Asus усунула критичну вразливість у програмному забезпеченні: доступ до ядра Windows став безпечнішим
Компанія Asus оперативно виправила серйозну вразливість безпеки, виявлену у програмному комплексі Armoury Crate та деяких інших фірмових утилітах. Ця проблема, яку було позначено як CVE-2026-8917, мала потенціал надати непривілейованим застосункам можливість отримати доступ на рівні ядра операційної системи Windows. Оцінка серйозності цієї вразливості за шкалою CVSS становить 8,4 з 10 можливих балів, що свідчить про високий ризик.
Джерело зображення: Asustek Computer
Технічні деталі проблеми:
- Вразливість CVE-2026-8917 стосується механізму взаємодії через IOCTL (Input/Output Control), який забезпечує комунікацію між застосунками та драйверами пристроїв.
- Зловмисник, який має локальний доступ до системи, міг використати цю вразливість для запису певних даних у довільні ділянки пам’яті ядра Windows.
- Іншими словами, застосунок, який за своєю природою не повинен мати доступу до пам’яті ядра, міг змусити драйвер Asus виконати запис за вказаною адресою з довільними даними.
Оскільки цей драйвер працює на рівні ядра Windows, його експлуатація могла стати потужним інструментом для підвищення привілеїв. Слід зазначити, що вразливий компонент використовується не лише в Armoury Crate, але й в інших популярних утилітах від Asus, таких як GPU Tweak та AI Suite 3.
Виправлення та рекомендації:
- Компанія Asus вже випустила оновлення для більшості програмних продуктів, у яких була виявлена ця вразливість.
- Наполегливо рекомендується негайно оновити всі встановлені версії згаданих утиліт до останніх доступних версій.
- Наразі виправлення для GPU Tweak II ще не було випущено, тому користувачам цієї версії варто бути особливо уважними.
Чому Armoury Crate та подібні утиліти потребують такого доступу?
Застосунок Armoury Crate є популярним серед користувачів, оскільки операційна система Windows не надає зручного програмного інтерфейсу (API) для керування всіма специфічними функціями обладнання від Asus. Керування кривими роботи вентиляторів, профілями продуктивності, налаштуваннями RGB-підсвітки, параметрами живлення та іншими функціями, специфічними для певних пристроїв, вимагає доступу на глибшому рівні, ніж стандартні користувацькі застосунки.
Суть проблеми полягає в тому, що самим застосункам високий рівень привілеїв не завжди потрібен, але він необхідний для компонентів, що працюють “під капотом” (драйвери, служби). Виробники використовують такі компоненти з підвищеними привілеями, які діють як “мости” між інтерфейсом застосунку та апаратними засобами. Саме ці “мости” стають потенційними цілями для зловмисників, адже будь-яка вразливість на цьому низькому рівні доступу може призвести до отримання адміністративних або навіть системних прав на комп’ютері.
Порада від Soft Portal:
Виявлення та швидке виправлення такої критичної вразливості у програмному забезпеченні Asus є надзвичайно важливим для безпеки користувачів. Регулярне оновлення фірмових утиліт, таких як Armoury Crate, GPU Tweak та AI Suite 3, допоможе захистити ваш комп’ютер від несанкціонованого доступу та зберегти стабільність роботи системи.
