← volver
CVE-2026-20805mediumbajo ataqueCWE-200

Desktop Window Manager Information Disclosure Vulnerability

63Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 5.5epss 5.1%
de la publicación al arma6 días
Publicada en NVD13 ene
1ª PoC+6d
CISA KEV13 ene
probabilidad de explotación
5.1%top 8% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-02-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de exposição de informação (CWE-200) no Desktop Window Manager (DWM) do Windows, que permite a um atacante já autenticado localmente ler dados sensíveis de memória a que não deveria ter acesso. CVSS 5.5 é moderado porque a falha não dá execução de código nem escalonamento de privilégios direto — só leitura de dados —, mas a presença no catálogo KEV da CISA e a existência de PoC pública indicam exploração ativa, o que eleva a prioridade de correção independente da nota.

Detalle técnico

O vetor CVSS (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) diz o essencial sobre o mecanismo: exploração local (AV:L), sem interação de usuário (UI:N), complexidade baixa (AC:L), mas exige privilégio baixo já concedido (PR:L) — ou seja, o atacante precisa de uma sessão de logon válida na máquina, mesmo que com conta pouco privilegiada. O impacto é só em confidencialidade (C:H), sem afetar integridade ou disponibilidade, coerente com uma vulnerabilidade de disclosure e não de corrupção de memória exploravel para RCE.

O DWM é o processo responsável pela composição visual de janelas no Windows (efeitos de transparência, miniaturas, animações) e historicamente roda com privilégios elevados em relação aos processos de usuário comuns, o que o torna alvo recorrente para bugs de disclosure e de elevação de privilégio nessa classe (várias CVEs anteriores em 'DWM Core Library' seguem padrão similar). A descrição oficial da Microsoft não detalha qual estrutura de dados ou API específica do DWM é lida indevidamente, nem se o vazamento expõe conteúdo de memória de outros processos, ponteiros de kernel ou dados de composição de tela de outras sessões/usuários.

Não há, nas fontes disponíveis, detalhamento técnico do fornecedor sobre o componente interno exato (driver, serviço win32k, ou biblioteca de composição) nem sobre o tamanho/tipo do dado exposto. Qualquer afirmação além disso seria especulação — o que se sabe com segurança é a classificação CWE-200 e o vetor CVSS.

Cómo se explota

Pré-requisito real e limitante: o atacante precisa de uma conta local já autenticada no sistema (PR:L), ainda que com privilégios baixos — isso não é uma falha explorável remotamente ou por um usuário anônimo. Não há interação de vítima necessária (UI:N) e a complexidade técnica é baixa (AC:L), o que sugere um gatilho relativamente simples uma vez que o atacante tenha uma sessão local, típico de cenários de escalada 'usuário padrão → dados sensíveis' em máquinas compartilhadas, terminais multiusuário, ambientes de VDI/RDS ou pós-exploração após comprometimento inicial via outro vetor.

A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 2026-01-13, prazo de mitigação 2026-02-03), e há PoC pública circulando, o que reduz a barreira para reprodução por qualquer atacante com acesso local. Como o impacto é 'apenas' disclosure de informação e não execução de código, o uso mais provável em campanhas reais é como etapa intermediária de uma cadeia de ataque — vazar dados (possivelmente credenciais em memória, tokens, ou conteúdo renderizado de outras janelas/sessões) para viabilizar um passo posterior, e não como exploit final isolado.

A CISA marca 'Known To Be Used in Ransomware Campaigns: Unknown' — não há confirmação de uso em ransomware, mas isso não exclui uso por outros atores em espionagem, movimento lateral ou coleta de credenciais pós-comprometimento.

Versiones

Afectadas
Microsoft Windows 10 Version 1607; Microsoft Windows 10 Version 1809; Microsoft Windows 10 Version 21H2; Microsoft Windows 10 Version 22H2; Microsoft Windows 11 Version 22H3 (referido nos dados fornecidos como '22H3'); Microsoft Windows 11 Version 23H2; Microsoft Windows 11 Version 24H2; Microsoft Windows 11 Version 25H2 — conforme listado nos dados do advisory, sem números de build/KB específicos disponíveis nas fontes consultadas.
Corregidas en
Não apurado nas fontes disponíveis. O advisory oficial da Microsoft (MSRC) deve listar as atualizações cumulativas que corrigem a falha para cada build afetado; recomenda-se consultar diretamente o link do MSRC para o número de KB e a versão de build corrigida antes de considerar qualquer sistema como remediado.

Cómo protegerse

A ação recomendada pela CISA é aplicar as mitigações do fornecedor conforme o advisory da Microsoft (MSRC) ou, na ausência de correção disponível, descontinuar o uso do produto — o texto do advisory específico com número de KB/patch não estava disponível nas fontes consultadas para reprodução exata aqui; consulte diretamente https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-20805 para a versão de atualização cumulativa que corrige a falha em cada build listado (1607, 1809, 21H2, 22H2, 22H3, 23H2, 24H2, 25H2).

Como a exploração exige acesso local autenticado, controles compensatórios reais incluem: restringir e monitorar contas com logon interativo em servidores/estações críticas, aplicar princípio de menor privilégio para reduzir o número de contas capazes de logon local, e isolar sessões multiusuário (RDS/VDI) onde múltiplos usuários com privilégios distintos compartilham a mesma máquina física — cenário onde esse tipo de disclosure tem maior valor para um atacante.

Não funciona como mitigação: bloqueio de rede ou firewall, já que o vetor é local (AV:L) e não depende de exposição de serviço de rede; WAF e filtros de borda são irrelevantes aqui. A única mitigação efetiva contra a causa raiz é a atualização do sistema conforme o advisory oficial.

Cómo detectar

Não há assinatura de rede a monitorar, pois a exploração é local (AV:L) — não gera tráfego distintivo de rede. Em nível de host, procure por eventos de logon local/RDP seguidos de acesso ou manipulação anômala de processos relacionados ao DWM (dwm.exe) por contas de baixo privilégio, crashes ou reinícios inesperados do DWM, e uso de handles/APIs de composição de janela fora do padrão de uso de aplicações legítimas. Como não há detalhamento técnico público do bug específico (qual API ou estrutura é abusada), não existe indicador de comprometimento (IOC) confiável documentado nas fontes consultadas — a ausência de sinal técnico específico é, em si, uma informação relevante para quem está caçando exploração dessa CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Exposure of sensitive information to an unauthorized actor in Desktop Windows Manager allows an authorized attacker to disclose information locally.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N/E:U/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.