Een aanvaller met toegang tot een Windows-systeem kon tot de patch tuesday-ronde van dinsdag de beveiligingsmechanismen van Windows omzeilen door één bit te flippen. Een aanvaller met lage toegangsrechten zou zich daarmee beheerderstoegang kunnen toe-eigenen.
De kwetsbaarheid bevond zich in het deel van de Windows-kernel dat verantwoordelijk is voor de gui. Specifiek ging het om een deel van een dll-bestand dat verantwoordelijk is voor schuifbalken in vensters. Door één bit te manipuleren, wisten de onderzoekers beveiligingsmechanismen te omzeilen die bijvoorbeeld moeten voorkomen dat geïnjecteerde data in het geheugen wordt uitgevoerd.
Microsoft heeft het beveiligingsprobleem dinsdag gepatcht in zijn patch tuesday-ronde. Het probleem was aanwezig in alle Windows-versies sinds XP, waaronder ook de technical preview van Windows 10. "We hebben aangetoond dat je met een kleine bug complete controle over een Windows-systeem kan krijgen", aldus de onderzoekers.
Hoewel het beveiligingsprobleem het niet mogelijk maakt om van buitenaf toegang tot een systeem te krijgen, laat het aanvallers die reeds toegang hebben hun toegang tot het systeem flink uitbreiden. Zo kan een aanvaller beheerderstoegang krijgen. Het beveiligingsprobleem zou daarom samen met een andere exploit ingezet kunnen worden.