CVE-2026-85880
HIGH(7.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
- CVSS 7.8 — Hoch
- Im CISA KEV-Katalog (aktiv ausgenutzt)
- Weniger als 24 Stunden alt
Erwähnungen (letzte 60 Tage)
CISA KEV
Bestätigt ausgenutzt
CVSS Score
7.8
Technische Schwere
SecBoard-Einordnung
CVE-2026-85880 beschreibt einen Heap-basierten Pufferüberlauf in der Advanced Local Procedure Call (ALPC)-Komponente von Windows. Diese Schwachstelle ermöglicht es einem autorisierten Angreifer, seine Privilegien lokal zu erweitern. Die erfolgreiche Ausnutzung führt zu einer Erhöhung der Berechtigungen auf dem betroffenen System.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.
Erkennung & Indikatoren
Ausnutzung
Aktiv ausgenutzt (CISA KEV)
Threat-Hunting-Queries
Da keine spezifischen IOCs oder Exploitation-Details im Quelltext genannt werden, basiert die Detektion auf dem allgemeinen Verhalten einer lokalen Privilegienerhöhung durch einen Heap-basierten Buffer Overflow. Dies erfordert eine Anpassung an die spezifische Umgebung und die Überwachung von ungewöhnlichen Prozessaktivitäten oder Abstürzen im Zusammenhang mit ALPC.
Sentinel/Defender KQL
DeviceProcessEvents
| where ProcessCommandLine contains "ALPC" and (ProcessCommandLine contains "overflow" or ProcessCommandLine contains "exploit") or (InitiatingProcessFileName == "lsass.exe" and FileName == "powershell.exe") // Beispiel: Überwachung von ungewöhnlichen Prozessen, die mit ALPC interagieren oder nach einer Privilegienerhöhung gestartet werden
| project TimeGenerated, DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine, InitiatingProcessParentFileName, InitiatingProcessCommandLineSplunk SPL
(sourcetype=WinEventLog OR sourcetype=ms:defender:atp) (ALPC AND (overflow OR exploit)) OR (ParentProcessName="lsass.exe" AND ProcessName="powershell.exe") | table _time, host, ParentProcessName, ProcessName, CommandLineSigma
title: Windows ALPC Heap Buffer Overflow - Potential Exploitation
id: 9a1b2c3d-4e5f-6a7b-8c9d-0e1f2a3b4c5d
status: experimental
description: Detects potential exploitation attempts of a heap-based buffer overflow in Windows ALPC leading to privilege escalation.
author: SecBoard
date: 2024/01/01
logsource:
category: process_creation
product: windows
detection:
selection:
CommandLine|contains:
- 'ALPC'
- 'overflow'
- 'exploit'
condition: selection
falsepositives:
- Legitimate software behavior (unlikely for 'exploit' keyword)
level: highElastic ES|QL
from process where process.command_line : "ALPC" and (process.command_line : "overflow" or process.command_line : "exploit") or (process.parent.name : "lsass.exe" and process.name : "powershell.exe") | select @timestamp, host.name, process.parent.name, process.name, process.command_lineSecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Betroffene Produkte
- cpe:2.3:o:microsoft:windows_10_1607:*:*:*:*:*:*:x64:*
- cpe:2.3:o:microsoft:windows_10_1607:*:*:*:*:*:*:x86:*
- cpe:2.3:o:microsoft:windows_10_1809:*:*:*:*:*:*:x64:*
- cpe:2.3:o:microsoft:windows_10_1809:*:*:*:*:*:*:x86:*
- cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:arm64:*
- cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:x64:*
- cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:x86:*
- cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:arm64:*
- cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:x64:*
- cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:x86:*
- cpe:2.3:o:microsoft:windows_server_2012:-:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2012:r2:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2016:*:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2019:*:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:*