Podatność typu heap-based buffer overflow w usłudze Windows FTP Service pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu (RCE) przez sieć. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku wymagań co do uwierzytelnienia i interakcji użytkownika.
▸ Pokaż oryginał (EN)
Heap-based buffer overflow in Windows FTP Service allows an unauthorized attacker to execute code over a network.
Błąd sklasyfikowany jako CWE-122 (heap-based buffer overflow) polega na nieprawidłowej obsłudze danych wejściowych w usłudze Windows FTP Service, co prowadzi do przepełnienia bufora na stercie (heap). Atakujący może wysłać specjalnie spreparowane żądanie sieciowe do podatnej usługi FTP, powodując zapis danych poza granicami przydzielonego bufora. Skutkuje to możliwością nadpisania struktur pamięci procesu i przejęcia nad nim kontroli bez jakiegokolwiek uwierzytelnienia.
Atakujący może uzyskać możliwość zdalnego wykonania dowolnego kodu (RCE) w kontekście usługi Windows FTP Service, co może prowadzić do pełnego przejęcia kontroli nad systemem, naruszenia poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Microsoft Security Response Center (MSRC): https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-49172. Dodatkowo, jeśli usługa FTP nie jest wymagana, zaleca się jej wyłączenie lub ograniczenie dostępu sieciowego do usługi FTP za pomocą firewalla.
Microsoft Windows 10 1607, Microsoft Windows 10 1809, Microsoft Windows 10 21H2, Microsoft Windows 10 22H2, Microsoft Windows 11 23H2
Podatność opublikowana 14 lipca 2026 r. w ramach cyklu aktualizacji Microsoft Patch Tuesday.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows 10 1607
OSMicrosoft< 10.0.14393.9339Microsoft Windows 10 1809
OSMicrosoft< 10.0.17763.9020Microsoft Windows 10 21h2
OSMicrosoft< 10.0.19044.7548Microsoft Windows 10 22h2
OSMicrosoft< 10.0.19045.7548Microsoft Windows 11 23h2
OSMicrosoft< 10.0.22631.7376Microsoft Windows 11 24h2
OSMicrosoft< 10.0.26100.8875Microsoft Windows 11 25h2
OSMicrosoft< 10.0.26200.8875Microsoft Windows 11 26h1
OSMicrosoft< 10.0.28000.2269< 10.0.28000.2525Microsoft Windows Server 2019
OSMicrosoft< 10.0.17763.9020Microsoft Windows Server 2022
OSMicrosoft< 10.0.20348.5386Microsoft Windows Server 2025
OSMicrosoft< 10.0.26100.33158
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych
RCE w Windows Search — przejęcie kontroli nad systemem