Sceawere
Vulnerability Detail
CVE-2026-61925UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Windows Installer Privilege Escalation Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.8
- Creation Date
- 7h ago
- Vendor
- Microsoft
- Product
- Windows 10 Version 1607
- Attack Type
- CWE-863: Incorrect Authorization
- Vector String
- CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
Incorrect authorization in Windows Installer allows an authorized attacker to elevate privileges locally.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.8",
"pubDate": "2026-08-11T17:18:15.107Z",
"pubdate": "2026-08-11T17:18:15.107Z",
"executiveSummary": "This vulnerability involves an incorrect authorization flaw residing within the Windows Installer component, allowing a locally authenticated attacker to achieve local privilege escalation. The security implication is severe as it enables low-privileged users to execute code or perform administrative actions outside their assigned security context, potentially compromising the integrity and confidentiality of the entire host system. The affected product is Windows Installer, a core operating system service responsible for managing application installations and configurations. Exploitation requires the attacker to already possess local access and authorization to interact with the system, meaning remote exploitation is not natively supported by this specific flaw. No specialized exploitation requirements beyond local execution capability are explicitly detailed, but successful exploitation grants the adversary elevated system privileges, bypassing standard access control mechanisms and significantly widening the attack surface for post-exploitation activities within enterprise environments.",
"technicalDetails": "The root cause of this vulnerability stems from incorrect authorization validation within the Windows Installer component. Specifically, the affected component fails to properly enforce security boundaries and access control checks when processing specific installation tasks or object references locally. An authorized attacker with limited privileges can leverage this improper authorization enforcement by interacting directly with the vulnerable Windows Installer API or service routines. The attack flow commences when the local user initiates a crafted installation sequence or manipulates installer-managed resources in a manner that exploits the authorization bypass. Because the vulnerable component incorrectly validates the caller security context, it proceeds to execute privileged operations or grant unauthorized access to sensitive system resources. The affected component is the Windows Installer subsystem, which operates with elevated system accounts during installation and maintenance phases. Authentication and privilege requirements are limited to standard local user authorization; the attacker does not require administrative privileges prior to initiating the exploit sequence. Network exposure is strictly local, as the attack vector relies entirely on local inter-process communication or API interaction with the Windows Installer service rather than remote network services. Upon successful exploitation, the payload behavior manifests as the execution of arbitrary code or commands in the context of a highly privileged system account, such as NT AUTHORITY\\SYSTEM. The post-exploitation impact includes complete system compromise, allowing the threat actor to install persistent backdoors, modify system files, create new administrative accounts, and access protected data across the targeted operating system."
}