Heti összefoglaló
Microsoft 2026. 41. heti frissítése: parancsinjektálás és tanúsítvány-ellenőrzés a 11 CVE középpontjában
A Microsoft 2026. 41. heti frissítése 11 CVE-t fed le az UFO, a Kiota, a SimpleChat és a MsQuic projektekben. Egyik CVE sem szerepel a CISA KEV katalógusában, és egyiknek sincs ismert aktív kihasználása. Két kritikus hiba: a MsQuic tanúsítvány-ellenőrzésének megkerülése, valamint hitelesített parancsinjektálás az UFO-ban. Az internet felől elérhető QUIC-komponenseket és az automatizálást kezelje elsőként.
A kiadás röviden
A Microsoft 11 CVE-bejegyzést tett közzé a 2026. október 5–11. hetére, amelyek négy nyílt forráskódú projektet érintenek: az UFO (hat), a Kiota (kettő), a SimpleChat (kettő) és a MsQuic (egy). Súlyosság szerint kettő kritikus, öt magas, három közepes, egy pedig alacsony besorolású. A CVE-rekordok egyik CVE-t sem jelölik kihasználtként, és egyik sem szerepel a CISA Known Exploited Vulnerabilities katalógusában. A legsúlyosabb problémák az eszközökhöz csatlakozó, kódot előállító vagy hitelesítést kezelő összetevőket érintik: parancsinjektálás az UFO-ban és a SimpleChatben, kódinjektálás a Kiota-ban, valamint tanúsítvány-ellenőrzési hiba a MsQuic esetében.
A legfontosabbak
MsQuic. A CVE-2026-105794 az OpenSSL vagy a QuicTLS TLS-háttérrendszert használó klienseket érinti. A kliens nem ellenőrzi megfelelően, hogy a kiszolgáló tanúsítványa az elvárt hosztnévhez tartozik-e, így egy útvonalon lévő támadó közbeékelődéses (man-in-the-middle) támadásban a kiszolgálónak adhatja ki magát. Az érintett verziók: < 2.4.20, >= 2.5.0 és < 2.5.11, valamint >= 2.6.0 és < 2.6.1. A Schannel-háttérrendszer nem érintett. Ez a legsürgősebb elem, mert hitelesítő adatok nélkül ássa alá egy hálózat felől elérhető szolgáltatás iránti bizalmat.
UFO. A CVE-2026-105793 (kritikus) lehetővé teszi, hogy egy hitelesített Mobile MCP-hívó szabadon megadott key_code értéket adjon át az Android adb shell input keyevent parancsnak, és az Android shell felhasználójaként további parancsokat hajtson végre egy jogosult eszközön. A CVE-2026-105788 ugyanilyen típusú injektálás a type_text és a launch_app funkciókban. A CVE-2026-105791 lehetővé teszi, hogy egy támadó által befolyásolt ügynökhívás tetszőleges futtatható fájlt vagy szkriptet indítson el Windows rendszeren a run_shell segítségével, mert a rendszer csak az első tokent ellenőrzi. Mindhárom a 3.0.9 előtti UFO-verziókat érinti, kivéve a CVE-2026-105788-at, amely a 3.0.10 előtti verziókat érinti.
SimpleChat. A CVE-2026-105797 a 0.261.031 előtti verziókat érinti. Egy jogosultság-ellenőrzési sorrendhiba lehetővé teszi, hogy egy hitelesített, alacsony jogosultságú felhasználó elhagyja a legfelső szintű MCP-típust, így egy ellenőrzés kimarad, majd a támadó által kiválasztott operációs rendszer szintű folyamatot indítson el az alkalmazásszolgáltatás identitása alatt, amikor egy akcióeszközt hívnak meg. A CVE-2026-105798 a 0.261.029 előtti verziókat érinti, és lehetővé teszi, hogy egy Owner, Admin vagy DocumentManager szerepkörű csoporttag olyan dokumentumfájlnevet mentsen el, amely a SimpleChat originjében tárolt szkriptet futtat, amikor egy másik tag a Megosztás gombra kattint.
