
针对CVE-2026-42980的公开概念验证(PoC)利用代码已发布。该漏洞是Windows NT OS内核中的一个本地权限提升漏洞,源于内核模式代码中的整数下溢问题。
CVE-2026-42980是Windows NT OS内核中的权限提升缺陷,由内核代码路径中的整数下溢(回绕)条件引发。该漏洞允许低权限的本地认证攻击者触发错误的算术处理,导致内核出现不安全行为,最终在高权限上下文中执行代码。成功利用后,攻击者可将权限从标准用户账户提升至NT AUTHORITY\SYSTEM,从而完全控制受影响的Windows主机。
PoC 利用代码公开披露
化名为G4sp4rCS的安全研究员已发布一个专门的GitHub仓库,其中包含CVE-2026-42980的可运行PoC利用代码。该仓库包含构建脚本、源代码以及英文技术文档。源码树中包含针对易受攻击的WMI相关内核路径的C代码,以及辅助文件和使用MSVC工具链在Windows上编译二进制文件的构建工具(Makefile和PowerShell脚本)。
PoC 能力与攻击风险分析
根据披露材料,该利用代码仅用于易受攻击的实验室构建版本,并明确标注仅供教育目的、防御研究和授权测试使用。强调代码只能在隔离环境中运行。该漏洞被评为高严重性,因为利用它只需本地访问且低权限,无需用户交互,一旦成功利用,即可完全入侵系统。
随着公开利用代码的发布,武器化的门槛显著降低,威胁行为者更容易将该技术融入后渗透剧本中,用于Windows终端和服务器的横向移动与权限提升。常见的滥用场景包括:通过钓鱼、浏览器漏洞或恶意软件获得初始访问后,部署PoC或其修改版本。这使攻击者能够逃离受限的用户上下文,并在内核级别关闭安全控制。
微软补丁与防御建议
微软已在其常规安全发布周期中发布了针对CVE-2026-42980的内核更新。管理员应尽快在所有受影响的Windows系统上应用相应补丁。各组织应通过端点管理平台验证补丁部署情况,优先处理高风险的多用户和终端服务器环境,并将本地登录权限限制为可信账户,以减少能够触发该漏洞的用户范围。
进一步建议防御者实施应用程序白名单以阻止不可信二进制文件的执行,监控可疑的权限提升尝试,并将PoC代码的测试仅保留在严格控制的实验室环境中。
