CRITICAL✓ PATCH🇬🇧 English

CVE-2017-8589

RCE w Windows Search — nieprawidłowa obsługa obiektów w pamięci

CVSS 9.8v3.0pub. 2017-07-11upd. 2026-05-13

Podatność w usłudze Windows Search umożliwia zdalne wykonanie kodu przez nieuwierzytelnionego atakującego. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku wymagań co do uprawnień i interakcji użytkownika.

Pokaż oryginał (EN)

Microsoft Windows 7 SP1, Windows Server 2008 SP2 and R2 SP1, Windows 8.1 and Windows RT 8.1, Windows Server 2012 and R2, Windows 10 Gold, 1511, 1607, 1703, and Windows Server 2016 allows a remote code execution vulnerability due to the way that Windows Search handles objects in memory, aka "Windows Search Remote Code Execution Vulnerability".

🤖 Analiza AI
Jak działa

Podatność powstaje wskutek nieprawidłowej obsługi obiektów w pamięci przez komponent Windows Search (CWE-281 — niewłaściwe zachowanie uprawnień przy obsłudze danych). Atakujący może przesłać specjalnie spreparowane żądanie sieciowe do usługi Windows Search, co prowadzi do wykonania dowolnego kodu w kontekście procesu obsługującego wyszukiwanie. Wektor ataku jest sieciowy, a atak nie wymaga uwierzytelnienia ani interakcji po stronie ofiary.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) z uprawnieniami usługi Windows Search, co może prowadzić do pełnego przejęcia kontroli nad systemem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje opublikowane przez Microsoft w ramach biuletynu z dnia 2017-07-11 (dostępne w portalu Microsoft Security Response Center pod adresem wskazanym w referencjach).

Kogo dotyczy

Microsoft Windows 7 SP1, Windows Server 2008 SP2 i R2 SP1, Windows 8.1 i Windows RT 8.1, Windows Server 2012 i R2, Windows 10 (Gold, 1511, 1607, 1703) oraz Windows Server 2016.

Uwagi

Podatność została ujawniona publicznie 11 lipca 2017 roku w ramach cyklicznego Patch Tuesday firmy Microsoft.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 10

    OS
    Microsoft
    151116071703
  • Microsoft Windows 7

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8.1

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Rt 8.1

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2008

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2016

    OS
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych