Tri nové slabiny vo Windows obchádzajú ochranu, získajú systémové práva a jedna dokáže nainštalovať malvér aj na diaľku
Nová zraniteľnosť Windows 11 „Download More RAM“ zneužíva niektoré moduly DDR4 a DDR5. Útočník s právami admina môže obísť ochrany systému.
Bezpečnostní výskumníci z Univerzity v Birminghame a Durhamskej univerzity ukázali, že jedny z najsilnejších bezpečnostných mechanizmov Windows 11 sa dajú obísť bez toho, aby sa útočník fyzicky priblížil k počítaču. Útok dostal názov „Download More RAM“ a využíva slabinu niektorých spotrebiteľských modulov DDR4 a DDR5. Ich konfiguračný čip nemá dostatočnú ochranu proti zápisu.
Útočník môže cez softvér prepísať údaje v pamäťovom module a presvedčiť počítač, že má napríklad dvojnásobok RAM, než je v ňom naozaj nainštalovaný. Systém potom začne pracovať s falošnými adresami pamäte. Niektoré z nich pritom v skutočnosti smerujú na rovnaké miesto ako tie pôvodné. Je to podobné, akoby si mal k jednej miestnosti dva rôzne vchody a jeden z nich nebol strážený. Útočník sa tak môže dostať aj k častiam pamäte, ktoré majú byť pred ním chránené.
Neznamená to ale, že hacker môže takto napadnúť hocijaký počítač cez internet. Najskôr už musí mať na zariadení administrátorské oprávnenia. Výskumníci však ukázali, že potom už nepotrebuje počítač fyzicky otvárať ani zasahovať do RAM. Cez túto slabinu môže obísť aj ďalšie ochrany Windowsu, ktoré ho za normálnych okolností mali zastaviť.
Útočník nemusí nič rozoberať. Stačí mu spustiť skript
Staršie útoky založené na podobnej manipulácii s pamäťou si vyžadovali fyzický prístup k zariadeniu, vybratie RAM a jej preprogramovanie. „Download More RAM“ túto podmienku odstraňuje. Výskumníci pripravili one-click skript, ktorý po spustení s administrátorskými právami upraví konfiguráciu pamäte, pripraví systém na reštart a následne dokáže vypnúť antivírus.

Po jeho spustení už používateľ nemusí nič potvrdzovať. Autori uvádzajú, že celý proces môže prebehnúť aj cez vzdialené pripojenie, pokiaľ už má útočník potrebné oprávnenia. Lokálny administrátor pritom vo Windows stále nemusí mať prístup ku všetkému. Firemné politiky, EDR či virtualizačné ochrany môžu citlivé časti systému držať mimo jeho dosahu. Práve túto hranicu nový útok dokáže prekonať.
Neprehliadni
Tím cez pamäťové aliasy znovu aktivoval stovky zablokovaných ovládačov, ktoré sa v minulosti používali pri malvérových a ransomvérových útokoch. Vypol antivírus aj EDR softvér a prenikol do VBS enkláv. Odtiaľ dokázali výskumníci čítať údaje z prostredia, ktoré má zostať izolované aj pred používateľom s vysokými oprávneniami. Okrem firemných politík obišli dokonca aj herné anticheat systémy fungujúce na úrovni jadra.
Windows veril údajom z RAM. A práve tam vznikol problém
VBS a HVCI, teda Hypervisor Enforced Code Integrity, majú chrániť najcitlivejšie časti Windowsu aj v situácii, keď sa útočník už dostal k administrátorským právam. Ich ochrana však vychádza z predpokladu, že hardvér správne opisuje usporiadanie fyzickej pamäte. Ak útočník túto mapu zmení, bezpečnostné mechanizmy začnú pracovať s nesprávnymi údajmi.
„Windows dáva silný prísľub: že ani útočník s administrátorskými právami sa nedotkne bezpečného jadra. Zistili sme, že tento prísľub stojí na predpoklade, že vaša pamäť hovorí pravdu o sebe – a na mnohých moduloch, ktoré si ľudia skutočne kúpia, to nemusí byť pravda,“ uviedol Dr. Marius Muench z Univerzity v Birminghame.
Výskumníci preskúmali populárne spotrebiteľské moduly DDR4 a DDR5. Pri najmenej jednom produktovom rade značiek Corsair, G.Skill a ADATA našli kľúčové časti SPD konfigurácie úplne bez ochrany proti zápisu, hoci odporúčania organizácie JEDEC s takouto ochranou počítajú. Moduly od Crucial, Kingston a HyperX, ako aj niektoré testované modely G.Skill, používali aspoň čiastočnú ochranu, ktorá útok zablokovala.
