Podatność w usłudze Windows RDP (Remote Desktop Protocol) pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu (RCE) poprzez sieć. Ocena CVSS 9.8 klasyfikuje ją jako krytyczną, a brak wymagań dotyczących uprawnień i interakcji użytkownika czyni ją szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
Use of uninitialized resource in Windows RDP allows an unauthorized attacker to execute code over a network.
Podatność wynika z użycia niezainicjalizowanego zasobu (CWE-908) w implementacji Windows RDP. Atakujący wysyła spreparowane żądania sieciowe do usługi RDP, które powodują odwołanie się do obszarów pamięci niezawierających prawidłowych danych. Prowadzi to do nieprzewidywalnego zachowania systemu, które może zostać wykorzystane do wykonania dowolnego kodu. Atak nie wymaga żadnego uwierzytelnienia ani działania ze strony użytkownika.
Nieuwierzytelniony atakujący może zdalnie wykonać dowolny kod na podatnym systemie, co może skutkować pełnym przejęciem kontroli nad hostem, wyciekiem danych, naruszeniem integralności systemu lub jego niedostępnością.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56190). Do czasu instalacji łatki zaleca się ograniczenie dostępu do portu RDP (domyślnie TCP 3389) wyłącznie do zaufanych adresów IP za pomocą firewall oraz rozważenie wyłączenia usługi RDP na systemach, gdzie nie jest wymagana.
Systemy operacyjne Microsoft Windows z uruchomioną usługą RDP — wersje wskazane w referencjach producenta (Microsoft Security Response Center).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows 10 1607
OSMicrosoft< 10.0.14393.9339Microsoft Windows 10 1809
OSMicrosoft< 10.0.17763.9020Microsoft Windows 10 21h2
OSMicrosoft< 10.0.19044.7548Microsoft Windows 10 22h2
OSMicrosoft< 10.0.19045.7548Microsoft Windows 11 24h2
OSMicrosoft< 10.0.26100.8875Microsoft Windows 11 25h2
OSMicrosoft< 10.0.26200.8875Microsoft Windows 11 26h1
OSMicrosoft< 10.0.28000.2525Microsoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoft< 10.0.14393.9339Microsoft Windows Server 2019
OSMicrosoft< 10.0.17763.9020Microsoft Windows Server 2022
OSMicrosoft< 10.0.20348.5386Microsoft Windows Server 2025
OSMicrosoft< 10.0.26100.33158
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych