关于Windows HTTP.sys整数溢出漏洞(CVE-2026-62735)的预警提示
发布时间:2026-09-03浏览次数:10
HTTP.sys是Windows操作系统内核模式下的HTTP协议栈驱动程序,主要用于处理 HTTP 请求和响应。 近日,监测到Windows HTTP.sys整数溢出漏洞(CVE-2026-62735),由于HTTP.sys驱动程序中的UlpCreateInternalResponseOld函数在处理HTTP响应头时,未对用户提供的头部字节总数进行充分的边界校验,在计算头部总字节数(TotalHeaderBytes)的过程中,多个变量相加时可能发生整数溢出,导致计算出的缓冲区大小远小于实际需要的大小。攻击者可利用该漏洞,通过构造HTTP响应头部数据触发整数溢出,进而导致堆缓冲区溢出,最终在内核上下文中执行任意代码 建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。 二、影响范围 10.0.14393.0 <= Windows 10 Version 1607 < 10.0.14393.9418 10.0.17763.0 <= Windows 10 Version 1809 < 10.0.17763.9121 10.0.19044.0 <= Windows 10 Version 21H2 < 10.0.19044.7663 10.0.19045.0 <= Windows 10 Version 22H2 < 10.0.19045.7663 10.0.22631.0 <= Windows 11 Version 23H2 < 10.0.22631.7517 10.0.26100.0 <= Windows 11 Version 24H2 < 10.0.26100.9168 10.0.26200.0 <= Windows 11 Version 25H2 < 10.0.26200.9168 10.0.28000.0 <= Windows 11 Version 26H1 < 10.0.28000.2704 6.2.9200.0 <= Windows Server 2012 < 6.2.9200.26280 6.3.9600.0 <= Windows Server 2012 R2 < 6.3.9600.23338 10.0.14393.0 <= Windows Server 2016 < 10.0.14393.9418 10.0.17763.0 <= Windows Server 2019 < 10.0.17763.9121 10.0.20348.0 <= Windows Server 2022 < 10.0.20348.5499 10.0.26100.0 <= Windows Server 2025 < 10.0.26100.33296 三、修复建议 官方已发布安全补丁,请及时更新至安全版本: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62735 |


