HIGH🇬🇧 English

CVE-2026-57851

MSI Feature Manager — privilege escalation przez sterownik KernCoreLib64.sys

CVSS 8.5v4.0pub. 2026-07-07upd. 2026-07-10

Podatność w sterowniku jądra KernCoreLib64.sys aplikacji MSI Feature Manager umożliwia lokalnie zalogowanemu użytkownikowi bez uprawnień administratora uzyskanie pełnej kontroli nad pamięcią fizyczną systemu i operacjami I/O. Jest to szczególnie groźne, ponieważ pozwala na wyłączenie oprogramowania bezpieczeństwa i ominięcie mechanizmów ochrony systemu Windows.

Pokaż oryginał (EN)

MSI Feature Manager contains a local privilege escalation vulnerability in the KernCoreLib64.sys kernel driver that allows any locally logged-on user to perform arbitrary physical memory read/write and unrestricted I/O port operations by accessing exposed IOCTL handlers without administrator privileges. Attackers can exploit the accessible device object through IOCTL handlers to manipulate kernel objects, tamper with kernel-mode callbacks, bypass Protected Process Light protections, and disable security software.

🤖 Analiza AI
Jak działa

Sterownik KernCoreLib64.sys udostępnia handlery IOCTL (Input/Output Control) bez wymagania uprawnień administratora, przez co każdy lokalnie zalogowany użytkownik może komunikować się z obiektem urządzenia. Poprzez te handlery atakujący może wykonywać dowolne operacje odczytu i zapisu pamięci fizycznej oraz nieograniczone operacje na portach I/O. Pozwala to na manipulację obiektami jądra systemu, ingerencję w wywołania zwrotne trybu jądra (kernel-mode callbacks) oraz ominięcie mechanizmu Protected Process Light (PPL) chroniącego procesy systemowe.

Skutki

Atakujący może dokonać privilege escalation do poziomu jądra systemu, wyłączyć zainstalowane oprogramowanie ochronne (np. antywirus, EDR) oraz przejąć pełną kontrolę nad systemem operacyjnym.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Tymczasowo można rozważyć zablokowanie lub usunięcie sterownika KernCoreLib64.sys oraz ograniczenie dostępu do aplikacji MSI Feature Manager na systemach, gdzie nie jest ona wymagana.

Kogo dotyczy

Systemy z zainstalowaną aplikacją MSI Feature Manager zawierającą sterownik KernCoreLib64.sys — szczegółowe wersje wskazane w referencjach producenta.

Uwagi

Podatność sklasyfikowana jako CWE-782 (Exposed IOCTL with Insufficient Access Control). Dostępny jest publiczny proof-of-concept na platformie GitHub pod adresem wskazanym w referencjach.

CVSS Vector
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje