Когда Windows 11 была впервые выпущена, одной из важнейших тем обсуждений стали её системные требования, в частности TPM и HVEC, которые корпорация Microsoft обосновывала как необходимые для обеспечения высочайшего уровня безопасности среди всех версий Windows. Эти компоненты были представлены как фундаментальные элементы архитектуры, которые должны были гарантировать целостность и защиту операционной системы от разнообразных угроз, создавая впечатление об усиленном уровне её устойчивости к внешним атакам.

Однако, согласно новым исследованиям, указанные средства безопасности потенциально могут быть обойдены исключительно программным путём, без необходимости физического доступа к целевой машине, что ранее считалось обязательным условием для подобных вмешательств. Эти результаты были представлены специалистами из Университета Бирмингема и Университета Дарема на симпозиуме USENIX Security Symposium 2026 года, состоявшемся на этой неделе в Балтиморе.
Выявленная уязвимость, которую исследователи назвали «Download More RAM», эксплуатирует недостаток в способе информирования о конфигурации некоторых потребительских модулей памяти. Проблема заключается в специальном конфигурационном чипе на определённых модулях DDR4 и DDR5 DIMM, который предоставляет системе данные об объёме установленной оперативной памяти. На пострадавших модулях этот чип не защищён от записи, позволяя программному обеспечению изменять его данные.
Модификация информации приводит к тому, что операционная система Windows может ошибочно считать, что у неё вдвое больше оперативной памяти, чем установлено на самом деле. Образовавшиеся в результате этого дополнительные адреса памяти могут функционировать как псевдонимы для реальных физических местоположений памяти, предоставляя злоумышленнику возможность считывать и модифицировать данные в тех областях памяти, которые обычно находятся под защитой Windows и процессора.
Исследователи использовали описанную технику для обхода нескольких важных мер безопасности операционной системы Windows, в частности Virtualization-based Security (VBS) и Hypervisor-Enforced Code Integrity (HVCI). Эти функциональные возможности предназначены для повышения целостности системы и защиты её от выполнения несанкционированного кода, что свидетельствует о серьёзности выявленной уязвимости и её потенциальном влиянии на безопасность пользователей.
Также были продемонстрированы атаки, способные отключать антивирусное программное обеспечение и системы EDR, повторно активировать ранее заблокированные уязвимые драйверы, которые использовались в вредоносных кампаниях. Кроме этого, исследователи успешно компрометировали заблокированные корпоративные системы и обходили защиты против читерства на уровне ядра, применяемые в компьютерных играх, подчёркивая широкий спектр применения этой уязвимости.
Особенно вызывает беспокойство тот факт, что команда исследователей создала сценарий, который позволяет автоматизировать цепочку атаки в один клик, включая создание псевдонимов памяти, перезагрузку компьютера и отключение антивирусной защиты без дальнейшего взаимодействия с пользователем. Эта автоматизация значительно снижает порог для проведения атаки и повышает её потенциальную опасность для широкого круга пользователей, упрощая эксплуатацию уязвимости.
Исследователи обнаружили, что компании Corsair, G.Skill и ADATA поставляют по крайней мере одну линейку потребительских модулей памяти, чип конфигурации которых полностью незащищён. Эти производители являются значительными игроками на рынке памяти, и вместе они составляют значительную долю рынков высокопроизводительной потребительской памяти, примерно 55%, а также игровой памяти, которая достигает около 70% от общего объёма.
Позитивным моментом является то, что корпорация Microsoft была предупреждена об этом исследовании до его публичной огласки и присвоила этой проблеме идентификатор CVE-2026-23670. С тех пор Редмондский гигант выпустил меры по устранению уязвимости в своих обновлениях безопасности от апреля 2026 года, что позволяет утверждать, что системы с включённой безопасной загрузкой (Secure Boot) защищены от текущей формы атаки.
Пользователям рекомендуется убедиться, что функция безопасной загрузки (Secure Boot) включена, а также обновить свои системы до последних кумулятивных обновлений Windows Patch Tuesday за август 2026 года. Эти обновления доступны как для Windows 10, так и для Windows 11 и содержат необходимые исправления для устранения выявленной уязвимости, обеспечивая дополнительный уровень защиты против потенциальных угроз.
Дополнительные меры защиты стали доступны от производителей аппаратного обеспечения и сторонних разработчиков программного обеспечения. В частности, компания Corsair добавила опцию в своё программное обеспечение iCUE, которая позволяет активировать защиту от записи на пострадавших модулях памяти. Подобную функциональность для модулей памяти других производителей теперь предлагает программа HWiNFO, а некоторые современные материнские платы также предоставляют настройки в BIOS, способные предотвращать несанкционированную запись на конфигурационные чипы памяти.
Для тех, кто желает ознакомиться с более подробной информацией относительно этого исследования, доступна публикация на официальном веб-сайте USENIX. Этот ресурс предоставляет полный отчёт о методике, результатах и выводах работы, выполненной исследователями, предлагая глубокое понимание технических аспектов выявленной уязвимости и её последствий для безопасности систем.


