CVE-2026-47291: HTTP.sys における ... ノート

CVE-2026-47291: HTTP.sys における Windows のクリティカルな認証なしリモートコード実行

Windows HTTPプロトコルスタック、HTTP.sysとしても知られるものに、CVSSスコア9.8の重大な脆弱性が発見されました。この脆弱性は、整数オーバーフローを介した認証されていないリモートコード実行を可能にし、システムに高い影響を与える可能性があります。HTTP.sysはカーネルモードで着信HTTPリクエストを処理するため、認証されていない攻撃者がシステム権限で任意のコードを実行することが可能です。このバグのメカニズムは、アセンブリレベルの変更、影響を受ける関数、実行パスを含め、完全にマッピングされています。WinDbgでの再現詳細を含むバグの詳細は、添付のリンクで入手可能です。このレベルの詳細が、過去にユーザーがパッチチューズデーに行われた変更を理解するために待たなければならなかったのとは異なり、より容易に入手できるようになりました。この情報をホストするプラットフォームは、Windowsパッチエコシステムを追跡・分析し、リアルタイムの構造的内訳を提供します。これにより、同様のカーネルレベルの差分を特定し、システムに加えられた変更を理解するための有用なリソースとなります。HTTP.sys脆弱性の分析は、このプラットフォームで入手可能な情報の種類の一例にすぎません。全体として、この脆弱性は、攻撃者による悪用を防ぐために、システムを最新のパッチで最新の状態に保つことの重要性を強調しています。