← back
CVE-2026-20805mediumunder attackCWE-200

Desktop Window Manager Information Disclosure Vulnerability

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 5.5epss 5.1%
from disclosure to weapon6 days
Published on NVDJan 13
1st PoC+6d
CISA KEVJan 13
exploitation probability
5.1%top 8% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2026-02-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de exposição de informação (CWE-200) no Desktop Window Manager (DWM) do Windows, que permite a um atacante já autenticado localmente ler dados sensíveis de memória a que não deveria ter acesso. CVSS 5.5 é moderado porque a falha não dá execução de código nem escalonamento de privilégios direto — só leitura de dados —, mas a presença no catálogo KEV da CISA e a existência de PoC pública indicam exploração ativa, o que eleva a prioridade de correção independente da nota.

Technical detail

O vetor CVSS (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) diz o essencial sobre o mecanismo: exploração local (AV:L), sem interação de usuário (UI:N), complexidade baixa (AC:L), mas exige privilégio baixo já concedido (PR:L) — ou seja, o atacante precisa de uma sessão de logon válida na máquina, mesmo que com conta pouco privilegiada. O impacto é só em confidencialidade (C:H), sem afetar integridade ou disponibilidade, coerente com uma vulnerabilidade de disclosure e não de corrupção de memória exploravel para RCE.

O DWM é o processo responsável pela composição visual de janelas no Windows (efeitos de transparência, miniaturas, animações) e historicamente roda com privilégios elevados em relação aos processos de usuário comuns, o que o torna alvo recorrente para bugs de disclosure e de elevação de privilégio nessa classe (várias CVEs anteriores em 'DWM Core Library' seguem padrão similar). A descrição oficial da Microsoft não detalha qual estrutura de dados ou API específica do DWM é lida indevidamente, nem se o vazamento expõe conteúdo de memória de outros processos, ponteiros de kernel ou dados de composição de tela de outras sessões/usuários.

Não há, nas fontes disponíveis, detalhamento técnico do fornecedor sobre o componente interno exato (driver, serviço win32k, ou biblioteca de composição) nem sobre o tamanho/tipo do dado exposto. Qualquer afirmação além disso seria especulação — o que se sabe com segurança é a classificação CWE-200 e o vetor CVSS.

How it’s exploited

Pré-requisito real e limitante: o atacante precisa de uma conta local já autenticada no sistema (PR:L), ainda que com privilégios baixos — isso não é uma falha explorável remotamente ou por um usuário anônimo. Não há interação de vítima necessária (UI:N) e a complexidade técnica é baixa (AC:L), o que sugere um gatilho relativamente simples uma vez que o atacante tenha uma sessão local, típico de cenários de escalada 'usuário padrão → dados sensíveis' em máquinas compartilhadas, terminais multiusuário, ambientes de VDI/RDS ou pós-exploração após comprometimento inicial via outro vetor.

A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 2026-01-13, prazo de mitigação 2026-02-03), e há PoC pública circulando, o que reduz a barreira para reprodução por qualquer atacante com acesso local. Como o impacto é 'apenas' disclosure de informação e não execução de código, o uso mais provável em campanhas reais é como etapa intermediária de uma cadeia de ataque — vazar dados (possivelmente credenciais em memória, tokens, ou conteúdo renderizado de outras janelas/sessões) para viabilizar um passo posterior, e não como exploit final isolado.

A CISA marca 'Known To Be Used in Ransomware Campaigns: Unknown' — não há confirmação de uso em ransomware, mas isso não exclui uso por outros atores em espionagem, movimento lateral ou coleta de credenciais pós-comprometimento.

Versions

Affected
Microsoft Windows 10 Version 1607; Microsoft Windows 10 Version 1809; Microsoft Windows 10 Version 21H2; Microsoft Windows 10 Version 22H2; Microsoft Windows 11 Version 22H3 (referido nos dados fornecidos como '22H3'); Microsoft Windows 11 Version 23H2; Microsoft Windows 11 Version 24H2; Microsoft Windows 11 Version 25H2 — conforme listado nos dados do advisory, sem números de build/KB específicos disponíveis nas fontes consultadas.
Fixed in
Não apurado nas fontes disponíveis. O advisory oficial da Microsoft (MSRC) deve listar as atualizações cumulativas que corrigem a falha para cada build afetado; recomenda-se consultar diretamente o link do MSRC para o número de KB e a versão de build corrigida antes de considerar qualquer sistema como remediado.

How to protect

A ação recomendada pela CISA é aplicar as mitigações do fornecedor conforme o advisory da Microsoft (MSRC) ou, na ausência de correção disponível, descontinuar o uso do produto — o texto do advisory específico com número de KB/patch não estava disponível nas fontes consultadas para reprodução exata aqui; consulte diretamente https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-20805 para a versão de atualização cumulativa que corrige a falha em cada build listado (1607, 1809, 21H2, 22H2, 22H3, 23H2, 24H2, 25H2).

Como a exploração exige acesso local autenticado, controles compensatórios reais incluem: restringir e monitorar contas com logon interativo em servidores/estações críticas, aplicar princípio de menor privilégio para reduzir o número de contas capazes de logon local, e isolar sessões multiusuário (RDS/VDI) onde múltiplos usuários com privilégios distintos compartilham a mesma máquina física — cenário onde esse tipo de disclosure tem maior valor para um atacante.

Não funciona como mitigação: bloqueio de rede ou firewall, já que o vetor é local (AV:L) e não depende de exposição de serviço de rede; WAF e filtros de borda são irrelevantes aqui. A única mitigação efetiva contra a causa raiz é a atualização do sistema conforme o advisory oficial.

How to detect

Não há assinatura de rede a monitorar, pois a exploração é local (AV:L) — não gera tráfego distintivo de rede. Em nível de host, procure por eventos de logon local/RDP seguidos de acesso ou manipulação anômala de processos relacionados ao DWM (dwm.exe) por contas de baixo privilégio, crashes ou reinícios inesperados do DWM, e uso de handles/APIs de composição de janela fora do padrão de uso de aplicações legítimas. Como não há detalhamento técnico público do bug específico (qual API ou estrutura é abusada), não existe indicador de comprometimento (IOC) confiável documentado nas fontes consultadas — a ausência de sinal técnico específico é, em si, uma informação relevante para quem está caçando exploração dessa CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Exposure of sensitive information to an unauthorized actor in Desktop Windows Manager allows an authorized attacker to disclose information locally.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N/E:U/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.