HIGH✓ PATCH🇬🇧 English

CVE-2026-50382

Podatność untrusted pointer dereference w Windows DirectX umożliwiająca lokalne RCE

CVSS 8.8v3.1pub. 2026-07-14upd. 2026-07-22

Podatność klasy untrusted pointer dereference w komponencie Windows DirectX pozwala autoryzowanemu lokalnemu atakującemu na wykonanie dowolnego kodu. Wysoki wynik CVSS 8.8 oraz potencjalne przejęcie kontroli nad systemem czynią tę lukę poważnym zagrożeniem.

Pokaż oryginał (EN)

Untrusted pointer dereference in Windows DirectX allows an authorized attacker to execute code locally.

🤖 Analiza AI
Jak działa

Błąd polega na tym, że komponent Windows DirectX odczytuje wartość wskaźnika z niezaufanego źródła i używa jej bez odpowiedniej weryfikacji (CWE-822). Lokalny użytkownik z podstawowymi uprawnieniami może dostarczyć spreparowane dane, które powodują odwołanie się systemu do kontrolowanego przez atakującego adresu w pamięci. Operacja ta przebiega w kontekście wykraczającym poza zakres uprawnień wywołującego (Scope: Changed), co umożliwia eskalację uprawnień i wykonanie kodu.

Skutki

Atakujący może uzyskać możliwość lokalnego wykonania kodu (RCE) z podwyższonymi uprawnieniami, potencjalnie przejmując pełną kontrolę nad zaatakowanym systemem — opisane oddziaływanie obejmuje pełne naruszenie poufności, integralności i dostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja opublikowana przez Microsoft w ramach Patch Tuesday z dnia 2026-07-14, dostępna w Microsoft Update Catalog oraz przez Windows Update. Szczegóły pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50382

Kogo dotyczy

Microsoft Windows 10 1809, Windows 10 21H2, Windows 10 22H2, Windows 11 24H2, Windows 11 25H2

Uwagi

Data publikacji podatności: 2026-07-14 (Patch Tuesday). Wektor lokalny (AV:L) ogranicza możliwość zdalnego wykorzystania — atakujący musi posiadać lokalny dostęp do systemu z co najmniej podstawowymi uprawnieniami (PR:L).

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Microsoft Windows 10 1809

    OS
    Microsoft
    < 10.0.17763.9020
  • Microsoft Windows 10 21h2

    OS
    Microsoft
    < 10.0.19044.7548
  • Microsoft Windows 10 22h2

    OS
    Microsoft
    < 10.0.19045.7548
  • Microsoft Windows 11 24h2

    OS
    Microsoft
    < 10.0.26100.8875
  • Microsoft Windows 11 25h2

    OS
    Microsoft
    < 10.0.26200.8875
  • Microsoft Windows 11 26h1

    OS
    Microsoft
    < 10.0.28000.2269< 10.0.28000.2525
  • Microsoft Windows Server 2019

    OS
    Microsoft
    < 10.0.17763.9020
  • Microsoft Windows Server 2022

    OS
    Microsoft
    < 10.0.20348.5386
  • Microsoft Windows Server 2025

    OS
    Microsoft
    < 10.0.26100.33158
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych

CVE-2026-62815CRITICAL9.8ten sam produkt

Use after free in Microsoft QUIC allows an unauthorized attacker to execute code over a network.