Pe 9 iunie 2026, Microsoft a lansat cel mai mare Patch Tuesday din istoria programului — activ din 2003: 206 corecturi de securitate într-o singură zi, dintre care 33 clasificate drept Critice. Două vulnerabilități ies în evidență: ambele au CVSS 9.8, ambele permit execuția de cod de la distanță fără autentificare — și una dintre ele are profilul unui vierme de rețea în stilul WannaCry.

CVE-2026-45657 — vulnerabilitate „wormable" în kernel-ul Windows

Tipul vulnerabilității este use-after-free în stiva TCP/IP a kernel-ului Windows. Mecanismul: un obiect de memorie kernel este eliberat, dar pointer-ul rămâne accesibil. Un atacator trimite pachete TCP/IP special construite care declanșează reutilizarea acelui bloc de memorie cu date controlate, rezultând execuție de cod cu privilegii SYSTEM — cele mai înalte posibile.

Ceea ce face această vulnerabilitate deosebit de periculoasă este că întrunește simultan cele trei condiții ale unui vierme de rețea auto-propagabil:

  • Rețea: exploatabilă de la distanță, fără acces fizic la mașină
  • Fără autentificare: atacatorul nu are nevoie de niciun cont sau parolă
  • Fără interacțiunea utilizatorului: victima nu trebuie să deschidă nimic

Exact aceeași semnătură a avut-o EternalBlue (MS17-010), vulnerabilitatea care a alimentat WannaCry în 2017 — infectând peste 300.000 de computere în 150 de țări în câteva ore. Zero Day Initiative a confirmat explicit caracterul wormable al CVE-2026-45657.

Versiuni afectate: Windows 11 23H2, 24H2, 25H2, 26H1 (x64 și ARM64) + Windows Server 2022 și 2025. Exploatarea în sălbăticie nu este confirmată momentan, dar cercetătorii estimează că un exploit funcțional public e o chestiune de zile, nu săptămâni.

CVE-2026-47291 — RCE în HTTP.sys

A doua vulnerabilitate critică lovește http.sys — driverul kernel-mode HTTP care stă la baza IIS, WinRM, WCF și a tuturor serviciilor Windows care ascultă pe portul 80/443. Tipul: integer overflow care duce la heap buffer overflow în memoria kernel, cu execuție de cod SYSTEM fără autentificare.

Suprafața de atac este mai largă decât la CVE-2026-45657: afectează toate versiunile Windows suportate — de la Windows 10 la Windows 11 26H1, inclusiv Server 2012, 2016, 2019, 2022 și 2025.

Veste bună pentru administratori: sistemele cu valoarea implicită MaxRequestBytes (16.384 bytes — configurația default) nu sunt vulnerabile prin acest vector. Vulnerabilitatea se declanșează doar când o cerere HTTP depășește 65.535 bytes. Dacă ați ridicat vreodată această valoare în registry, reduceți-o imediat la default:

HKLM\SYSTEM\CurrentControlSet\Services\HTTP\Parameters\MaxRequestBytes

Contextul Patch Tuesday — record absolut

Patch Tuesday din 9 iunie 2026 a stabilit un record absolut: 206 vulnerabilități corectate simultan, depășind orice ediție anterioară. Statistici confirmate:

  • 33 Critice — 28 din 33 sunt RCE (execuție de cod de la distanță)
  • 6 zero-day-uri: 5 divulgate public înainte de patch, 1 exploatat activ în sălbăticie (CVE-2026-41091)
  • 3 vulnerabilități cu CVSS exact 9.8: CVE-2026-45657, CVE-2026-47291 și CVE-2026-44815 (DHCP Client RCE)

Ce trebuie să faci acum

  • Instalează patch-urile imediat — fără perioadă de testare prelungită: KB5094126 (Windows 11 25H2/24H2), KB5093998 (Windows 11 23H2), KB5094125 (Windows Server 2025), KB5094128 (Windows Server 2022)
  • Verifică MaxRequestBytes pe toate serverele IIS/WinRM — dacă valoarea lipsește sau este sub 65.534, ești protejat împotriva CVE-2026-47291 fără alte acțiuni
  • Segmentează rețeaua internă: un vierme bazat pe CVE-2026-45657 se propagă prin LAN ca WannaCry — firewall-urile interne opresc răspândirea chiar dacă un host este compromis
🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
11 + 8 = ?