CVE-2026-20908

Intel Product Security Advisory INTEL-SA-01456

Beschreibung

Zeit-zu-Prüfen-Zeit-zu-Nutzen-Racebedingung für den Intel(R) NPU-Treiber für Windows für alle Versionen innerhalb von Ring 1: Gerätetreiber können eine Dienstverweigerung ermöglichen. Ein unprivilegierter Software-Gegner mit einem authentifizierten Benutzer kombiniert mit einem komplexen Angriff kann eine Dienstverweigerung ermöglichen. Dieses Ergebnis kann potenziell über lokalen Zugriff auftreten, wenn die Angriffsanforderungen vorhanden sind und ohne besonderes internes Wissen auskommen, wobei keine Benutzerinteraktion erforderlich ist. Die potenzielle Schwachstelle kann sich auf die Vertraulichkeit (keine), Integrität (niedrig) und Verfügbarkeit (hoch) des anfälligen Systems auswirken, was zu nachfolgenden Auswirkungen auf die Systemvertraulichkeit (keine), -integrität (keine) und -verfügbarkeit (keine) führt.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
5.8
Quelle: cna-v4
0.1 %
Niedrig — CVE gehört zu den unteren 10 % der heute bewerteten CVEs.
0.1 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-11 16:25 UTC
CWE-367

Weakness-Klassen (CWE)

  • CWE-367Base

    Time-of-check Time-of-use (TOCTOU) Race Condition

    The product checks the state of a resource before using that resource, but the resource's state can change between the check and the use in a way that invalidates the results of the check.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. New CVE Received2026-08-11 17:17 UTC· secure@intel.com
    • Affected: Intel(R) NPU Driver for Windows
    • Description: Time-of-check time-of-use race condition for the Intel(R) NPU Driver for Windows for all versions within Ring 1: Device Drivers may allow a denial of service. Unprivileged software adversary with an authenticated user combined with a high complexity attack may enable denial of service. This result may potentially occur via local access when attack requirements are present without special internal knowledge and requires no user interaction. The potential vulnerability may impact the confidentiality (none), integrity (low) and availability (high) of the vulnerable system, resulting in subsequent system confidentiality (none), integrity (none) and availability (none) impacts.
    • CVSS V4.0: AV:L/AC:H/AT:P/PR:L/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
    • CWE: CWE-367

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Dell

    ComputerIntel NPU Driver <32.0.100.4724

Quellen & Referenzen

Verknüpfte CVEs

IDCVE-2026-20908