CRITICAL✓ PATCH🇬🇧 English

CVE-2026-49172

Heap-based buffer overflow w Windows FTP Service umożliwiający RCE

CVSS 9.8v3.1pub. 2026-07-14upd. 2026-07-22

Podatność typu heap-based buffer overflow w usłudze Windows FTP Service pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu (RCE) przez sieć. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku wymagań co do uwierzytelnienia i interakcji użytkownika.

Pokaż oryginał (EN)

Heap-based buffer overflow in Windows FTP Service allows an unauthorized attacker to execute code over a network.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-122 (heap-based buffer overflow) polega na nieprawidłowej obsłudze danych wejściowych w usłudze Windows FTP Service, co prowadzi do przepełnienia bufora na stercie (heap). Atakujący może wysłać specjalnie spreparowane żądanie sieciowe do podatnej usługi FTP, powodując zapis danych poza granicami przydzielonego bufora. Skutkuje to możliwością nadpisania struktur pamięci procesu i przejęcia nad nim kontroli bez jakiegokolwiek uwierzytelnienia.

Skutki

Atakujący może uzyskać możliwość zdalnego wykonania dowolnego kodu (RCE) w kontekście usługi Windows FTP Service, co może prowadzić do pełnego przejęcia kontroli nad systemem, naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Microsoft Security Response Center (MSRC): https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-49172. Dodatkowo, jeśli usługa FTP nie jest wymagana, zaleca się jej wyłączenie lub ograniczenie dostępu sieciowego do usługi FTP za pomocą firewalla.

Kogo dotyczy

Microsoft Windows 10 1607, Microsoft Windows 10 1809, Microsoft Windows 10 21H2, Microsoft Windows 10 22H2, Microsoft Windows 11 23H2

Uwagi

Podatność opublikowana 14 lipca 2026 r. w ramach cyklu aktualizacji Microsoft Patch Tuesday.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 10 1607

    OS
    Microsoft
    < 10.0.14393.9339
  • Microsoft Windows 10 1809

    OS
    Microsoft
    < 10.0.17763.9020
  • Microsoft Windows 10 21h2

    OS
    Microsoft
    < 10.0.19044.7548
  • Microsoft Windows 10 22h2

    OS
    Microsoft
    < 10.0.19045.7548
  • Microsoft Windows 11 23h2

    OS
    Microsoft
    < 10.0.22631.7376
  • Microsoft Windows 11 24h2

    OS
    Microsoft
    < 10.0.26100.8875
  • Microsoft Windows 11 25h2

    OS
    Microsoft
    < 10.0.26200.8875
  • Microsoft Windows 11 26h1

    OS
    Microsoft
    < 10.0.28000.2269< 10.0.28000.2525
  • Microsoft Windows Server 2019

    OS
    Microsoft
    < 10.0.17763.9020
  • Microsoft Windows Server 2022

    OS
    Microsoft
    < 10.0.20348.5386
  • Microsoft Windows Server 2025

    OS
    Microsoft
    < 10.0.26100.33158
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych

CVE-2017-8543CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Search — przejęcie kontroli nad systemem