Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-08267

Опубликовано: 11 июн. 2026
Источник: fstec
CVSS3: 7.8
CVSS2: 6.8

Описание

Уязвимость операционных систем Windows связана с возможностью копированя файла unattend.xml и каталога Recovery с файлом ReAgent.xml в корень раздела восстановления в результате недостаточной защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю обойти функцию шифрования данных BitLocker

Вендор

Microsoft Corp

Наименование ПО

Windows

Версия ПО

- (Windows)

Тип ПО

Операционная система

Операционные системы и аппаратные платформы

Microsoft Corp Windows -

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Т.к. данная уязвимость опирается на запуск среды восстановления WinRE и подмену файлов в корень раздела восстановления, рекомендуется использовать компенсирующие меры:
- использование BitLocker с TPM + PIN-кодом: если BitLocker настроен только на автоматическую расшифровку через TPM, злоумышленнику проще добраться до WinRE. Настройка обязательного ввода PIN-кода (или предзагрузочного ключа) до старта ОС существенно усложняет эксплуатацию;
- отключение среды восстановления (WinRE): выполните команду от имени Администратора: reagentc /disable ;
- мониторинг и защита раздела восстановления: ограничьте права на запись в корень разделов восстановления и системного диска, чтобы предотвратить добавление вредоносных файлов unattend.xml и создание каталогов Recovery сторонними процессами.
Т.к триггером уязвимости выступает запуск автономного сканирования (Microsoft Defender Offline Scan), этот компонент требует особого контроля:
- запрет несанкционированных перезагрузок в режим сканирования: ограничьте права обычных пользователей на инициацию Microsoft Defender Offline Scan. Уязвимость без авторизации работает преимущественно на тех машинах, где это сканирование запускалось хотя бы раз в прошлом (остаются временные артефакты);
- очистка остаточных файлов: проверьте систему на наличие старых конфигурационных XML-файлов в директориях Windows Defender и системных папках восстановления, которые могли остаться от прошлых автономных проверок;
- использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимости;
- минимизация пользовательских привилегий;
- отключение/удаление неиспользуемых учётных записей пользователей;

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Информация об устранении отсутствует

7.8 High

CVSS3

6.8 Medium

CVSS2

7.8 High

CVSS3

6.8 Medium

CVSS2