Коли Windows 11 була вперше випущена, однією з найважливіших тем обговорень стали її системні вимоги, зокрема TPM та HVEC, які корпорація Microsoft обґрунтовувала як необхідні для забезпечення найвищого рівня безпеки серед усіх версій Windows. Ці компоненти були представлені як фундаментальні елементи архітектури, що мали гарантувати цілісність та захист операційної системи від різноманітних загроз, створюючи враження про посилений рівень її стійкості до зовнішніх атак.

Проте, згідно з новими дослідженнями, зазначені засоби безпеки потенційно можуть бути обійдені виключно програмним шляхом, без необхідності фізичного доступу до цільової машини, що раніше вважалося обов’язковою умовою для подібних втручань. Ці результати були представлені фахівцями з Університету Бірмінгема та Університету Дарема на симпозіумі USENIX Security Symposium 2026 року, що відбувся цього тижня у Балтиморі.
Виявлена вразливість, яку дослідники назвали “Download More RAM”, експлуатує недолік у способі інформування про конфігурацію деяких споживчих модулів пам’яті. Проблема полягає в спеціальному конфігураційному чипі на певних модулях DDR4 та DDR5 DIMM, що надає системі дані про обсяг встановленої оперативної пам’яті. На постраждалих модулях цей чип не захищений від запису, дозволяючи програмному забезпеченню змінювати його дані.
Модифікація інформації призводить до того, що операційна система Windows може помилково вважати, що вона має вдвічі більше оперативної пам’яті, ніж встановлено насправді. Утворені в результаті цього додаткові адреси пам’яті можуть функціонувати як псевдоніми для реальних фізичних місць розташування пам’яті, надаючи зловмиснику можливість зчитувати та модифікувати дані в тих ділянках пам’яті, які зазвичай перебувають під захистом Windows та процесора.
Дослідники використали описану техніку для обходу кількох важливих заходів безпеки операційної системи Windows, зокрема Virtualization-based Security (VBS) та Hypervisor-Enforced Code Integrity (HVCI). Ці функціональні можливості призначені для підвищення цілісності системи та захисту її від виконання несанкціонованого коду, що свідчить про серйозність виявленої вразливості та її потенційний вплив на безпеку користувачів.
Також було продемонстровано атаки, здатні вимикати антивірусне програмне забезпечення та системи EDR, повторно активувати раніше заблоковані вразливі драйвери, які використовувалися у шкідливих кампаніях. Крім цього, дослідники успішно компрометували заблоковані корпоративні системи та обходили захисти проти читерства на рівні ядра, що застосовуються в комп’ютерних іграх, підкреслюючи широкий спектр застосування цієї вразливості.
Особливо викликає занепокоєння той факт, що команда дослідників створила сценарій, який дозволяє автоматизувати ланцюг атаки в один клік, включаючи створення псевдонімів пам’яті, перезавантаження комп’ютера та вимкнення антивірусного захисту без подальшої взаємодії з користувачем. Ця автоматизація значно знижує поріг для проведення атаки та підвищує її потенційну небезпеку для широкого кола користувачів, спрощуючи експлуатацію вразливості.
Дослідники виявили, що компанії Corsair, G.Skill та ADATA постачають принаймні одну лінійку споживчих модулів пам’яті, чип конфігурації яких повністю незахищений. Ці виробники є значними гравцями на ринку пам’яті, і разом вони становлять значну частку ринків високопродуктивної споживчої пам’яті, приблизно 55%, а також ігрової пам’яті, яка сягає близько 70% від загального обсягу.
Позитивним моментом є те, що корпорація Microsoft була попереджена про це дослідження до його публічного розголосу та присвоїла цій проблемі ідентифікатор CVE-2026-23670. З того часу Редмондський гігант випустив заходи для усунення вразливості у своїх оновленнях безпеки від квітня 2026 року, що дозволяє стверджувати, що системи з увімкненим безпечним завантаженням (Secure Boot) захищені від поточної форми атаки.
Користувачам рекомендується переконатися, що функція безпечного завантаження (Secure Boot) увімкнена, а також оновити свої системи до останніх кумулятивних оновлень Windows Patch Tuesday за серпень 2026 року. Ці оновлення доступні як для Windows 10, так і для Windows 11 і містять необхідні виправлення для усунення виявленої вразливості, забезпечуючи додатковий рівень захисту проти потенційних загроз.
Додаткові заходи захисту стали доступними від виробників апаратного забезпечення та сторонніх розробників програмного забезпечення. Зокрема, компанія Corsair додала опцію до свого програмного забезпечення iCUE, яка дозволяє активувати захист від запису на постраждалих модулях пам’яті. Подібну функціональність для модулів пам’яті інших виробників тепер пропонує програма HWiNFO, а деякі сучасні материнські плати також надають налаштування в BIOS, здатні запобігати несанкціонованому запису на конфігураційні чипи пам’яті.
Для тих, хто бажає ознайомитися з більш детальною інформацією щодо цього дослідження, доступна публікація на офіційному вебсайті USENIX. Цей ресурс надає повний звіт про методику, результати та висновки роботи, виконаної дослідниками, пропонуючи глибоке розуміння технічних аспектів виявленої вразливості та її наслідків для безпеки систем.


