Драйвер amwrtdrv.sys в AOMEI Backupper 8.4.0 содержит критическую уязвимость CVE-2026-12780. Локальный пользователь может открыть интерфейс записи на физический диск, не обладая административными правами и не получая подтверждение через UAC.

Проблема в том, что драйвер создаёт объект устройства без защитного дескриптора. Обычный процесс получает прямой доступ к записи на диск. CERT/CC оценила уязвимость в 8,5 балла по шкале CVSS 4.0.

Исследователь SiCk продемонстрировал практический сценарий. Он записал вредоносный код в свободную область перед разделами диска, затем изменил таблицу GPT так, чтобы прошивка увидела там EFI System Partition. При отключённом Secure Boot этот UEFI-компонент запускается на этапе выбора загрузочного устройства, ещё до загрузки ядра Windows и защитных служб.

Такой код стартует раньше HVCI, Microsoft Defender, EDR и Hyper-V. Защитные механизмы операционной системы не успевают перехватить атаку. На системах с BitLocker и защитой через TPM становится возможен перехват материала ключа VMK на этапе загрузки.

CERT/CC первоначально указал версию 8.3.0 как уязвимую, но независимая проверка обнаружила тот же повреждённый бинарный файл в версии 8.4.0. Secure Boot останавливает представленный сценарий с неподписанным EFI-кодом, но сам дефект в правах доступа драйвера остаётся.

На момент публикации AOMEI всё ещё предлагает версию 8.4.0 как актуальный выпуск. Рекомендации: обновить Backupper на версию с исправленным драйвером, либо удалить программу, либо отключить службу amwrtdrv.sys. Дополнительная защита — включённый Secure Boot.