Microsoft a corectat, în Patch Tuesday din 11 august 2026, o vulnerabilitate descrisă explicit ca „wormable" în Windows DNS Server — o breșă cu scor de severitate 9,8 din 10, care permite unui atacator neautentificat să execute cod cu privilegii ridicate pe server, fără nicio interacțiune din partea vreunui utilizator. Pentru orice organizație care rulează servere DNS Windows, mai ales pe controlere de domeniu, e genul de breșă care trebuie tratată ca prioritate maximă, nu ca un patch obișnuit de lună.
Cum funcționează exploatarea
Vulnerabilitatea, catalogată CVE-2026-62878, vine dintr-o depășire de buffer pe stivă (stack-based buffer overflow) — un tip clasic de eroare de programare, dar cu consecințe grave în acest context. Un atacator trimite pur și simplu un pachet de rețea special construit către serverul DNS vulnerabil; dacă serverul procesează acel pachet, atacatorul obține execuție de cod cu privilegii ridicate. Nu e nevoie de o parolă, de un cont valid sau de vreo acțiune din partea unui angajat — server-ul e vulnerabil doar prin faptul că rulează serviciul DNS și e accesibil în rețea.
De ce e etichetată „wormable"
Termenul „wormable" înseamnă că vulnerabilitatea are, teoretic, capacitatea de a se auto-propaga de la un server vulnerabil la altul, fără intervenție umană — exact mecanismul din spatele viermilor informatici clasici. Nu există, la acest moment, dovezi publice că cineva a construit efectiv un asemenea vierme pentru CVE-2026-62878, dar potențialul tehnic e suficient de real cât ca surse de securitate serioase să folosească explicit acest termen pentru breșă.
Sisteme afectate și riscul pentru Active Directory
Sunt vulnerabile toate versiunile de Windows Server 2012, 2012 R2, 2016, 2019, 2022 și 2025, plus Windows 10 versiunile 1607 și 1809 — dar, important de precizat, doar sistemele pe care rolul de server DNS este activ și configurat, nu orice instalare Windows Server. Riscul se amplifică semnificativ pentru că, în multe rețele corporate, rolul de server DNS rulează chiar pe controlerele de domeniu, alături de Active Directory Domain Services. Practic, un atacator care compromite un server prin această breșă poate ajunge, dintr-un singur pas, la infrastructura de identitate a întregii organizații — conturi, permisiuni, politici de securitate.
Nu e exploatată activ — deocamdată
Microsoft a confirmat explicit că, la momentul publicării patch-ului, vulnerabilitatea nu era exploatată activ și nici nu exista o dovadă de concept (PoC) făcută publică. Asta oferă o fereastră de timp pentru remediere, dar nu una nelimitată — vulnerabilitățile wormable cu scor de severitate atât de ridicat atrag rapid atenția cercetătorilor de securitate și, uneori, a atacatorilor, imediat ce detaliile tehnice devin publice.
Context: un Patch Tuesday încărcat
CVE-2026-62878 nu a fost singura problemă serioasă corectată în același ciclu. Microsoft a mai reparat, în aceeași lansare, trei vulnerabilități de tip zero-day, dintre care una — CVE-2026-68820, o eroare use-after-free în driverul Winsock (afd.sys) — era deja exploatată activ, folosită de atacatori nord-coreeni pentru escaladare de privilegii, într-o campanie documentată sub numele „Operation Dream Job". Numărul total de vulnerabilități corectate în acest Patch Tuesday variază ușor între surse, între aproximativ 400 și peste 750, în funcție de cum sunt numărate update-urile pentru componente non-Windows.
Ce trebuie să facă administratorii de sistem
Nu există un workaround oficial pentru CVE-2026-62878 — aplicarea patch-ului rămâne singura remediere completă documentată. Pentru organizațiile care nu pot actualiza imediat toate serverele, măsurile defensive temporare recomandate includ: limitarea expunerii serverelor DNS doar la rețelele care au nevoie reală de acces, revizuirea regulilor de firewall pentru porturile UDP și TCP 53, separarea serviciilor DNS publice de cele interne folosite de Active Directory, blocarea traficului recursiv sau de transfer de zonă venit din rețele nesigure, și restricționarea interfețelor administrative (RDP, PowerShell remote) la segmente de rețea dedicate managementului. Niciuna dintre aceste măsuri nu înlocuiește patch-ul — doar reduc fereastra de risc până la aplicarea lui.
Fii primul care comentează acest articol!