Sceawere
Vulnerability Detail
CVE-2026-62775UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Windows Container Isolation FS Filter Driver Information Disclosure
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 5.5
- Creation Date
- 7h ago
- Vendor
- Microsoft
- Product
- Windows 11 version 26H1
- Attack Type
- CWE-863: Incorrect Authorization
- Vector String
- CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Incorrect authorization in Windows Container Isolation FS Filter Driver (unionfs.sys) allows an authorized attacker to disclose information locally.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "5.5",
"pubDate": "2026-08-11T17:18:30.460Z",
"pubdate": "2026-08-11T17:18:30.460Z",
"executiveSummary": "An information disclosure vulnerability exists in the Windows Container Isolation FS Filter Driver (unionfs.sys) due to incorrect authorization controls. This security flaw enables a locally authenticated attacker to read sensitive data that should otherwise be restricted.\nThe vulnerability affects the Windows Container Isolation FS Filter Driver component within the Windows operating system ecosystem. Exploitation of this issue poses significant risk implications regarding confidentiality, potentially exposing sensitive system or application data to unauthorized local users.\nAttacker capabilities are constrained by the requirement for local access to the target system. Specifically, the attacker must already be authorized to interact with the system locally, but lacks the appropriate privilege level or access rights to read the target information directly.\nThe primary impact of successful exploitation is unauthorized local information disclosure. There is no direct indication of remote network exploitation vector capabilities or code execution primitives associated solely with this specific authorization flaw.",
"technicalDetails": "The vulnerability resides within the Windows Container Isolation FS Filter Driver, specifically implemented in the kernel-mode driver file unionfs.sys. The root cause of the security issue stems from improper or insufficient authorization checks performed by the driver when processing input/output control requests or file system operations.\nIn a typical attack flow, a locally authenticated attacker leverages the flawed authorization logic within unionfs.sys to bypass intended access control boundaries. Because the driver fails to adequately validate the security context or permissions of the calling process against the requested resource, it inadvertently grants access to sensitive data structures or file system contents managed by the container isolation layer.\nThe vulnerable component is executed in kernel mode (Ring 0), inheriting high privileges. However, the attack vector requires an attacker to execute custom code locally on the compromised host. The authentication requirement is satisfied by possessing local system access, while privilege requirements generally involve standard user execution, provided the attacker can interact with the vulnerable driver interface exposed by unionfs.sys.\nDuring exploitation, the malicious payload interfaces with the unionfs.sys driver, issuing crafted control codes or file system queries designed to trigger the authorization bypass. The driver processes the request without enforcing the correct security checks, subsequently returning the sensitive information to user space.\nThe post-exploitation impact is strictly centered around local information disclosure. An attacker can harvest confidential data leaked through the improper authorization handling, which may include internal system configurations, container metadata, or other sensitive files exposed via the unionfs.sys filter mechanism. This retrieved information could potentially facilitate subsequent lateral movement, privilege escalation, or further compromise of the host system or container environments."
}