CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2014-1776

Use-after-free w Microsoft Internet Explorer 6–11 umożliwia RCE

CVSS 9.8v3.1pub. 2014-04-27upd. 2026-04-21

Podatność typu use-after-free w Microsoft Internet Explorer w wersjach 6 do 11 umożliwia zdalnym atakującym wykonanie dowolnego kodu lub wywołanie odmowy usługi (DoS) poprzez uszkodzenie pamięci. Podatność była aktywnie wykorzystywana w atakach jako zero-day już w kwietniu 2014 roku.

Pokaż oryginał (EN)

Use-after-free vulnerability in Microsoft Internet Explorer 6 through 11 allows remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via vectors related to the CMarkup::IsConnectedToPrimaryMarkup function, as exploited in the wild in April 2014. NOTE: this issue originally emphasized VGX.DLL, but Microsoft clarified that "VGX.DLL does not contain the vulnerable code leveraged in this exploit. Disabling VGX.DLL is an exploit-specific workaround that provides an immediate, effective workaround to help block known attacks."

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowym zarządzaniu pamięcią w funkcji CMarkup::IsConnectedToPrimaryMarkup — po zwolnieniu obszaru pamięci obiekt jest nadal używany (use-after-free), co prowadzi do uszkodzenia pamięci procesu. Atakujący może skonstruować specjalnie spreparowaną stronę internetową, której otwarcie w podatnej wersji przeglądarki wyzwala błąd. Początkowo jako wektor łagodzenia wskazywano wyłączenie pliku VGX.DLL, jednak Microsoft wyjaśnił, że podatny kod nie znajduje się w tym pliku — wyłączenie VGX.DLL stanowiło jedynie obejście blokujące znane w tamtym czasie ataki.

Skutki

Skuteczne wykorzystanie podatności może dać atakującemu pełną kontrolę nad systemem ofiary — możliwe jest wykonanie dowolnego kodu z uprawnieniami bieżącego użytkownika przeglądarki lub spowodowanie odmowy usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Microsoft Security Advisory 2963983 oraz późniejsza aktualizacja zabezpieczeń). Jako tymczasowe obejście Microsoft zalecał wyłączenie VGX.DLL, jednak docelowe rozwiązanie stanowi aktualizacja przeglądarki do wersji niezawierającej podatnego kodu.

Kogo dotyczy

Microsoft Internet Explorer w wersjach 6, 7, 8, 9, 10 oraz 11 działający na systemach takich jak Microsoft Windows XP, Windows Server 2003, Windows Server 2008 oraz innych platformach obsługujących wymienione wersje przeglądarki.

Uwagi

Podatność była aktywnie wykorzystywana w atakach na wolności w kwietniu 2014 roku (exploitowana in the wild), co potwierdza wpis w CISA KEV. Podatność miała status zero-day w momencie ujawnienia.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Internet Explorer

    APP
    Microsoft
    10116789
  • Microsoft Windows 7

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8.1

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Rt

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Rt 8.1

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2003

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2008

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Microsoft Windows Vista

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Xp

    OS
    Microsoft
    wszystkie wersje

CISA KEV — szczegółyi

Dostawcai
Microsoft
Produkti
Internet Explorer
Data dodania do KEVi
28 stycznia 2022
Termin remediation (USA)i
28 lipca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Microsoft Internet Explorer zawiera lukę w zarządzaniu pamięcią, która umożliwia zdalnym atakującym wykonanie kodu w kontekście bieżącego użytkownika.

tłumaczenie AI
Pokaż oryginał (EN)

Microsoft Internet Explorer contains a memory corruption vulnerability that allows remote attackers to execute code in the context of the current user.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 28 lipca 2022
Tagi
RCEDoSMemory
CWE
Referencje

Powiązane podatności

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych

CVE-2019-0708CRITICAL9.8⚠ KEVPL ✓ten sam produkt

BlueKeep — krytyczny RCE w Remote Desktop Services (RDP)