Пятница, 14 августа, 2026

Уязвимость «Загрузи дополнительную оперативную память» позволяет хакнуть Windows 11 через аппаратную особенность памяти Corsair, G.Skill, ADATA

Когда Windows 11 была впервые выпущена, одной из важнейших тем обсуждений стали её системные требования, в частности TPM и HVEC, которые корпорация Microsoft обосновывала как необходимые для обеспечения высочайшего уровня безопасности среди всех версий Windows. Эти компоненты были представлены как фундаментальные элементы архитектуры, которые должны были гарантировать целостность и защиту операционной системы от разнообразных угроз, создавая впечатление об усиленном уровне её устойчивости к внешним атакам.

Однако, согласно новым исследованиям, указанные средства безопасности потенциально могут быть обойдены исключительно программным путём, без необходимости физического доступа к целевой машине, что ранее считалось обязательным условием для подобных вмешательств. Эти результаты были представлены специалистами из Университета Бирмингема и Университета Дарема на симпозиуме USENIX Security Symposium 2026 года, состоявшемся на этой неделе в Балтиморе.

Выявленная уязвимость, которую исследователи назвали «Download More RAM», эксплуатирует недостаток в способе информирования о конфигурации некоторых потребительских модулей памяти. Проблема заключается в специальном конфигурационном чипе на определённых модулях DDR4 и DDR5 DIMM, который предоставляет системе данные об объёме установленной оперативной памяти. На пострадавших модулях этот чип не защищён от записи, позволяя программному обеспечению изменять его данные.

Модификация информации приводит к тому, что операционная система Windows может ошибочно считать, что у неё вдвое больше оперативной памяти, чем установлено на самом деле. Образовавшиеся в результате этого дополнительные адреса памяти могут функционировать как псевдонимы для реальных физических местоположений памяти, предоставляя злоумышленнику возможность считывать и модифицировать данные в тех областях памяти, которые обычно находятся под защитой Windows и процессора.

Исследователи использовали описанную технику для обхода нескольких важных мер безопасности операционной системы Windows, в частности Virtualization-based Security (VBS) и Hypervisor-Enforced Code Integrity (HVCI). Эти функциональные возможности предназначены для повышения целостности системы и защиты её от выполнения несанкционированного кода, что свидетельствует о серьёзности выявленной уязвимости и её потенциальном влиянии на безопасность пользователей.

Также были продемонстрированы атаки, способные отключать антивирусное программное обеспечение и системы EDR, повторно активировать ранее заблокированные уязвимые драйверы, которые использовались в вредоносных кампаниях. Кроме этого, исследователи успешно компрометировали заблокированные корпоративные системы и обходили защиты против читерства на уровне ядра, применяемые в компьютерных играх, подчёркивая широкий спектр применения этой уязвимости.

Особенно вызывает беспокойство тот факт, что команда исследователей создала сценарий, который позволяет автоматизировать цепочку атаки в один клик, включая создание псевдонимов памяти, перезагрузку компьютера и отключение антивирусной защиты без дальнейшего взаимодействия с пользователем. Эта автоматизация значительно снижает порог для проведения атаки и повышает её потенциальную опасность для широкого круга пользователей, упрощая эксплуатацию уязвимости.

Исследователи обнаружили, что компании Corsair, G.Skill и ADATA поставляют по крайней мере одну линейку потребительских модулей памяти, чип конфигурации которых полностью незащищён. Эти производители являются значительными игроками на рынке памяти, и вместе они составляют значительную долю рынков высокопроизводительной потребительской памяти, примерно 55%, а также игровой памяти, которая достигает около 70% от общего объёма.

Позитивным моментом является то, что корпорация Microsoft была предупреждена об этом исследовании до его публичной огласки и присвоила этой проблеме идентификатор CVE-2026-23670. С тех пор Редмондский гигант выпустил меры по устранению уязвимости в своих обновлениях безопасности от апреля 2026 года, что позволяет утверждать, что системы с включённой безопасной загрузкой (Secure Boot) защищены от текущей формы атаки.

Пользователям рекомендуется убедиться, что функция безопасной загрузки (Secure Boot) включена, а также обновить свои системы до последних кумулятивных обновлений Windows Patch Tuesday за август 2026 года. Эти обновления доступны как для Windows 10, так и для Windows 11 и содержат необходимые исправления для устранения выявленной уязвимости, обеспечивая дополнительный уровень защиты против потенциальных угроз.

Дополнительные меры защиты стали доступны от производителей аппаратного обеспечения и сторонних разработчиков программного обеспечения. В частности, компания Corsair добавила опцию в своё программное обеспечение iCUE, которая позволяет активировать защиту от записи на пострадавших модулях памяти. Подобную функциональность для модулей памяти других производителей теперь предлагает программа HWiNFO, а некоторые современные материнские платы также предоставляют настройки в BIOS, способные предотвращать несанкционированную запись на конфигурационные чипы памяти.

Для тех, кто желает ознакомиться с более подробной информацией относительно этого исследования, доступна публикация на официальном веб-сайте USENIX. Этот ресурс предоставляет полный отчёт о методике, результатах и выводах работы, выполненной исследователями, предлагая глубокое понимание технических аспектов выявленной уязвимости и её последствий для безопасности систем.

НАПИСАТИ ВІДПОВІДЬ

Коментуйте, будь-ласка!
Будь ласка введіть ваше ім'я

Євген
Євген
Евгений пишет для TechToday с 2012 года. По образованию инженер,. Увлекается реставрацией старых автомобилей.

Vodafone

Залишайтеся з нами

10,052Фанитак
1,445Послідовникислідувати
105Абонентипідписуватися

Статті