Beveiligingsbedrijf Kaspersky heeft een kwetsbaarheid in Windows blootgelegd die het mogelijk maakt voor een lokale aanvaller met impersonation privileges om systeemrechten (SYSTEM) te verkrijgen. Volgens Kaspersky is deze kwetsbaarheid vermoedelijk aanwezig in alle Windows-versies.

Kaspersky meldde de kwetsbaarheid al op 19 september 2025 aan Microsoft. Op 10 oktober reageerde Microsoft dat het probleem niet als hoog risico werd beschouwd en dat er geen CVE-nummer zou worden toegekend. Ook gaf Microsoft aan dat er geen directe patch zal komen, omdat een aanvaller al impersonation privileges (SeImpersonatePrivilege) moet hebben om de kwetsbaarheid te kunnen misbruiken.

Kaspersky heeft inmiddels de technische details en proof-of-concept code openbaar gemaakt, maar benadrukt dat het geen instructies zal publiceren die het grootschalig misbruik van de kwetsbaarheid vergemakkelijken. Meer informatie is te vinden in het uitgebreide onderzoek van Kaspersky.