杨振宁离世5个月,翁帆远赴英国真相曝光,藏21年的秘密瞒不住了

离离言几许
2026-03-13 22:38:05
反转了?刘晓庆紧急删文,亲外甥猛烈回击,才知她下半生如此凄苦

反转了?刘晓庆紧急删文,亲外甥猛烈回击,才知她下半生如此凄苦

可乐谈情感
2026-03-28 09:56:57
狗仔爆料:当年张凌赫还没红的时候,气质很素,身边白鹿陪伴

狗仔爆料:当年张凌赫还没红的时候,气质很素,身边白鹿陪伴

TVB的四小花
2026-03-27 12:30:49
学生饮水收费500毫升0.225元 校方:费用由第三方公司收取 教育局:严禁饮水收费

学生饮水收费500毫升0.225元 校方:费用由第三方公司收取 教育局:严禁饮水收费

闪电新闻
2026-03-27 09:41:59
股民最大的敌人是谁?这下总算懂了

股民最大的敌人是谁?这下总算懂了

作家出版人姚茂敦
2026-03-28 10:52:21
怀孕传闻真相大白后,翁帆突传“喜讯”,杨振宁终于可以放心了!

怀孕传闻真相大白后,翁帆突传“喜讯”,杨振宁终于可以放心了!

丁丁鲤史纪
2026-03-25 16:35:13
医生发现:经常走路锻炼的脑梗人,过不了几月,身体会迎来6好处

医生发现:经常走路锻炼的脑梗人,过不了几月,身体会迎来6好处

蜉蝣说
2026-02-16 22:04:55
外媒:乌克兰总统泽连斯基突访沙特

外媒:乌克兰总统泽连斯基突访沙特

参考消息
2026-03-27 19:58:06
真正历史第一人!詹姆斯助攻布朗尼得分,完成NBA第一对父子连线

真正历史第一人!詹姆斯助攻布朗尼得分,完成NBA第一对父子连线

爱体育
2026-03-28 18:20:45
早上常吃鸡蛋的人,这5点要尽早知道,别不当回事,吃亏的是身体

早上常吃鸡蛋的人,这5点要尽早知道,别不当回事,吃亏的是身体

熊猫医学社
2026-03-01 11:30:03
特朗普遭遇大反转!海湾国家态度骤变 美媒称美国陷入骗局!

特朗普遭遇大反转!海湾国家态度骤变 美媒称美国陷入骗局!

共工之锚
2026-03-28 19:25:36
再年轻也没用!山东27岁美女李晓云去世,死因曝光,丈夫发文感谢

再年轻也没用!山东27岁美女李晓云去世,死因曝光,丈夫发文感谢

青梅侃史啊
2026-03-27 17:01:27
潘汉年被认定有三条罪名,陈云作证说:这三条罪名都不成立

潘汉年被认定有三条罪名,陈云作证说:这三条罪名都不成立

浩渺青史
2026-03-25 12:52:37
形势有多严峻?35岁失业男与年轻女人事激烈碰撞,评论区炸锅…

形势有多严峻?35岁失业男与年轻女人事激烈碰撞,评论区炸锅…

慧翔百科
2026-03-27 12:17:09
最坏情况发生,美军舰载机在沿海被击中,白宫意识到大国出手了!

最坏情况发生,美军舰载机在沿海被击中,白宫意识到大国出手了!

爱吃醋的猫咪
2026-03-27 22:00:50
意天空:那不勒斯告知卢卡库,3月31日前不归队就开除他

意天空:那不勒斯告知卢卡库,3月31日前不归队就开除他

懂球帝
2026-03-27 23:22:07
张雪峰好兄弟曝内情泣不成声,人民日报悼念官媒定义,卫健委追责

张雪峰好兄弟曝内情泣不成声,人民日报悼念官媒定义,卫健委追责

潮鹿逐梦
2026-03-26 10:55:41
2026-03-28 22:00:49
闪存猎手
闪存猎手
全网蹲好价的野生捕手,算力与羊毛都不可辜负。
357文章数 1关注度
往期回顾 全部

科技要闻

华为盘古大模型负责人王云鹤确认离职

头条要闻

女子被指拥有"3个身份证号" 当地多部门回应

头条要闻

女子被指拥有"3个身份证号" 当地多部门回应

体育要闻

“我是全家最差劲的运动员”

娱乐要闻

陈牧驰陈冰官宣得子 晒一家三口握拳照

财经要闻

卧底"科技与狠活"培训:化工调味剂泛滥

汽车要闻

置换补贴价4.28万起 第五代宏光MINIEV正式上市

态度原创

家居
数码
手机
房产
军事航空

家居要闻

曲线华尔兹 现代简约

数码要闻

联想北美推新本,IdeaPad Pro 5i配置大升级!

手机要闻

手机一直“上火”,医生开了四副药

房产要闻

首日430组来访,单日120组认筹!海口首个真四代,彻底爆了!

军事要闻

美军中东基地损失最新披露

无障碍浏览 进入关怀版