Microsoft коригира уязвимост в Windows WalletService, която би могла да позволи на локални атакуващи да придобият SYSTEM привилегии. Публикуването на доказателство за концепцията (PoC) принуждава организациите спешно да внедрят актуализациите за сигурност от юли 2026 г.

Проследявана като CVE-2026-49176, тази уязвимост представлява слабост за ескалация на привилегии, причинена от неправилно управление на правата в WalletService. Официалното описание на CVE посочва, че оторизиран атакуващ може да я експлоатира локално, което означава, че първо се нуждае от съществуващ достъп до уязвимото Windows устройство.

Това прави слабостта особено важна след фишинг атаки, заразяване с зловреден код или всяко друго проникване, което осигурява на противника стандартен потребителски акаунт. Услугата може да се превърне в портал за пълно компрометиране на устройството.

Според публикувания анализ на изследователя и съответното хранилище, WalletService обработва контролирана от потребителя база данни на Wallet, намираща се в директорията „Документи“ (Documents). Уязвимият код извлича този път, докато имитира потребителя (impersonation). По-късно обаче той отваря базата данни, след като се върне към своя контекст за сигурност LocalSystem. Тази промяна създава опасно нарушаване на границите на доверие.

Потребител с ниски привилегии може да организира така нещата, че услугата да обработи база данни, подготвена от него, вместо доверен файл, собственост на самата услуга. Когато услугата осъществи достъп до своята таблица Cards, Extensible Storage Engine (ESE) може да обработи запазена информация за обратно извикване (callback), вградена в схемата на базата данни.

Изследователят Дейвид Карлиез публикува PoC в GitHub, демонстриращ, че тази уязвимост може да накара WalletService да зареди контролирана от атакуващия DLL библиотека с LocalSystem привилегии. Тъй като LocalSystem е един от най-мощните контексти за сигурност в Windows, успешната експлоатация може да превърне ограниченото присъствие в пълен контрол над засегнатия компютър. Изследователят съобщава, че е тествал PoC на Windows 11 версия 25H2, компилация 26200.8737.

Проектът включва изходен код и конфигурационни файлове за автоматизация, което улеснява екипите по защита при валидирането на проблема в разрешени лабораторни среди, но същевременно намалява бариерата за навлизане на киберпрестъпници. Администраторите трябва да потвърдят, че всички поддържани Windows крайни точки и сървъри са получили съответните кумулативни актуализации, вместо да разчитат на временни решения.