Podatność w usłudze Server systemu Microsoft Windows umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu przez spreparowane żądanie RPC. Luka była aktywnie wykorzystywana w październiku 2008 roku przez złośliwe oprogramowanie Gimmiv.A.
▸ Pokaż oryginał (EN)
The Server service in Microsoft Windows 2000 SP4, XP SP2 and SP3, Server 2003 SP1 and SP2, Vista Gold and SP1, Server 2008, and 7 Pre-Beta allows remote attackers to execute arbitrary code via a crafted RPC request that triggers the overflow during path canonicalization, as exploited in the wild by Gimmiv.A in October 2008, aka "Server Service Vulnerability."
Atakujący wysyła specjalnie spreparowane żądanie RPC do podatnej usługi Server. Podczas przetwarzania ścieżki (path canonicalization) dochodzi do przepełnienia bufora (buffer overflow), co prowadzi do wykonania arbitralnego kodu. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika, co czyni ją szczególnie niebezpieczną.
Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie dowolnego kodu (RCE) bez konieczności posiadania jakichkolwiek uprawnień. W połączeniu z brakiem wymagania uwierzytelnienia podatność umożliwia masowe, automatyczne przejęcie narażonych systemów.
Należy zastosować patche dostępne u producenta (Microsoft) zgodnie z referencjami. Ze względu na aktywne wykorzystywanie podatności w atakach zaleca się natychmiastowe wdrożenie aktualizacji oraz — jeśli patch nie może być zastosowany od razu — zablokowanie na firewall ruchu do portów obsługiwanych przez usługę Server (m.in. TCP 445, TCP 139).
Microsoft Windows 2000 SP4, Windows XP SP2 i SP3, Windows Server 2003 SP1 i SP2, Windows Vista Gold i SP1, Windows Server 2008, Windows 7 Pre-Beta
Podatność była aktywnie wykorzystywana in-the-wild przez złośliwe oprogramowanie Gimmiv.A w październiku 2008 roku, co zostało wprost wskazane w opisie CVE.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows 2000
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2003
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2008
OSMicrosoftwszystkie wersjeMicrosoft Windows Vista
OSMicrosoftwszystkie wersjeMicrosoft Windows Xp
OSMicrosoftwszystkie wersje
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- Windows
- Data dodania do KEVi
- 20 maja 2026
- Termin remediation (USA)i
- 3 czerwca 2026(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta, postępuj zgodnie z odpowiednimi wytycznymi BOD 22-01 dla usług chmurowych lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Sterowniki Microsoft Windows zawierają lukę przepełnienia bufora w usłudze Windows Server Service, która pozwala zdalnym atakującym na wykonanie dowolnego kodu za pośrednictwem specjalnie przygotowanego żądania RPC, które powoduje przepełnienie podczas kanonicalizacji ścieżki.
▸ Pokaż oryginał (EN)
Microsoft Windows contains a buffer overflow vulnerability in the Windows Server Service that allows remote attackers to execute arbitrary code via a crafted RPC request that triggers an overflow during path canonicalization.
Powiązane podatności
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych
BlueKeep — krytyczny RCE w Remote Desktop Services (RDP)
RCE w Windows Search — przejęcie kontroli nad systemem