Ugrás a tartalomra

Heti összefoglaló

Microsoft 2026. 41. heti frissítése: parancsinjektálás és tanúsítvány-ellenőrzés a 11 CVE középpontjában

Kritikus 9.1 Gyártó: Microsoft 11 érintett CVE Közzétéve

A Microsoft 2026. 41. heti frissítése 11 CVE-t fed le az UFO, a Kiota, a SimpleChat és a MsQuic projektekben. Egyik CVE sem szerepel a CISA KEV katalógusában, és egyiknek sincs ismert aktív kihasználása. Két kritikus hiba: a MsQuic tanúsítvány-ellenőrzésének megkerülése, valamint hitelesített parancsinjektálás az UFO-ban. Az internet felől elérhető QUIC-komponenseket és az automatizálást kezelje elsőként.

A kiadás röviden

A Microsoft 11 CVE-bejegyzést tett közzé a 2026. október 5–11. hetére, amelyek négy nyílt forráskódú projektet érintenek: az UFO (hat), a Kiota (kettő), a SimpleChat (kettő) és a MsQuic (egy). Súlyosság szerint kettő kritikus, öt magas, három közepes, egy pedig alacsony besorolású. A CVE-rekordok egyik CVE-t sem jelölik kihasználtként, és egyik sem szerepel a CISA Known Exploited Vulnerabilities katalógusában. A legsúlyosabb problémák az eszközökhöz csatlakozó, kódot előállító vagy hitelesítést kezelő összetevőket érintik: parancsinjektálás az UFO-ban és a SimpleChatben, kódinjektálás a Kiota-ban, valamint tanúsítvány-ellenőrzési hiba a MsQuic esetében.

A legfontosabbak

MsQuic. A CVE-2026-105794 az OpenSSL vagy a QuicTLS TLS-háttérrendszert használó klienseket érinti. A kliens nem ellenőrzi megfelelően, hogy a kiszolgáló tanúsítványa az elvárt hosztnévhez tartozik-e, így egy útvonalon lévő támadó közbeékelődéses (man-in-the-middle) támadásban a kiszolgálónak adhatja ki magát. Az érintett verziók: < 2.4.20, >= 2.5.0 és < 2.5.11, valamint >= 2.6.0 és < 2.6.1. A Schannel-háttérrendszer nem érintett. Ez a legsürgősebb elem, mert hitelesítő adatok nélkül ássa alá egy hálózat felől elérhető szolgáltatás iránti bizalmat.

UFO. A CVE-2026-105793 (kritikus) lehetővé teszi, hogy egy hitelesített Mobile MCP-hívó szabadon megadott key_code értéket adjon át az Android adb shell input keyevent parancsnak, és az Android shell felhasználójaként további parancsokat hajtson végre egy jogosult eszközön. A CVE-2026-105788 ugyanilyen típusú injektálás a type_text és a launch_app funkciókban. A CVE-2026-105791 lehetővé teszi, hogy egy támadó által befolyásolt ügynökhívás tetszőleges futtatható fájlt vagy szkriptet indítson el Windows rendszeren a run_shell segítségével, mert a rendszer csak az első tokent ellenőrzi. Mindhárom a 3.0.9 előtti UFO-verziókat érinti, kivéve a CVE-2026-105788-at, amely a 3.0.10 előtti verziókat érinti.

SimpleChat. A CVE-2026-105797 a 0.261.031 előtti verziókat érinti. Egy jogosultság-ellenőrzési sorrendhiba lehetővé teszi, hogy egy hitelesített, alacsony jogosultságú felhasználó elhagyja a legfelső szintű MCP-típust, így egy ellenőrzés kimarad, majd a támadó által kiválasztott operációs rendszer szintű folyamatot indítson el az alkalmazásszolgáltatás identitása alatt, amikor egy akcióeszközt hívnak meg. A CVE-2026-105798 a 0.261.029 előtti verziókat érinti, és lehetővé teszi, hogy egy Owner, Admin vagy DocumentManager szerepkörű csoporttag olyan dokumentumfájlnevet mentsen el, amely a SimpleChat originjében tárolt szkriptet futtat, amikor egy másik tag a Megosztás gombra kattint.

