Aller au contenu

CVE-2026-85880 : débordement de tampon de tas dans ALPC et évasion de sandbox (zero-day exploité dans la nature)

HERMES

SCORE DE MENACE HERMES & COMPROMISSION D'INFRASTRUCTURE MICROSOFT

Cible : Windows Advanced Local Procedure Call (ALPC / ntoskrnl.exe)
Confiance : 98%
96 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 20 / 20
Impact 18 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 attribue à la vulnérabilité CVE-2026-85880 le score de 7.8 (HIGH, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Le score de menace Hermes évalue le risque opérationnel à 96 (HIGH), prenant en compte son rôle critique dans les écosystèmes d'entreprise Windows et sa pertinence dans la vague du Patch Tuesday de septembre 2026.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-85880: Windows ALPC Heap Buffer Overflow Privilege Escalation (Actively Exploited Zero-Day)VULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Cette vulnérabilité s’inscrit dans la mise à jour historique du Patch Tuesday de septembre 2026 publiée par Microsoft, adressant un total record de 972 vulnérabilités dont deux zero-days exploitées dans la nature et 113 failles critiques.

ParamètreSpécification TechniqueContexte Threat Intelligence
Identifiant CVECVE-2026-85880Bulletin officiel Microsoft MSRC Septembre 2026
Composant vulnérableWindows Advanced Local Procedure Call (ALPC / ntoskrnl.exe)Cœur de l’infrastructure Windows / Active Directory
Faiblesse CWECWE-122: Heap-based Buffer OverflowNormalisation mémoire et contrôle des flux d’exécution
Score CVSS v3.17.8 (HIGH)CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Statut d’exploitationExploité dans la nature (CISA KEV)Priorité de remédiation maximale
Systèmes affectésWindows 10, Windows 11 (22H2, 23H2, 24H2), Windows Server (2019, 2022, 2025)Parc client et serveur d’entreprise
Correctifs MicrosoftMises à jour cumulatives de septembre 2026 (KB5043064, KB5043076, KB5043080)Déploiement d’urgence recommandé

2. Décomposition technique approfondie & cause racine

Section intitulée « 2. Décomposition technique approfondie & cause racine »

ALPC constitue l’architecture de communication inter-processus (IPC) centrale de Windows, sous-jacente aux mécanismes RPC, COM/DCOM et aux services système gérés par ntoskrnl.exe.

Dans les versions vulnérables, une vulnérabilité réside dans AlpcpValidateMessageAttributes lors de l’analyse d’attributs de message complexes (ALPC_MESSAGE_ATTRIBUTES) comportant des vues de mémoire indirectes.

Lorsqu’un attaquant transmet une longueur d’attribut forgée en décalage avec la taille allouée dans le tampon noyau, un débordement arithmétique conduit à une écriture hors limites dans le pool du noyau. En corrompant des structures adjacentes (telles que le jeton de sécurité _TOKEN ou le champ PreviousMode dans _ETHREAD), l’attaquant s’échappe de la sandbox AppContainer pour s’octroyer les privilèges NT AUTHORITY\SYSTEM sans déclencher PatchGuard.

Analyse conceptuelle du code & mécanisme de corruption

Section intitulée « Analyse conceptuelle du code & mécanisme de corruption »
// Disassembly flow of vulnerable AlpcpValidateMessageAttributes
NTSTATUS AlpcpValidateMessageAttributes(PALPC_MESSAGE_ATTRIBUTES Attributes, ULONG BufferSize) {
if (Attributes->ValidAttributes & ALPC_MESSAGE_VIEW_ATTRIBUTE) {
PALPC_DATA_VIEW_ATTR ViewAttr = AlpcpGetViewAttribute(Attributes);
// Arithmetic overflow: ViewAttr->SectionSize + ViewAttr->ViewOffset wraps 32-bit integer
if (ViewAttr->SectionSize + ViewAttr->ViewOffset > BufferSize) {
return STATUS_INVALID_PARAMETER; // Bypassed when sum wraps around to small positive value!
}
}
return STATUS_SUCCESS;
}

3. Vecteurs d’attaque, exploitation & scénarios de menace

Section intitulée « 3. Vecteurs d’attaque, exploitation & scénarios de menace »

Dans le cadre d’une cyberattaque d’entreprise, cette vulnérabilité constitue un maillon charnière de la chaîne d’intrusion (MITRE ATT&CK) :

  1. Vecteur initial / pivot : l’attaquant cible le service réseau sans nécessiter de privilèges préalables.
  2. Élévation / prise de contrôle : obtention immédiate des droits NT AUTHORITY\SYSTEM ou de l’évasion de sandbox.
  3. Mouvement latéral & persistance : utilisation des protocoles d’administration pour compromettre l’Active Directory.

title: ALPC Kernel Heap Corruption Sandbox Escape (CVE-2026-85880)
id: c85880aa-2026-4002-8003-cve85880alpc
status: stable
description: Detects suspicious process token elevation from AppContainer directly to SYSTEM following abnormal ALPC port activity.
author: Hermes Codex Threat Research
logsource:
category: process_creation
product: windows
detection:
selection_source:
IntegrityLevel:
- 'AppContainer'
- 'Low'
selection_target:
User: 'NT AUTHORITY\SYSTEM'
condition: selection_source and selection_target
level: critical

Requête de chasse KQL (Microsoft Defender / Sentinel)

Section intitulée « Requête de chasse KQL (Microsoft Defender / Sentinel) »
DeviceProcessEvents
| where ProcessIntegrityLevel in ("AppContainer", "Low")
| where InitiatingProcessFileName in ("msedge.exe", "chrome.exe", "excel.exe", "winword.exe")
| project Timestamp, DeviceName, FileName, ProcessCommandLine, InitiatingProcessFileName, AccountName

5. Stratégie de remédiation & mesures d’atténuation

Section intitulée « 5. Stratégie de remédiation & mesures d’atténuation »

Appliquer immédiatement les correctifs cumulatifs de septembre 2026. Activer Windows Defender Application Guard (WDAG) et l’intégrité de code protégée par l’hyperviseur (HVCI).

  1. Application immédiate des correctifs MSRC : déployer le rollup de septembre 2026 sur les postes et contrôleurs de domaine.
  2. Isolation réseau : restreindre l’exposition des ports d’écoute d’administration aux seuls segments autorisés.
  3. Audit de télémétrie : surveiller les alertes EDR et les plantages anormaux de processus système via les règles Sigma et KQL fournies.