Vulnerabilidades na pilha de rede do Windows: RCE no HTTP.sys e divulgação de endereço através do NETIO.sys
Técnicas e Métodos de Ataque2026-08-06, 08:32
Vulnerabilidades na pilha de rede do Windows: RCE no HTTP.sys e divulgação de endereço através do NETIO.sys
Pesquisadores da ZDI e Cisco Talos divulgaram dois bugs nos drivers da pilha de rede do Windows. Ambos residem no modo kernel, mas dão a um atacante capacidades fundamentalmente diferentes.
CVE-2026-47291 — RCE no HTTP.sys
O HTTP.sys recebe e analisa o tráfego HTTP para IIS e outros serviços do Windows. A vulnerabilidade é causada por um contador de capacidade de 16 bits para o array de buffer de entrada: quando o valor
0xFFFB é incrementado em 5, ele volta para zero. O HTTP.sys aloca um buffer de aproximadamente 40 bytes, depois copia cerca de 512 KB de dados para ele, causando corrupção de memória do kernel. O ataque usa dezenas de milhares de cabeçalhos HTTP/1.x, cada um enviado em um registro TLS separado. A exploração não requer autenticação, mas normalmente requer que o parâmetro MaxRequestBytes seja aumentado para 262.144 bytes. O resultado pode ser um DoS ou execução de código no kernel. A pontuação CVSS é 9.8.CVE-2026-50475 — divulgação de memória no NETIO.sys
O NETIO.sys lida com mecanismos internos da pilha de rede do Windows e interage com tcpip.sys, NDIS, NSI e a Windows Filtering Platform. Na função
NsipGetAllInformationProviderParameters, chamada pelo manipulador IOCTL 0x120007, o TableIndex controlado pelo usuário é verificado usando a condição <= maxVtableIndex, embora apenas valores menores sejam válidos. Este erro off-by-one permite que 16 bytes sejam lidos além do limite da tabela. No PoC, os dados vazados incluíam endereços dentro do tcpip.sys, permitindo que o endereço base do módulo fosse determinado e o KASLR fosse contornado. A exploração requer um usuário local de baixo privilégio. A pontuação CVSS é 5.5.A Microsoft corrigiu o CVE-2026-47291 nas atualizações de segurança lançadas em 9 de junho de 2026, enquanto o CVE-2026-50475 foi corrigido nas atualizações lançadas em 14 de julho de 2026.
Artigo (sobre HTTP.sys): https://www.zerodayinitiative.com/blog/2026/7/9/cve-2026-47291-remote-code-execution-in-the-windows-httpsys
Artigo (sobre NETIO.sys): https://talosintelligence.com/vulnerability_reports/TALOS-2026-2443
Vulnerabilidades
Fornecedor
Produto
Mais