Kiota. A CVE-2026-105796 a Java- és PHP-kódgenerálást érinti a 0.5.0-tól az 1.35.0 előtti verziókig. A dokumentációs megjegyzések tisztítószűrői törlik a blokk-megjegyzések lezáróit, ahelyett hogy semlegesítenék azokat, így egy rosszindulatú OpenAPI-leírás a generált megjegyzésen kívülre helyezheti a támadó által vezérelt szöveget; ha a kimenetet lefordítják vagy betöltik, a beinjektált kód végrehajtódhat. A CVE-2026-105795 alacsony súlyosságú, és egy nem biztonságos oauth_card_path hivatkozást másol a generált API-bővítmény-jegyzékekbe, ami csak akkor törheti meg a bővítménycsomag határát, ha egy alsóbb szintű gazdagép feloldja azt.

Javítási sorrend

Ebben a sorozatban nincs olyan CVE, amelyet kihasználtként jelölnének vagy amely szerepelne a CISA KEV katalógusában, ezért a CISA nem ír elő határidőt. A munkát ebben a sorrendben végezze:

  1. MsQuic tanúsítvány-ellenőrzés. Azonosítsa az OpenSSL-t vagy QuicTLS-t használó klienseket, különösen azokat, amelyek nem megbízható hálózatokról elérhetők. Az ilyen kapcsolatokat mindaddig nem megbízhatóként kezelje, amíg a kliens viselkedését nem javítják. A Schannel-felhasználókat ez nem érinti.
  2. Az UFO Mobile MCP-parancsinjektálás (CVE-2026-105793 és CVE-2026-105788). A Mobile MCP API-kulcsokat korlátozza megbízható hívókra, tiltsa le a jogosulatlan eszközök elérhetőségét, és ellenőrizze a csatlakoztatott eszközöket, hogy nem jelentek-e meg váratlan shell-parancsok, amíg az összetevőt nem javítják.
  3. A SimpleChat parancsinjektálás (CVE-2026-105797). Tekintse át a bővítmények felügyeletét és a szolgáltatásfiókok jogosultságait; ahol lehet, tiltsa le a személyes bővítményeket, és figyelje a váratlan folyamatindításokat.
  4. A Kiota kódinjektálás (CVE-2026-105796). Az OpenAPI-leírásokat a build-folyamatokban nem megbízható bemenetként kezelje; ne generáljon és ne fordítson le nem ellenőrzött specifikációkat, és ellenőrizze a generált kimenetet.
  5. Az UFO run_shell (CVE-2026-105791). Korlátozza, hogy ki hívhat meg ügynök-munkafolyamatokat, és auditálja az UFO-összetevőkből induló Windows-végrehajtást.
  6. A fennmaradó közepes és alacsony súlyosságú elemek az UFO-ban, a SimpleChatben és a Kiota-ban – deadlock, SSRF, fájlírás, tárolt XSS és jegyzékfájl-útvonal kezelés – a következő karbantartási időablakban, a magasabb kockázatú elemek után következzenek.

A CVE-rekordok nem mutatnak elérhető javítást ezekhez a bejegyzésekhez, annak ellenére, hogy a leírások javított verziókat említenek. Mielőtt egy konkrét verziószámra támaszkodna, erősítse meg az upstream kiadás állapotát.

A javításon túl

Az ilyen kiadások kezelhetők, ha a nyílt forráskódú összetevőket a javítási kör részének tekintik. Egy behatolási tesztet és megerősítést magában foglaló megbízás képes elkapni az injektálási, jogosultság-ellenőrzési sorrend és tisztítószűrő hibákat – például azokat, amelyek az UFO-ban, a SimpleChatben és a Kiota-ban fordulnak elő – még mielőtt azok éles környezetbe kerülnének. Amint a kód fut, a Menedzselt kiberbiztonsági felügyelet figyelheti azokat a kódvégrehajtási, jogosultságszint-emelési vagy hitelesítőadat-visszaélési eseményeket, amelyeket ezek a hibák tesznek lehetővé. Azoknak a csapatoknak, amelyek bizonytalanok abban, hogy egy QUIC- vagy automatizálási végpont elérhető-e az internet felől, a Virtuális CISO szolgáltatás segíthet feltérképezni a támadási felületet és meghatározni a javítások sorrendjét.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-105793UFOKritikus 9.1
CVE-2026-105794msquicKritikus 9.1
CVE-2026-105796kiotaMagas 8.8
CVE-2026-105788UFOMagas 8.8
CVE-2026-105797simplechatMagas 8.8
CVE-2026-105798simplechatMagas 8.7
CVE-2026-105791UFOMagas 7.5
CVE-2026-105792UFOKözepes 6.5
CVE-2026-105790UFOKözepes 6.4
CVE-2026-105789UFOKözepes 5.4
CVE-2026-105795kiotaAlacsony 3.1

Hivatkozások

CVE

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.