Облачный файл в Windows выглядит как обычный документ на диске, но за такой прозрачностью работает код с привилегиями ядра. Cisco Talos описала уязвимость CVE-2026-80093 в Windows Cloud Files Mini Filter Driver, который обслуживает облачные заглушки, синхронизацию и загрузку файлов по требованию.
Проблема находится в cldflt.sys, системном мини-фильтре файловой системы. Компонент помогает OneDrive Files On-Demand и другим клиентам синхронизации показывать файлы, которых физически ещё нет на локальном диске, а затем подгружать содержимое при обращении. Драйвер встроен в файловый стек Windows и работает в режиме ядра, поэтому ошибка возникает внутри привилегированного системного контекста.
Talos связывает CVE-2026-80093 с путаницей типов при одновременной обработке двух операций. Один поток перебирает список запросов, пока другой временно помещает в тот же список служебную структуру из стека. Первый поток принимает её за полноценный объект запроса, вычисляет неверный адрес и затем обращается к полям фактически несуществующего объекта.
В лабораторном тесте такой сценарий привёл к падению ядра Windows. Talos указывает, что при возможности влиять на ложные поля ошибка потенциально даёт примитив записи в память ядра. Для запуска нужен локальный доступ с низкими привилегиями и специально подготовленное приложение, которое регистрирует облачного провайдера, создаёт placeholder-файл и вызывает определённую последовательность Cloud Filter API.
Talos оценила проблему в 8,8 балла по CVSS 3.1 и считает сложность атаки низкой. Microsoft классифицировала тот же идентификатор как локальное повышение привилегий и присвоила 7,0 балла по CVSS 3.1, указав высокую сложность. Расходится даже описание причины: Talos говорит о type confusion, тогда как запись Microsoft относит CVE-2026-80093 к use-after-free.
Уязвимы несколько поколений Windows 10 и Windows 11, а также Windows Server 2019, 2022 и 2025. Talos отдельно проверила версии драйвера 10.0.26100.8457 и 10.0.26100.8655. Для cldflt.sys подобные проблемы не стали неожиданностью: в мае 2026 года для этого же компонента появился эксплойт MiniPlasma, который позволял повысить права до SYSTEM на актуальной тогда Windows 11.
Microsoft получила сведения о CVE-2026-80093 12 июня и исправила уязвимость 8 сентября, до публикации подробного разбора Talos. Исправление вошло в рекордный сентябрьский выпуск, закрывший 966 проблем Windows и других продуктов. Для Windows 11 24H2 и 25H2 обновлённый код распространялся в составе KB5124008 со сборками 26100.9445 и 26200.9445.
