CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2020-0796

SMBGhost — RCE w protokole SMBv3 1.1 systemu Windows 10

CVSS 10.0v3.1pub. 2020-03-12upd. 2026-08-12

Krytyczna podatność w implementacji protokołu SMB 3.1.1 (SMBv3) w systemie Windows 10 umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Podatność uzyskała maksymalny wynik CVSS 10.0 i jest aktywnie exploitowana w środowiskach produkcyjnych.

Pokaż oryginał (EN)

A remote code execution vulnerability exists in the way that the Microsoft Server Message Block 3.1.1 (SMBv3) protocol handles certain requests, aka 'Windows SMBv3 Client/Server Remote Code Execution Vulnerability'.

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowej obsługi przez protokół SMBv3 1.1 określonych żądań sieciowych, co prowadzi do przepełnienia bufora (buffer overflow) w mechanizmie kompresji. Atakujący może wysłać specjalnie spreparowany pakiet do serwera SMB lub nakłonić klienta do połączenia ze złośliwym serwerem SMB, co skutkuje wykonaniem dowolnego kodu w kontekście jądra systemu (kernel). Podatność dotyczy zarówno komponentu serwerowego, jak i klienckiego protokołu SMBv3.

Skutki

Atakujący może zdalnie wykonać dowolny kod z uprawnieniami jądra systemu (kernel-level RCE), co w praktyce oznacza pełne przejęcie kontroli nad podatną maszyną, w tym możliwość lateral movement w sieci wewnętrznej.

Mitygacja

Należy niezwłocznie zainstalować aktualizację bezpieczeństwa dostępną od producenta (Microsoft). Jako tymczasowe obejście do czasu wdrożenia patcha zaleca się wyłączenie kompresji SMBv3 na serwerach oraz zablokowanie dostępu do portu TCP 445 na granicy sieci i firewallu. Szczegółowe informacje dostępne w referencjach producenta.

Kogo dotyczy

Microsoft Windows 10 w wersjach 1903 i 1909 oraz Microsoft Windows Server w wersjach 1903 i 1909 z aktywnym protokołem SMBv3 1.1.

Uwagi

Podatność jest znana publicznie pod nazwą 'SMBGhost' oraz 'CoronaBlue'. Publicznie dostępne są proof-of-concept exploity zarówno dla RCE, jak i local privilege escalation. Podatność dotyczy wyłącznie SMBv3 1.1 — starsze wersje protokołu SMB nie są podatne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Microsoft Windows 10 1903

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 10 1909

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 1903

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 1909

    OS
    Microsoft
    wszystkie wersje

CISA KEV — szczegółyi

Dostawcai
Microsoft
Produkti
SMBv3
Data dodania do KEVi
10 lutego 2022
Termin remediation (USA)i
10 sierpnia 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Zdalnie wykonywalna luka w zabezpieczeniach istnieje w sposobie obsługi określonych żądań przez protokół Microsoft Server Message Block 3.1.1 (SMBv3). Atakujący, który pomyślnie wykorzystałby tę lukę, mógłby uzyskać możliwość wykonania kodu na docelowym serwerze lub kliencie.

tłumaczenie AI
Pokaż oryginał (EN)

A remote code execution vulnerability exists in the way that the Microsoft Server Message Block 3.1.1 (SMBv3) protocol handles certain requests. An attacker who successfully exploited the vulnerability could gain the ability to execute code on the target server or client.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 10 sierpnia 2022
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych

CVE-2022-26923HIGH8.8⚠ KEVten sam produkt

Active Directory Domain Services Elevation of Privilege Vulnerability

CVE-2022-26925HIGH8.1⚠ KEVten sam produkt

Windows LSA Spoofing Vulnerability

CVE-2022-24521HIGH7.8⚠ KEVten sam produkt

Windows Common Log File System Driver Elevation of Privilege Vulnerability

CVE-2022-26904HIGH7.0⚠ KEVten sam produkt

Windows User Profile Service Elevation of Privilege Vulnerability