SecBoard
Zurück zur CVE-Übersicht

CVE-2026-85880

HIGH(7.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score60/100 — HOCH
  • CVSS 7.8 — Hoch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)
  • Weniger als 24 Stunden alt

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

CVSS Score

7.8

Technische Schwere

SecBoard-Einordnung

CVE-2026-85880 beschreibt einen Heap-basierten Pufferüberlauf in der Advanced Local Procedure Call (ALPC)-Komponente von Windows. Diese Schwachstelle ermöglicht es einem autorisierten Angreifer, seine Privilegien lokal zu erweitern. Die erfolgreiche Ausnutzung führt zu einer Erhöhung der Berechtigungen auf dem betroffenen System.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.

Erkennung & Indikatoren

Ausnutzung

Aktiv ausgenutzt (CISA KEV)

Threat-Hunting-Queries

Da keine spezifischen IOCs oder Exploitation-Details im Quelltext genannt werden, basiert die Detektion auf dem allgemeinen Verhalten einer lokalen Privilegienerhöhung durch einen Heap-basierten Buffer Overflow. Dies erfordert eine Anpassung an die spezifische Umgebung und die Überwachung von ungewöhnlichen Prozessaktivitäten oder Abstürzen im Zusammenhang mit ALPC.

Sentinel/Defender KQL

DeviceProcessEvents
| where ProcessCommandLine contains "ALPC" and (ProcessCommandLine contains "overflow" or ProcessCommandLine contains "exploit") or (InitiatingProcessFileName == "lsass.exe" and FileName == "powershell.exe") // Beispiel: Überwachung von ungewöhnlichen Prozessen, die mit ALPC interagieren oder nach einer Privilegienerhöhung gestartet werden
| project TimeGenerated, DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine, InitiatingProcessParentFileName, InitiatingProcessCommandLine

Splunk SPL

(sourcetype=WinEventLog OR sourcetype=ms:defender:atp) (ALPC AND (overflow OR exploit)) OR (ParentProcessName="lsass.exe" AND ProcessName="powershell.exe") | table _time, host, ParentProcessName, ProcessName, CommandLine

Sigma

title: Windows ALPC Heap Buffer Overflow - Potential Exploitation
id: 9a1b2c3d-4e5f-6a7b-8c9d-0e1f2a3b4c5d
status: experimental
description: Detects potential exploitation attempts of a heap-based buffer overflow in Windows ALPC leading to privilege escalation.
author: SecBoard
date: 2024/01/01
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    CommandLine|contains: 
      - 'ALPC'
      - 'overflow'
      - 'exploit'
  condition: selection
falsepositives:
  - Legitimate software behavior (unlikely for 'exploit' keyword)
level: high

Elastic ES|QL

from process where process.command_line : "ALPC" and (process.command_line : "overflow" or process.command_line : "exploit") or (process.parent.name : "lsass.exe" and process.name : "powershell.exe") | select @timestamp, host.name, process.parent.name, process.name, process.command_line

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:o:microsoft:windows_10_1607:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_10_1607:*:*:*:*:*:*:x86:*
  • cpe:2.3:o:microsoft:windows_10_1809:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_10_1809:*:*:*:*:*:*:x86:*
  • cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:arm64:*
  • cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:x86:*
  • cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:arm64:*
  • cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:x86:*
  • cpe:2.3:o:microsoft:windows_server_2012:-:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2012:r2:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2016:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2019:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:*

Referenzen