Podatność klasy untrusted pointer dereference w komponencie Windows DirectX pozwala autoryzowanemu lokalnemu atakującemu na wykonanie dowolnego kodu. Wysoki wynik CVSS 8.8 oraz potencjalne przejęcie kontroli nad systemem czynią tę lukę poważnym zagrożeniem.
▸ Pokaż oryginał (EN)
Untrusted pointer dereference in Windows DirectX allows an authorized attacker to execute code locally.
Błąd polega na tym, że komponent Windows DirectX odczytuje wartość wskaźnika z niezaufanego źródła i używa jej bez odpowiedniej weryfikacji (CWE-822). Lokalny użytkownik z podstawowymi uprawnieniami może dostarczyć spreparowane dane, które powodują odwołanie się systemu do kontrolowanego przez atakującego adresu w pamięci. Operacja ta przebiega w kontekście wykraczającym poza zakres uprawnień wywołującego (Scope: Changed), co umożliwia eskalację uprawnień i wykonanie kodu.
Atakujący może uzyskać możliwość lokalnego wykonania kodu (RCE) z podwyższonymi uprawnieniami, potencjalnie przejmując pełną kontrolę nad zaatakowanym systemem — opisane oddziaływanie obejmuje pełne naruszenie poufności, integralności i dostępności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja opublikowana przez Microsoft w ramach Patch Tuesday z dnia 2026-07-14, dostępna w Microsoft Update Catalog oraz przez Windows Update. Szczegóły pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50382
Microsoft Windows 10 1809, Windows 10 21H2, Windows 10 22H2, Windows 11 24H2, Windows 11 25H2
Data publikacji podatności: 2026-07-14 (Patch Tuesday). Wektor lokalny (AV:L) ogranicza możliwość zdalnego wykorzystania — atakujący musi posiadać lokalny dostęp do systemu z co najmniej podstawowymi uprawnieniami (PR:L).
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HMicrosoft Windows 10 1809
OSMicrosoft< 10.0.17763.9020Microsoft Windows 10 21h2
OSMicrosoft< 10.0.19044.7548Microsoft Windows 10 22h2
OSMicrosoft< 10.0.19045.7548Microsoft Windows 11 24h2
OSMicrosoft< 10.0.26100.8875Microsoft Windows 11 25h2
OSMicrosoft< 10.0.26200.8875Microsoft Windows 11 26h1
OSMicrosoft< 10.0.28000.2269< 10.0.28000.2525Microsoft Windows Server 2019
OSMicrosoft< 10.0.17763.9020Microsoft Windows Server 2022
OSMicrosoft< 10.0.20348.5386Microsoft Windows Server 2025
OSMicrosoft< 10.0.26100.33158
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych
Use after free in Microsoft QUIC allows an unauthorized attacker to execute code over a network.