CVE-2018-8406

HIGH(7.8)KEVRansomware

Microsoft DirectX Graphics Kernel Privilege Escalation Vulnerability

Beschreibung

CVE-2018-8406 ist eine Privilege-Escalation-Schwachstelle im Microsoft DirectX Graphics Kernel (DXGKRNL)-Treiber, die es einem lokal authentifizierten Angreifer ermöglicht, durch Ausnutzung einer fehlerhaften Behandlung von Objekten im Speicher Privilegien auf SYSTEM-Ebene zu erhöhen. Die Schwachstelle existiert im DXGKRNL.sys-Kerneltreiber, der DirectX-Grafikoperationen verarbeitet. CISA hat CVE-2018-8406 am 28. März 2022 in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 0,064 % (31,0. Perzentile) hat die Schwachstelle eine niedrigere Ausnutzungswahrscheinlichkeit, bleibt aber eine bestätigte Bedrohung.

KEV-Informationen

Hersteller
Microsoft
Produkt
DirectX Graphics Kernel (DXGKRNL)
Hinzugefügt am
28. März 2022
Fälligkeitsdatum
18. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507-
microsoftwindows 10 1607-
microsoftwindows 10 1703-
microsoftwindows 10 1709-
microsoftwindows 10 1803-
microsoftwindows server 1709-
microsoftwindows server 1803-
microsoftwindows server 2016-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-269: Improper Privilege Management

CWE-269 beschreibt eine Schwachstelle, bei der Software Berechtigungen nicht ordnungsgemäß verwaltet und Angreifern erhöhten Zugriff über die vorgesehene Autorisierung hinaus ermöglicht. Bei CVE-2018-8406 behandelt der DirectX-Graphics-Kernel-Treiber (DXGKRNL.sys) Objekte im Speicher während Grafikoperationen fehlerhaft, wodurch ein lokaler Angreifer von Benutzer- auf Kernelebene eskalieren kann.

Weitere Informationen: CWE-269 — Improper Privilege Management

Auswirkungsanalyse

CVE-2018-8406 ermöglicht eine lokale Rechteeskalation über den DirectX-Graphics-Kernel-Treiber und gewährt SYSTEM-Zugriff auf betroffenen Windows-Systemen. Eine erfolgreiche Ausnutzung erlaubt es einem Angreifer, Sicherheitskontrollen auf Benutzerebene zu umgehen, persistente Malware zu installieren, auf geschützte Systemdateien zuzugreifen und Sicherheitsprotokolle zu manipulieren. Die Kernelebene der Schwachstelle bedeutet, dass die Ausnutzung die gesamte Vertrauensgrenze des Betriebssystems kompromittiert. Obwohl der lokale Angriffsvektor die initiale Ausnutzung einschränkt, verstärkt er die Auswirkungen jeder initialen Kompromittierung erheblich.

Exploit-Reifegrad

CVE-2018-8406 wird nachweislich aktiv in der freien Wildbahn ausgenutzt, wie durch die CISA-KEV-Aufnahme am 28. März 2022 bestätigt. Der EPSS-Score von 0,064 % (31,0. Perzentile) spiegelt eine relativ niedrigere Ausnutzungswahrscheinlichkeit wider, konsistent mit dem lokalen Angriffsvektor. Trotz des niedrigeren EPSS-Scores bestätigt die KEV-Listung, dass diese Schwachstelle in realen Angriffen als Teil von Post-Compromise-Eskalationsketten verwendet wurde.

Behebung

  1. Wenden Sie das Microsoft-Sicherheitsupdate vom August 2018 (Patch Tuesday) an, das CVE-2018-8406 im DirectX-Graphics-Kernel-Treiber auf allen betroffenen Windows-Versionen behebt.
  2. Stellen Sie sicher, dass Windows Update für automatische Sicherheitsupdates konfiguriert ist.
  3. Setzen Sie Endpoint-Detection-and-Response-Lösungen (EDR) ein, die Kernelebenen-Aktivitäten überwachen und anomales DirectX-Treiberverhalten erkennen können.
  4. Implementieren Sie das Prinzip der geringsten Berechtigung, um die Anzahl der Benutzerkonten mit lokalen Anmelderechten zu begrenzen.

Technische Details

CVE-2018-8406 ist eine lokale Privilege-Escalation-Schwachstelle im Windows DirectX Graphics Kernel (DXGKRNL.sys)-Treiber, verursacht durch fehlerhafte Behandlung von Objekten im Speicher während Grafikkernel-Operationen. Der DXGKRNL.sys-Treiber verarbeitet DirectX-API-Aufrufe von Benutzermodusanwendungen und läuft auf Kernel-Privilegienebene, was ihn zu einem hochwertigen Ziel für Rechteeskalationsangriffe macht. Durch speziell konstruierte DirectX-API-Aufrufe kann ein lokaler Angreifer Kernel-Speicherstrukturen korrumpieren und Codeausführung mit SYSTEM-Privilegien erreichen.

Häufig gestellte Fragen

Wird CVE-2018-8406 aktiv ausgenutzt?

Ja, CVE-2018-8406 wird nachweislich aktiv in der freien Wildbahn ausgenutzt, bestätigt durch die CISA-KEV-Aufnahme am 28. März 2022. Trotz eines niedrigeren EPSS-Scores von 0,064 % bestätigt die KEV-Listung die reale Ausnutzung als Teil von Post-Compromise-Angriffsketten.

Welche Systeme sind von CVE-2018-8406 betroffen?

CVE-2018-8406 betrifft Windows-Systeme mit dem verwundbaren DirectX-Graphics-Kernel-Treiber (DXGKRNL.sys), einschließlich Windows 10 und Windows Server-Editionen zum Zeitpunkt der Offenlegung im August 2018.

Wie behebe ich CVE-2018-8406?

Wenden Sie das Microsoft-Sicherheitsupdate vom August 2018 Patch Tuesday an. Stellen Sie sicher, dass alle Windows-Systeme in automatische Updates eingeschrieben sind, und setzen Sie EDR-Lösungen zur Erkennung von Kernel-Exploitation-Versuchen ein.

Wie schwerwiegend ist CVE-2018-8406?

CVE-2018-8406 ist eine signifikante lokale Privilege-Escalation-Schwachstelle in einem Windows-Kernel-Treiber. Obwohl sie lokalen Zugang erfordert, gewährt eine erfolgreiche Ausnutzung SYSTEM-Privilegien und damit vollständige Kontrolle über das kompromittierte System.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score3.44%
EPSS-Perzentil88.0%

Daten

Veröffentlicht15. August 2018
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.