Podatność typu type confusion (CWE-843) w przeglądarce Microsoft Edge opartej na Chromium pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu przez sieć. Ze względu na brak wymagań co do uprawnień i interakcji użytkownika stanowi poważne zagrożenie dla wszystkich użytkowników tej przeglądarki.
▸ Pokaż oryginał (EN)
Access of resource using incompatible type ('type confusion') in Microsoft Edge (Chromium-based) allows an unauthorized attacker to execute code over a network.
Błąd polega na nieprawidłowym dostępie do zasobu przy użyciu niezgodnego typu danych (type confusion). Atakujący może spreparować odpowiednie dane wejściowe przesyłane przez sieć, które zmuszają przeglądarkę do traktowania obiektu w pamięci jako innego typu niż faktycznie jest. Takie nieprawidłowe operacje na typach mogą prowadzić do uszkodzenia pamięci i ostatecznie do wykonania dowolnego kodu w kontekście przeglądarki. Wektor sieciowy (AV:N) z wysoką złożonością ataku (AC:H) wskazuje, że exploit wymaga spełnienia dodatkowych warunków technicznych, jednak nie wymaga uwierzytelnienia ani interakcji ofiary.
Skuteczne wykorzystanie podatności umożliwia atakującemu zdalne wykonanie dowolnego kodu (RCE) na maszynie ofiary, potencjalnie z eskalacją wpływu poza kontener przeglądarki (zakres S:C). Może to prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami Microsoft Security Response Center pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58289. Zaleca się włączenie automatycznych aktualizacji przeglądarki Microsoft Edge.
Microsoft Edge (Chromium-based) — konkretne wersje wskazane w referencjach producenta (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58289)
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HMicrosoft Edge
APPMicrosoft< 150.0.4078.48
Powiązane podatności
Integer overflow w Skia w Google Chrome — sandbox escape
Heap buffer overflow w GPU w Google Chrome — sandbox escape
Eskalacja uprawnień w Microsoft Edge (Chromium) — CVE-2024-21326
Eskalacja uprawnień w Microsoft Edge (Chromium) — CWE-416 Use-After-Free
Microsoft Edge (Chromium) — Elevation of Privilege przez use-after-free