Podatność typu race condition w sterowniku sieciowym systemu Windows pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu (RCE) przez sieć. Krytyczny wynik CVSS 9.8 oraz brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika czynią tę podatność wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
Concurrent execution using shared resource with improper synchronization ('race condition') in Windows Server Network driver allows an unauthorized attacker to execute code over a network.
Błąd polega na nieprawidłowej synchronizacji współbieżnych operacji korzystających ze współdzielonych zasobów w sterowniku sieciowym Windows (CWE-362). Atakujący może wysyłać specjalnie spreparowane pakiety sieciowe w odpowiednim czasie, aby wygrać wyścig o dostęp do zasobu i doprowadzić do wykonania własnego kodu. Atak nie wymaga uwierzytelnienia ani żadnej interakcji ze strony użytkownika — wystarczy dostęp sieciowy do podatnego systemu.
Atakujący może uzyskać pełną kontrolę nad podatnym systemem poprzez zdalne wykonanie dowolnego kodu z uprawnieniami sterownika sieciowego. W konsekwencji możliwe jest naruszenie poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje opublikowane przez Microsoft 14 lipca 2026 roku dostępne w Microsoft Security Response Center pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56188
Microsoft Windows 10 1607, Windows 10 1809, Windows 10 21H2, Windows 10 22H2, Microsoft Windows 11 24H2
Data publikacji: 14 lipca 2026 r. Podatność nie figuruje w katalogu CISA KEV. Wektor ataku sieciowy bez wymagań uwierzytelnienia (AV:N/AC:L/PR:N/UI:N) uzasadnia priorytetowe wdrożenie łatki we wszystkich eksponowanych na sieć systemach Windows.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows 10 1607
OSMicrosoft< 10.0.14393.9339Microsoft Windows 10 1809
OSMicrosoft< 10.0.17763.9020Microsoft Windows 10 21h2
OSMicrosoft< 10.0.19044.7548Microsoft Windows 10 22h2
OSMicrosoft< 10.0.19045.7548Microsoft Windows 11 24h2
OSMicrosoft< 10.0.26100.8875Microsoft Windows 11 25h2
OSMicrosoft< 10.0.26200.8875Microsoft Windows 11 26h1
OSMicrosoft< 10.0.28000.2525Microsoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoft< 10.0.14393.9339Microsoft Windows Server 2019
OSMicrosoft< 10.0.17763.9020Microsoft Windows Server 2022
OSMicrosoft< 10.0.20348.5386Microsoft Windows Server 2025
OSMicrosoft< 10.0.26100.33158
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych