
2026 年 8 月 14 日消息,据海外科技媒体 NeoWin 于 8 月 13 日发布的报道,在巴尔的摩举办的 2026 USENIX 安全研讨会上,安全研究团队对外公布名为Download More RAM的新型攻击手段,该漏洞可借助软件层面触发内存缺陷,在无需物理触碰电脑设备的前提下,突破 Windows11 多项核心安全防护机制。
本次安全研究由英国伯明翰大学与杜伦大学联合安全团队完成。该攻击瞄准部分 DDR4、DDR5 消费级内存模组的 SPD 配置芯片缺陷,受影响内存模块的配置芯片缺少写保护,恶意软件拥有本地管理员权限后,即可直接改写内存上报参数,欺骗 Windows11 系统,让系统误判物理内存容量翻倍,生成内存别名地址,以此读取、篡改系统受保护内存区域的数据。
借助这套攻击链路,黑客能够绕过 VBS 基于虚拟化安全、HVCI 虚拟机监控程序强制执行代码完整性等 Win11 标志性安全能力,可实现禁用杀毒软件、EDR 终端防护工具,破坏系统内核安全校验,对个人电脑与企业终端都构成不小威胁,海盗船、芝奇、威刚部分消费内存型号被证实存在被利用风险。

在技术原理方面,该问题出现在部分 DDR4 和 DDR5 DIMM(双列直插式内存模块)配置内存芯片上,由于缺少写保护,软件因此可以改写芯片内保存的信息,并让 Windows 误判系统内存容量为实际容量的 2 倍。
安全风险方面,错误报告内存容量表面来看风险有限,不过研究人员利用额外出现的内存地址,设置真实内存位置别名,从而借此读取或修改本应由 Windows 与处理器保护的内存区域。
在影响方面,研究人员通过该技术绕过 Virtualization-based Security(基于虚拟化的安全)、Hypervisor-Enforced Code Integrity(虚拟机监控程序强制执行的代码完整性)等多项 Windows 安全机制。IT之家附上相关截图如下:

在实际攻击场景下,研究人员可以利用该漏洞禁用杀毒软件,攻陷处于锁定状态的企业系统,以及绕过内核级游戏反作弊防护等。团队还制作了一个一键脚本。该脚本可串联攻击流程,包括创建内存别名、重启机器,以及在无需后续用户交互的情况下禁用杀毒软件。
研究人员发现,美商海盗船(Corsair)、芝奇(G.Skill)与威刚(ADATA)各自至少有 1 条消费级内存产品线的配置芯片存在风险。
修复方面,微软在研究公开前已收到通知,并为该问题分配编号 CVE-2026-23670。微软随后在 2026 年 4 月安全更新中加入缓解措施。因此,启用 Secure Boot安全启动(安全启动)的系统可防御该攻击当前形态。
用户应确认 Secure Boot 已启用,并安装最新的 2026 年 8 月 Windows Patch Tuesday 累积更新,覆盖Windows 10与 Windows 11。Corsair 已在 iCUE 软件中加入选项,可为受影响模块启用写保护。
| 留言与评论(共有 条评论) |