Программа резервного копирования оказалась способна открыть путь ниже уровня самой Windows. CERT/CC описала уязвимость в драйвере amwrtdrv.sys из AOMEI Backupper 8.4.0, которая позволяет локальному пользователю без прав администратора напрямую писать на физический диск. Для атаки уже нужен доступ к системе, но повышение привилегий не требуется.
Уязвимость CVE-2026-12780 получила 8,5 балла по CVSS 4.0, уровень High; по CVSS 3.1 оценка составляет 7,8. Драйвер создаёт доступный всем объект устройства без защитного дескриптора. В результате обычный процесс может открыть интерфейс записи на диск без UAC, административного токена и специальных системных привилегий.
Специалист под псевдонимом SiCk показал практический сценарий на версии 8.4.0. Код записывается в свободную область перед разделами диска, после чего таблица GPT меняется так, чтобы прошивка увидела там EFI System Partition. При отключённом Secure Boot вредоносный UEFI-компонент запускается на этапе выбора загрузочного устройства, раньше ядра Windows и защитных служб.
Такой код стартует до HVCI, Microsoft Defender, EDR и изоляции Hyper-V, поэтому средства защиты ОС ещё не успевают вмешаться. Уязвимые драйверы уже использовали для отключения EDR на уровне ядра, но здесь атака уходит ещё глубже. На системах с BitLocker и защитой только через TPM возможен перехват материала ключа VMK на этапе загрузки.
CVE изначально описывала проблему в AOMEI Backupper 8.3.0, однако независимая проверка обнаружила тот же уязвимый бинарный файл в 8.4.0. Показанная техника остаётся демонстрацией, сведений о реальных атаках CERT/CC не приводит. Secure Boot блокирует представленный сценарий с неподписанным EFI-кодом, хотя сам дефект в правах доступа драйвера не устраняет.
На 11 сентября AOMEI по-прежнему указывает 8.4.0 как актуальный выпуск Backupper. CERT/CC советует перейти на версию с исправленным amwrtdrv.sys, но номер такой сборки публично не указан, а статус производителя остаётся Unknown. Если обновление недоступно, CERT/CC рекомендует удалить Backupper либо отключить службу amwrtdrv.sys. Дополнительной защитой служит включённый Secure Boot.