Este peligroso escenario no requiere permisos de administrador ni intervención del UAC.

El programa de copia de seguridad resultó capaz de abrir una vía por debajo del propio Windows. CERT/CC describió una vulnerabilidad en el controlador amwrtdrv.sys de AOMEI Backupper 8.4.0, que permite a un usuario local sin privilegios de administrador escribir directamente en el disco físico. El ataque ya requiere acceso al sistema, pero no precisa elevación de privilegios.
La vulnerabilidad CVE-2026-12780 recibió 8,5 puntos según CVSS 4.0, nivel alto; según CVSS 3.1 la puntuación es 7,8. El controlador crea un objeto de dispositivo accesible para todos sin descriptor de seguridad. Como resultado, un proceso ordinario puede abrir la interfaz de escritura en el disco sin UAC, token administrativo ni privilegios especiales del sistema.
Un investigador que usa el seudónimo SiCk mostró un escenario práctico en la versión 8.4.0. El código se escribe en el área libre anterior a las particiones del disco, tras lo cual la tabla GPT se modifica para que el firmware detecte allí la partición del sistema EFI. Con Secure Boot desactivado, el componente UEFI malicioso se ejecuta en la etapa de selección del dispositivo de arranque, antes del núcleo de Windows y de los servicios de protección.
Ese código se inicia antes que HVCI, Microsoft Defender, las soluciones EDR y el aislamiento de Hyper-V, por lo que las medidas de protección del sistema operativo aún no tienen tiempo de intervenir. Los controladores vulnerables ya se han utilizado para desactivar EDR a nivel del núcleo, pero aquí el ataque va aún más profundo. En sistemas con BitLocker y protección únicamente mediante TPM es posible interceptar el material de la clave VMK durante el arranque.
La descripción inicial del CVE se refería al problema en AOMEI Backupper 8.3.0; sin embargo, una verificación independiente encontró el mismo archivo binario vulnerable en 8.4.0. La técnica mostrada sigue siendo una demostración; CERT/CC no aporta datos sobre ataques reales. Secure Boot bloquea el escenario presentado con código EFI sin firmar, aunque el propio defecto en los permisos de acceso del controlador no se corrige.
Al 11 de septiembre AOMEI aún señala 8.4.0 como la versión vigente de Backupper. CERT/CC aconseja pasar a la versión con amwrtdrv.sys corregido, pero el número de esa compilación no se ha hecho público y el estado del fabricante sigue siendo desconocido. Si la actualización no está disponible, CERT/CC recomienda desinstalar Backupper o desactivar el servicio amwrtdrv.sys. Una protección adicional es tener Secure Boot habilitado.