CRITICAL✓ PATCH🇬🇧 English

CVE-2026-56188

Race condition w sterowniku sieciowym Windows Server umożliwia RCE

CVSS 9.8v3.1pub. 2026-07-14upd. 2026-07-22

Podatność typu race condition w sterowniku sieciowym systemu Windows pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu (RCE) przez sieć. Krytyczny wynik CVSS 9.8 oraz brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika czynią tę podatność wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

Concurrent execution using shared resource with improper synchronization ('race condition') in Windows Server Network driver allows an unauthorized attacker to execute code over a network.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej synchronizacji współbieżnych operacji korzystających ze współdzielonych zasobów w sterowniku sieciowym Windows (CWE-362). Atakujący może wysyłać specjalnie spreparowane pakiety sieciowe w odpowiednim czasie, aby wygrać wyścig o dostęp do zasobu i doprowadzić do wykonania własnego kodu. Atak nie wymaga uwierzytelnienia ani żadnej interakcji ze strony użytkownika — wystarczy dostęp sieciowy do podatnego systemu.

Skutki

Atakujący może uzyskać pełną kontrolę nad podatnym systemem poprzez zdalne wykonanie dowolnego kodu z uprawnieniami sterownika sieciowego. W konsekwencji możliwe jest naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje opublikowane przez Microsoft 14 lipca 2026 roku dostępne w Microsoft Security Response Center pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56188

Kogo dotyczy

Microsoft Windows 10 1607, Windows 10 1809, Windows 10 21H2, Windows 10 22H2, Microsoft Windows 11 24H2

Uwagi

Data publikacji: 14 lipca 2026 r. Podatność nie figuruje w katalogu CISA KEV. Wektor ataku sieciowy bez wymagań uwierzytelnienia (AV:N/AC:L/PR:N/UI:N) uzasadnia priorytetowe wdrożenie łatki we wszystkich eksponowanych na sieć systemach Windows.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 10 1607

    OS
    Microsoft
    < 10.0.14393.9339
  • Microsoft Windows 10 1809

    OS
    Microsoft
    < 10.0.17763.9020
  • Microsoft Windows 10 21h2

    OS
    Microsoft
    < 10.0.19044.7548
  • Microsoft Windows 10 22h2

    OS
    Microsoft
    < 10.0.19045.7548
  • Microsoft Windows 11 24h2

    OS
    Microsoft
    < 10.0.26100.8875
  • Microsoft Windows 11 25h2

    OS
    Microsoft
    < 10.0.26200.8875
  • Microsoft Windows 11 26h1

    OS
    Microsoft
    < 10.0.28000.2525
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2016

    OS
    Microsoft
    < 10.0.14393.9339
  • Microsoft Windows Server 2019

    OS
    Microsoft
    < 10.0.17763.9020
  • Microsoft Windows Server 2022

    OS
    Microsoft
    < 10.0.20348.5386
  • Microsoft Windows Server 2025

    OS
    Microsoft
    < 10.0.26100.33158
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Race Condition
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych