CRITICAL✓ PATCH🇬🇧 English

CVE-2026-56190

Użycie niezainicjalizowanego zasobu w Windows RDP umożliwia zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2026-07-14upd. 2026-07-22

Podatność w usłudze Windows RDP (Remote Desktop Protocol) pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu (RCE) poprzez sieć. Ocena CVSS 9.8 klasyfikuje ją jako krytyczną, a brak wymagań dotyczących uprawnień i interakcji użytkownika czyni ją szczególnie niebezpieczną.

Pokaż oryginał (EN)

Use of uninitialized resource in Windows RDP allows an unauthorized attacker to execute code over a network.

🤖 Analiza AI
Jak działa

Podatność wynika z użycia niezainicjalizowanego zasobu (CWE-908) w implementacji Windows RDP. Atakujący wysyła spreparowane żądania sieciowe do usługi RDP, które powodują odwołanie się do obszarów pamięci niezawierających prawidłowych danych. Prowadzi to do nieprzewidywalnego zachowania systemu, które może zostać wykorzystane do wykonania dowolnego kodu. Atak nie wymaga żadnego uwierzytelnienia ani działania ze strony użytkownika.

Skutki

Nieuwierzytelniony atakujący może zdalnie wykonać dowolny kod na podatnym systemie, co może skutkować pełnym przejęciem kontroli nad hostem, wyciekiem danych, naruszeniem integralności systemu lub jego niedostępnością.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56190). Do czasu instalacji łatki zaleca się ograniczenie dostępu do portu RDP (domyślnie TCP 3389) wyłącznie do zaufanych adresów IP za pomocą firewall oraz rozważenie wyłączenia usługi RDP na systemach, gdzie nie jest wymagana.

Kogo dotyczy

Systemy operacyjne Microsoft Windows z uruchomioną usługą RDP — wersje wskazane w referencjach producenta (Microsoft Security Response Center).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 10 1607

    OS
    Microsoft
    < 10.0.14393.9339
  • Microsoft Windows 10 1809

    OS
    Microsoft
    < 10.0.17763.9020
  • Microsoft Windows 10 21h2

    OS
    Microsoft
    < 10.0.19044.7548
  • Microsoft Windows 10 22h2

    OS
    Microsoft
    < 10.0.19045.7548
  • Microsoft Windows 11 24h2

    OS
    Microsoft
    < 10.0.26100.8875
  • Microsoft Windows 11 25h2

    OS
    Microsoft
    < 10.0.26200.8875
  • Microsoft Windows 11 26h1

    OS
    Microsoft
    < 10.0.28000.2525
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2016

    OS
    Microsoft
    < 10.0.14393.9339
  • Microsoft Windows Server 2019

    OS
    Microsoft
    < 10.0.17763.9020
  • Microsoft Windows Server 2022

    OS
    Microsoft
    < 10.0.20348.5386
  • Microsoft Windows Server 2025

    OS
    Microsoft
    < 10.0.26100.33158
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych