Публикуван е публичен проучвателен код (PoC) за експлоатиране на CVE-2026-42980 – локална уязвимост за ескалация на привилегии в ядрото на операционната система Windows NT. Тази уязвимост възниква поради целочислено препълване надолу (integer underflow) в код, изпълняван в режим на ядрото (kernel-mode).

CVE-2026-42980 е дефект за повишаване на привилегиите в ядрото на Windows NT OS, причинен от състояние на целочислено препълване надолу (циклично превъртане) в път на изпълнение на кодовете на ядрото. Този бъг позволява на локално удостоверен атакуващ с ниски привилегии да предизвика некоректна аритметична обработка, което води до небезопасно поведение на ядрото и в крайна сметка до изпълнение на код в силно привилегирован контекст. Успешното експлоатиране позволява на киберпрестъпника да ескалира своите привилегии от стандартен потребителски акаунт до NT AUTHORITY\SYSTEM, получавайки пълен контрол над засегнатия Windows хост.

Изследователят по сигурност с псевдоним G4sp4rCS публикува специално хранилище в GitHub, което включва работещ PoC експлойт за CVE-2026-42980. Това хранилище съдържа скриптове за компилиране, изходен код и техническо описание на английски език. Изходният код включва C код, насочен към уязвимия път в ядрото, свързан с WMI, заедно с помощни файлове и инструменти за компилиране (Makefile и PowerShell скрипт) за компилиране на двоичния файл под Windows с помощта на MSVC компилатори. Според оповестените материали експлойтът е предназначен за използване само върху уязвими тестови среди и изрично е обозначен само за образователни цели, дефанзивни изследвания и оторизирано тестване. Подчертава се, че кодът трябва да се изпълнява само в изолирани среди.

Тази уязвимост е оценена с висока степен на сериозност, тъй като изисква единствено локален достъп с ниски привилегии и никакво потребителско взаимодействие, което води до пълно компрометиране на системата при успешно експлоатиране. С пускането на публичния код за експлойт бариерата за превръщането му в оръжие значително намалява, което улеснява злонамерените субекти да внедрят тази техника в своите планове след компрометиране за странично движение и ескалация на привилегии в работни станции и сървъри под Windows. Често срещаните сценарии за злоупотреба включват внедряване на PoC или негова модифицирана версия след първоначален достъп чрез фишинг, експлойти на браузъра или зловреден код. Това позволява на атакуващите да избягат от ограничителните потребителски контексти и да изключат контролите за сигурност на ниво ядро.

Microsoft пусна актуализация на ядрото, която коригира уязвимостта CVE-2026-42980 като част от своя редовен цикъл за сигурност. Администраторите се призовават да инсталират съответните корекции за сигурност на всички засегнати системи с Windows незабавно. Организациите трябва да проверят внедряването на обновяването чрез своите платформи за управление на крайни устройства, да дадат приоритет на високорисковите мултипотребителски среди и среди с терминални сървъри, както и да ограничат правата за локално влизане до доверени акаунти, за да намалят кръга от потребители, способни да задействат дефекта. На защитниците се препоръчва допълнително да наложат списъци с разрешени приложения, за да блокират изпълнението на недоверени двоични файлове, да наблюдават за подозрителни опити за повишаване на привилегиите и да запазят всяко тестване на PoC кода за строго контролирани лабораторни среди.