Pe 9 iunie 2026, Microsoft a lansat cel mai mare Patch Tuesday din istoria programului — activ din 2003: 206 corecturi de securitate într-o singură zi, dintre care 33 clasificate drept Critice. Două vulnerabilități ies în evidență: ambele au CVSS 9.8, ambele permit execuția de cod de la distanță fără autentificare — și una dintre ele are profilul unui vierme de rețea în stilul WannaCry.
CVE-2026-45657 — vulnerabilitate „wormable" în kernel-ul Windows
Tipul vulnerabilității este use-after-free în stiva TCP/IP a kernel-ului Windows. Mecanismul: un obiect de memorie kernel este eliberat, dar pointer-ul rămâne accesibil. Un atacator trimite pachete TCP/IP special construite care declanșează reutilizarea acelui bloc de memorie cu date controlate, rezultând execuție de cod cu privilegii SYSTEM — cele mai înalte posibile.
Ceea ce face această vulnerabilitate deosebit de periculoasă este că întrunește simultan cele trei condiții ale unui vierme de rețea auto-propagabil:
- Rețea: exploatabilă de la distanță, fără acces fizic la mașină
- Fără autentificare: atacatorul nu are nevoie de niciun cont sau parolă
- Fără interacțiunea utilizatorului: victima nu trebuie să deschidă nimic
Exact aceeași semnătură a avut-o EternalBlue (MS17-010), vulnerabilitatea care a alimentat WannaCry în 2017 — infectând peste 300.000 de computere în 150 de țări în câteva ore. Zero Day Initiative a confirmat explicit caracterul wormable al CVE-2026-45657.
Versiuni afectate: Windows 11 23H2, 24H2, 25H2, 26H1 (x64 și ARM64) + Windows Server 2022 și 2025. Exploatarea în sălbăticie nu este confirmată momentan, dar cercetătorii estimează că un exploit funcțional public e o chestiune de zile, nu săptămâni.
CVE-2026-47291 — RCE în HTTP.sys
A doua vulnerabilitate critică lovește http.sys — driverul kernel-mode HTTP care stă la baza IIS, WinRM, WCF și a tuturor serviciilor Windows care ascultă pe portul 80/443. Tipul: integer overflow care duce la heap buffer overflow în memoria kernel, cu execuție de cod SYSTEM fără autentificare.
Suprafața de atac este mai largă decât la CVE-2026-45657: afectează toate versiunile Windows suportate — de la Windows 10 la Windows 11 26H1, inclusiv Server 2012, 2016, 2019, 2022 și 2025.
Veste bună pentru administratori: sistemele cu valoarea implicită MaxRequestBytes (16.384 bytes — configurația default) nu sunt vulnerabile prin acest vector. Vulnerabilitatea se declanșează doar când o cerere HTTP depășește 65.535 bytes. Dacă ați ridicat vreodată această valoare în registry, reduceți-o imediat la default:
HKLM\SYSTEM\CurrentControlSet\Services\HTTP\Parameters\MaxRequestBytes
Contextul Patch Tuesday — record absolut
Patch Tuesday din 9 iunie 2026 a stabilit un record absolut: 206 vulnerabilități corectate simultan, depășind orice ediție anterioară. Statistici confirmate:
- 33 Critice — 28 din 33 sunt RCE (execuție de cod de la distanță)
- 6 zero-day-uri: 5 divulgate public înainte de patch, 1 exploatat activ în sălbăticie (CVE-2026-41091)
- 3 vulnerabilități cu CVSS exact 9.8: CVE-2026-45657, CVE-2026-47291 și CVE-2026-44815 (DHCP Client RCE)
Ce trebuie să faci acum
- Instalează patch-urile imediat — fără perioadă de testare prelungită: KB5094126 (Windows 11 25H2/24H2), KB5093998 (Windows 11 23H2), KB5094125 (Windows Server 2025), KB5094128 (Windows Server 2022)
- Verifică MaxRequestBytes pe toate serverele IIS/WinRM — dacă valoarea lipsește sau este sub 65.534, ești protejat împotriva CVE-2026-47291 fără alte acțiuni
- Segmentează rețeaua internă: un vierme bazat pe CVE-2026-45657 se propagă prin LAN ca WannaCry — firewall-urile interne opresc răspândirea chiar dacă un host este compromis
Fii primul care comentează acest articol!