Windows 11 RAM propust zaobilazi zaštitu! Download More RAM ponovo napada
Kada je Microsoft prvi put predstavio Windows 11, ključni argument za stroge hardverske zahteve — poput obaveznog TPM 2.0 čipa i podrške za bezbedno pokretanje (Secure Boot) — bila je tvrdnja da novi operativni sistem donosi najviši nivo zaštite u istoriji kompanije. Međutim, najnovija istraživanja pokazuju da se sistemske barijere mogu zaobići čisto softverskim putem, bez ikakvog fizičkog pristupa ciljanom računaru.
Istraživači bezbednosti sa Univerziteta u Birmingemu i Univerziteta u Daramu predstavili su na simpozijumu USENIX Security 2026 u Baltimoru novi napad nazvan „Download More RAM”. Ova tehnologija koristi ozbiljnu arhitektonsku ranjivost u načinu na koji pojedini komercijalni memorijski moduli komuniciraju sa operativnim sistemom.
Kako funkcioniše „Download More RAM“ napad?
Suština problema leži u malom konfiguracionom čipu (SPD EEPROM) koji se nalazi na samom RAM modulu i koji matičnoj ploči daje informacije o kapacitetu, radnom naponu i tajminzima memorije. Kod mnogih zastupljenih DDR4 i DDR5 modula, ovaj čip uopšte nema aktiviranu zaštitu od pisanja (write protection).
Zlonamerni softver može iskoristiti ovaj propust i izmeniti konfiguracione podatke, navodeći Windows da poveruje kako je u računar instalirano dvostruko više RAM memorije nego što zaista postoji. Ova manipulacija stvara takozvane memorijske alijase (memory aliases) — dodatne memorijske adrese koje preklapaju stvarne lokacije u fizickoj memoriji.
Napad omogućava zlonamernom softveru čitanje i izmenu memorijskih lokacija koje bi po svim pravilima morale biti strogo zaštićene od strane procesora i operativnog sistema.
Potpuno onemogućavanje antivirusa i VBS zaštite

Koristeći ovu metodu, tim stručnjaka uspešno je zaobišao ključne bezbednosne mehanizme sistema Windows 11, uključujući Virtualization-based Security (VBS) i Hypervisor-Enforced Code Integrity (HVCI). Pored toga, demonstrirani su napadi koji omogućavaju:
Ne propustite ovo

- Gašenje EDR i antivirusnih programa: Potpuna neutralizacija zaštitnog softvera bez odobrenja korisnika.
- Aktivacija ranjivih drajvera: Ponovno pokretanje drajvera koji su prethodno stavljeni na crnu listu zbog zloupotrebe u hakerskim kampanjama.
- Zaobilaženje anti-cheat sistema: Kompromitovanje zaštita na nivou kernela u popularnim video-igrama.
- Automatsko izvršavanje jednim klikom: Istraživači su kreirali skriptu koja sama kreira alijase, restartuje sistem i gasi zaštitu bez dodatne interakcije korisnika.
Koje komercijalne memorije su pogođene?
Istraživanje je otkrilo da poznati proizvođači Corsair, G.Skill i ADATA isporučuju najmanje jednu liniju memorijskih proizvoda sa potpuno nezaštićenim konfiguracionim čipom. Budući da je reč o vodećim brendovima, ove kompanije zajedno pokrivaju oko 55% tržišta visoko-performansnih memorija i čak 70% gejming RAM tržišta.
Ironicno je da ovaj bezbednosni skandal dolazi u trenutku kada Microsoft ulaže napore u optimizaciju potrošnje radne memorije u novijim ažuriranjima za Windows 11.
Kako zaštititi računar od CVE-2026-23670 ranjivosti?

Dobra vest je da su istraživači pre objavljivanja rada obavestili Microsoft, koji je ranjivosti dodelio zvaničnu oznaku CVE-2026-23670. Kompanija je izdala prve mere zaštite u aprilstvu, dok kumulativna avgustovska bezbednosna ažuriranja donose potpunu zaštitu.
Da biste osigurali svoj sistem od ovog napada, preporučuju se sledeći koraci:
- Omogućite Secure Boot: Računari sa aktiviranom Secure Boot opcijom u BIOS-u zaštićeni su od trenutne verzije ove eksploatacije.
- Ažurirajte Windows 11: Redovno instalirajte najnovije kumulativne zakrpe putem Windows Update servisa.
- Ažurirajte prateći softver: Kompanija Corsair je dodala opciju unutar iCUE softvera za zaključavanje pisanja na čip, dok je alat HWiNFO dodao sličnu funkcionalnost za ostale brendove.
- Proverite BIOS/UEFI podešavanja: Pojedine novije matične ploče nude opciju u BIOS-u koja eksplicitno blokira upisivanje podataka u SPD čipove memorije.
Često postavljana pitanja (FAQ)
Šta je „Download More RAM“ ranjivost u Windows 11 sistemu?
Download More RAM je bezbednosni propust (CVE-2026-23670) koji koristi nezaštićene čipove na RAM memorijama kako bi izmenio podatke o kapacitetu memorije i softverski zaobišao VBS, HVCI i antivirusnu zaštitu.
Koji proizvođači RAM memorija su obuhvaćeni ovim problemom?
Nezaključane konfiguracione čipove imaju pojedini modeli kompanija Corsair, G.Skill i ADATA, koji čine veći deo gejming i visoko-performansnog tržišta memorija.
Da li napadač mora imati fizički pristup mom računaru?
Ne, istraživači su potvrdili da se napad može izvesti čisto softverskim putem preko zlonamernog koda ili skripte, bez potrebe za fizičkim otvaranjem kućišta računara.
Kako mogu da zaštitim svoj Windows 11 PC od ovog napada?
Aktivirajte Secure Boot u BIOS-u, instalirajte najnovija avgustovska Windows ažuriranja i koristite najnovije verzije iCUE ili HWiNFO softvera za zaključavanje upisa na RAM čipove.