Výrobcovia dotknutých pamätí pritom ovládajú približne 55 percent trhu s výkonnými spotrebiteľskými modulmi a vyše 70 percent herného segmentu. Neznamená to ale, že rovnaký podiel všetkých RAM je zraniteľný. Tím netestoval všetky produkty a rozdiely našiel aj medzi jednotlivými radmi toho istého výrobcu.
Microsoft chybu zalepil, slabé miesto však zostáva
Microsoft dostal podrobnosti ešte pred zverejnením výskumu, problému priradil označenie CVE-2026-23670 a 14. apríla 2026 vydal mitigáciu (zoslabenie dopadov negatívnych javov) v bezpečnostnej aktualizácii Windows. Počítače s aktívnym Secure Bootom a nainštalovanou aktualizáciou sú proti aktuálne predvedenej forme útoku chránené. Zariadenia bez Secure Bootu zostávajú zraniteľné.

Nechránený SPD čip na RAM tým však nezmizol. Microsoft podľa autorov zablokoval časť reťazca, ktorá umožňovala Windowsu po vytvorení aliasov stabilne naštartovať. Ak by útočník našiel inú cestu, ako systém po manipulácii spoľahlivo spustiť, samotná hardvérová slabina by zostala využiteľná.
Corsair preto pridal do iCUE možnosť dodatočne zapnúť ochranu proti zápisu na podporovaných moduloch. Podobnú funkciu ponúka HWiNFO aj pre ďalšie pamäte. Niektoré základné dosky dokážu zápis do SPD blokovať priamo cez BIOS.
Windows trápi aj ďalšia dvojica útokov. Jeden mieri na Defender, druhý zneužíva ovládače
V rovnakom období zverejnil výskumník vystupujúci ako Nightmare Eclipse proof-of-concept ShieldBreak. Podľa autora dokáže obísť opravu staršej zraniteľnosti RoguePlanet v Microsoft Defenderi. Označenie CVE-2026-50656 patrí RoguePlanet, nie ShieldBreak. Útok umožňuje používateľovi, ktorý už dokáže na zariadení spustiť vlastný kód, dostať sa až k oprávneniam NT AUTHORITY\SYSTEM.
Autor ho testoval na Windows 11 25H2 vrátane Canary zostavení a na Windows Server 2025. Tvrdí, že problém zasahuje aj Windows 10 a ďalšie serverové verzie, verejný PoC ich však priamo nepodporuje. Nezávislí výskumníci dokázali útok na Windows 11 zopakovať. Zaujímavou podmienkou je, že Microsoft Defender musí byť aktívny, pretože exploit zneužíva práve jeho správanie.
Alejandro Hernando a Borja Martinez na DEF CON 34 ukázali ďalšiu techniku, ktorú pomenovali „Plug & Pwn“. Zneužíva automatické rozpoznávanie hardvéru a inštaláciu podpísaných ovládačov či softvéru od výrobcov. Útok nevyužíva klasickú zero-day chybu v samotnom Windowse. Plug and Play funguje podľa špecifikácie, slabina vzniká spojením privilegovanej inštalácie s chybami v podpísaných balíkoch tretích strán.
Fyzická verzia môže fungovať aj na uzamknutom Windows 11 bez prihláseného používateľa. Vzdialený variant „NoPlug & Pwn“ potrebuje autentifikovaného bežného používateľa s RDP prístupom a povolené presmerovanie USB zariadení. Útočník potom odošle cez RDP identifikátory falošného zariadenia a Windows spustí inštaláciu balíka, ktorý môže získať oprávnenia SYSTEM. Presmerovanie USB nie je predvolene zapnuté, takže vzdialený útok má výrazne užší okruh možných cieľov.
Secure Boot je pri tomto útoku kľúčový. Skontroluj, či ho máš zapnutý
Pri Windows 11 má zmysel najskôr skontrolovať aktualizácie a stav Secure Bootu, ktorý sa dá nájsť v Informáciách o systéme. Majitelia podporovaných modulov Corsair môžu pozrieť aj nastavenia ochrany SPD v iCUE. Pri iných moduloch môže rovnakú funkciu ponúknuť HWiNFO alebo BIOS základnej dosky.