Investigadores de las universidades de Birmingham y Durham han presentado en el Simposio de Seguridad USENIX de Baltimore una nueva clase de ataque, bautizado como 'Download More RAM', que vulnera por completo la seguridad de Windows 11 sin necesidad de acceso físico a los equipos. La técnica explota que el chip de configuración de los módulos DIMM DDR4 y DDR5 de consumo, encargado de informar al sistema de la cantidad de memoria instalada, carece de protección contra escritura. Al modificar esa información, el atacante consigue que Windows crea que dispone del doble de RAM y use las direcciones resultantes como alias de memoria real.
El ataque permite la lectura y escritura arbitraria de memoria, lo que rompe la Seguridad basada en virtualización (VBS), la Integridad de Código Aplicada por Hipervisor (HVCI), el núcleo seguro y el TPM. Los investigadores demostraron la desactivación de Windows Defender y de sistemas EDR y antitrampas, la reactivación de controladores bloqueados y el compromiso de sistemas corporativos. Lograron incluso encadenar todo el proceso en un script automatizado de un solo clic.
Microsoft confirmó la vulnerabilidad, registrada como CVE-2026-23670, y distribuyó un parche que la mitiga parcialmente. Corsair, a través de iCue, y la herramienta HWinfo permiten activar retroactivamente la protección contra escritura en los módulos afectados, y algunas placas base ofrecen una opción en la BIOS para bloquear la escritura en el chip de configuración. Los ataques se ejecutaron únicamente en entornos controlados de laboratorio.
