17.08.2026
Исследователи показали программную атаку на Windows 11 через незащищённые от записи конфигурационные чипы некоторых модулей оперативной памяти Corsair, G.Skill и ADATA. Техника позволяет пользователю с правами администратора получить доступ к изолированной памяти и обойти VBS, HVCI и защитные программы.
Специалисты Бирмингемского и Даремского университетов представили на конференции USENIX Security 2026 атаку Download More RAM. Она использует отсутствие защиты от записи у SPD (Serial Presence Detect) — конфигурационного чипа, в котором хранятся параметры модуля оперативной памяти.
Имея локальные права администратора, злоумышленник может программно изменить содержимое SPD и заставить модуль сообщать вдвое больший объём памяти. Дополнительные адреса становятся псевдонимами реально существующих областей, что позволяет обходить ограничения доступа и читать или изменять защищённую память.
Исследователи продемонстрировали обход Virtualization-Based Security (VBS) и Hypervisor Enforced Code Integrity (HVCI), отключение Windows Defender и EDR-систем, вмешательство в работу средств централизованного управления и античитов. Созданный ими сценарий автоматизирует перезагрузку компьютера и последующее отключение антивируса, однако изначально должен быть запущен с административными привилегиями.
Полностью доступные для записи SPD были обнаружены в отдельных протестированных моделях Corsair Vengeance, G.Skill Aegis и ADATA XPG. Проверка не охватывала все линейки этих производителей. Модули Crucial, Kingston, HyperX и некоторые модели G.Skill использовали частичную защиту SPD, которой, согласно исследованию, достаточно для предотвращения этой атаки.
Microsoft присвоила проблеме идентификатор CVE-2026-23670 и добавила смягчающие меры в обновления Windows от 14 апреля 2026 года. Текущая версия атаки блокируется на обновлённых системах с включённой Secure Boot, тогда как компьютеры без неё остаются уязвимыми. Авторы называют исправление частичным: другие способы стабилизации Windows при использовании псевдонимов памяти теоретически могут позволить обойти ограничение.
Источник: usenix.org