Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
03 лютого, 2026

Bразливість Windows Admin Center дозволяє зловмисникам підвищити свої привілеї

Подробиці

Дослідники в галузі безпеки виявили критичну вразливість у Windows Admin Center (WAC) від Microsoft, яка дозволяє звичайним користувачам підвищити свої привілеї до рівня SYSTEM, використовуючи незахищені дозволи до папок та недосконалі механізми оновлення.

Ця вразливість, відома під номером CVE-2025-64669, впливає на всі версії до WAC 2411 і становить значну загрозу для систем управління інфраструктурою підприємств у всьому світі.

Основна вразливість

Вразливість пов’язана з небезпечними помилками в налаштуваннях каталогу C:\ProgramData\WindowsAdminCenter, який доступний для запису всім стандартним користувачам.

Дослідники Cymulate виявили, що привілейовані процеси завантажують вміст безпосередньо з цього неналежним чином захищеного каталогу, створюючи численні вектори атак, які можна поєднати для порушення меж безпеки Windows.

Компанія Microsoft підтвердила наявність вразливості та нагородила Cymulate премією в розмірі 5000 доларів за відповідальне розкриття інформації.

Зловмисники можуть скористатися першим вектором атаки, зловживаючи процесом видалення розширення Windows Admin Center.

Додаток шукає в папці видалення скрипти PowerShell і виконує їх із політикою виконання AllSigned із підвищеними привілеями.

Оскільки батьківський каталог залишається доступним для запису стандартними користувачами, зловмисники можуть розміщувати в папці видалення шкідливі підписані скрипти PowerShell.

Коли процес видалення запускається через інтерфейс користувача, скрипт виконується з правами NETWORK SERVICE або SYSTEM, що надає повний адміністративний контроль.

Дослідники продемонстрували цю атаку, створивши спеціальну папку для видалення, розмістивши в ній підписаний шкідливий скрипт і запустивши процес видалення через API WAC.

Корисне навантаження було успішно виконано в підвищеному контексті, що підтвердило серйозність вразливості.

Другий вектор атаки націлений на механізм оновлення Windows Admin Center, який завантажує DLL-файли з каталогу C:\ProgramData\WindowsAdminCenter\Updater, доступного для запису звичайним користувачам.

Хоча програма оновлення включає перевірку підпису, дослідники виявили критичну вразливість Time-of-Check Time-of-Use (TOCTOU), яка робить цей захист неефективним.

Зловмисники використовують цю вразливість, створюючи скрипт PowerShell, який відстежує процес оновлення, а потім негайно копіює шкідливу DLL у папку програми оновлення до того, як відбудеться перевірка підпису.

Така точність синхронізації дозволяє виконувати зловмисний код без виявлення.

Дослідники підтвердили атаку, створивши спеціальний файл user32.dll, який демонстрував виконання коду з привілеями SYSTEM, використовуючи лише стандартні права користувача.

Windows Admin Center широко використовується підприємствами по всьому світу, а ІТ-адміністратори покладаються на WAC для управління серверами, кластерами та гібридними хмарними середовищами в великих масштабах.

Широкий вплив цієї вразливості зачіпає організації будь-якого розміру, від малих підприємств до транснаціональних корпорацій.

Будь-який зловмисник, який має локальний доступ до шлюзового сервера Windows Admin Center, може скористатися цією вразливістю для отримання адміністративних привілеїв, що може призвести до компрометації всієї інфраструктури систем управління та поширення загрози на всі керовані сервери.

Компанія Microsoft випустила виправлення для усунення цієї вразливості. Організації повинні негайно оновити Windows Admin Center до версії вище 2411 та провести ретельну перевірку своїх розгортань WAC для виявлення потенційних вразливостей.

Затримка усунення недоліків значно збільшує ризик несанкціонованого адміністративного доступу та порушення цілісності інфраструктури.

Джерело: Windows Admin Center Vulnerability Allows Attackers to Escalate Privileges

Зв'яжіться з нами
Зворотний зв'язок зі спікером