CRITICAL✓ PATCH🇬🇧 English

CVE-2026-58289

Type Confusion w Microsoft Edge (Chromium) umożliwia zdalne wykonanie kodu

CVSS 9.0v3.1pub. 2026-07-03upd. 2026-07-07

Podatność typu type confusion (CWE-843) w przeglądarce Microsoft Edge opartej na Chromium pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu przez sieć. Ze względu na brak wymagań co do uprawnień i interakcji użytkownika stanowi poważne zagrożenie dla wszystkich użytkowników tej przeglądarki.

Pokaż oryginał (EN)

Access of resource using incompatible type ('type confusion') in Microsoft Edge (Chromium-based) allows an unauthorized attacker to execute code over a network.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowym dostępie do zasobu przy użyciu niezgodnego typu danych (type confusion). Atakujący może spreparować odpowiednie dane wejściowe przesyłane przez sieć, które zmuszają przeglądarkę do traktowania obiektu w pamięci jako innego typu niż faktycznie jest. Takie nieprawidłowe operacje na typach mogą prowadzić do uszkodzenia pamięci i ostatecznie do wykonania dowolnego kodu w kontekście przeglądarki. Wektor sieciowy (AV:N) z wysoką złożonością ataku (AC:H) wskazuje, że exploit wymaga spełnienia dodatkowych warunków technicznych, jednak nie wymaga uwierzytelnienia ani interakcji ofiary.

Skutki

Skuteczne wykorzystanie podatności umożliwia atakującemu zdalne wykonanie dowolnego kodu (RCE) na maszynie ofiary, potencjalnie z eskalacją wpływu poza kontener przeglądarki (zakres S:C). Może to prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami Microsoft Security Response Center pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58289. Zaleca się włączenie automatycznych aktualizacji przeglądarki Microsoft Edge.

Kogo dotyczy

Microsoft Edge (Chromium-based) — konkretne wersje wskazane w referencjach producenta (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58289)

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Microsoft Edge

    APP
    Microsoft
    < 150.0.4078.48
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2023-6345CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Integer overflow w Skia w Google Chrome — sandbox escape

CVE-2022-4135CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Heap buffer overflow w GPU w Google Chrome — sandbox escape

CVE-2024-21326CRITICAL9.6PL ✓ten sam produkt

Eskalacja uprawnień w Microsoft Edge (Chromium) — CVE-2024-21326

CVE-2023-35618CRITICAL9.6PL ✓ten sam produkt

Eskalacja uprawnień w Microsoft Edge (Chromium) — CWE-416 Use-After-Free

CVE-2023-36735CRITICAL9.6PL ✓ten sam produkt

Microsoft Edge (Chromium) — Elevation of Privilege przez use-after-free