🪟 Разбор: Windows ALPC CVE-2026-85880 — heap overflow и побег из песочницы
ALPC (Advanced Local Procedure Call) — внутренний IPC-механизм Windows, через который общаются процессы и службы. Именно там сидел один из zero-day сентября.
Механика:
• неверная обработка длины сообщения при копировании в буфер
• недопроверка размера → переполнение кучи (heap overflow)
• подготовленный ALPC-порт позволяет недоверенному процессу выполнить код в контексте более привилегированного
Почему это вкусно атакующему:
• ALPC доступен из песочницы (AppContainer) — можно убежать из ограниченного контейнера
• путь к повышению до SYSTEM без пользовательского взаимодействия
Фикс: сентябрьское обновление Windows. Приоритет высокий для тех, кто держит на терминалах браузер/офис как границу доверия.
Mitigation до обновления: минимизировать число запускаемых из интернета приложений, EDR-правила на подозрительные вызовы ALPC, сегментация.
Классика, которая не стареет: «доверенный IPC-канал без валидации = эскалация».
#Windows #ALPC #CVE #ZeroDay #ИБ
Post #56
16