Kiota. A CVE-2026-105796 a Java- és PHP-kódgenerálást érinti a 0.5.0-tól az 1.35.0 előtti verziókig. A dokumentációs megjegyzések tisztítószűrői törlik a blokk-megjegyzések lezáróit, ahelyett hogy semlegesítenék azokat, így egy rosszindulatú OpenAPI-leírás a generált megjegyzésen kívülre helyezheti a támadó által vezérelt szöveget; ha a kimenetet lefordítják vagy betöltik, a beinjektált kód végrehajtódhat. A CVE-2026-105795 alacsony súlyosságú, és egy nem biztonságos oauth_card_path hivatkozást másol a generált API-bővítmény-jegyzékekbe, ami csak akkor törheti meg a bővítménycsomag határát, ha egy alsóbb szintű gazdagép feloldja azt.
Javítási sorrend
Ebben a sorozatban nincs olyan CVE, amelyet kihasználtként jelölnének vagy amely szerepelne a CISA KEV katalógusában, ezért a CISA nem ír elő határidőt. A munkát ebben a sorrendben végezze:
- MsQuic tanúsítvány-ellenőrzés. Azonosítsa az OpenSSL-t vagy QuicTLS-t használó klienseket, különösen azokat, amelyek nem megbízható hálózatokról elérhetők. Az ilyen kapcsolatokat mindaddig nem megbízhatóként kezelje, amíg a kliens viselkedését nem javítják. A Schannel-felhasználókat ez nem érinti.
- Az UFO Mobile MCP-parancsinjektálás (CVE-2026-105793 és CVE-2026-105788). A Mobile MCP API-kulcsokat korlátozza megbízható hívókra, tiltsa le a jogosulatlan eszközök elérhetőségét, és ellenőrizze a csatlakoztatott eszközöket, hogy nem jelentek-e meg váratlan shell-parancsok, amíg az összetevőt nem javítják.
- A SimpleChat parancsinjektálás (CVE-2026-105797). Tekintse át a bővítmények felügyeletét és a szolgáltatásfiókok jogosultságait; ahol lehet, tiltsa le a személyes bővítményeket, és figyelje a váratlan folyamatindításokat.
- A Kiota kódinjektálás (CVE-2026-105796). Az OpenAPI-leírásokat a build-folyamatokban nem megbízható bemenetként kezelje; ne generáljon és ne fordítson le nem ellenőrzött specifikációkat, és ellenőrizze a generált kimenetet.
- Az UFO run_shell (CVE-2026-105791). Korlátozza, hogy ki hívhat meg ügynök-munkafolyamatokat, és auditálja az UFO-összetevőkből induló Windows-végrehajtást.
- A fennmaradó közepes és alacsony súlyosságú elemek az UFO-ban, a SimpleChatben és a Kiota-ban – deadlock, SSRF, fájlírás, tárolt XSS és jegyzékfájl-útvonal kezelés – a következő karbantartási időablakban, a magasabb kockázatú elemek után következzenek.
A CVE-rekordok nem mutatnak elérhető javítást ezekhez a bejegyzésekhez, annak ellenére, hogy a leírások javított verziókat említenek. Mielőtt egy konkrét verziószámra támaszkodna, erősítse meg az upstream kiadás állapotát.
A javításon túl
Az ilyen kiadások kezelhetők, ha a nyílt forráskódú összetevőket a javítási kör részének tekintik. Egy behatolási tesztet és megerősítést magában foglaló megbízás képes elkapni az injektálási, jogosultság-ellenőrzési sorrend és tisztítószűrő hibákat – például azokat, amelyek az UFO-ban, a SimpleChatben és a Kiota-ban fordulnak elő – még mielőtt azok éles környezetbe kerülnének. Amint a kód fut, a Menedzselt kiberbiztonsági felügyelet figyelheti azokat a kódvégrehajtási, jogosultságszint-emelési vagy hitelesítőadat-visszaélési eseményeket, amelyeket ezek a hibák tesznek lehetővé. Azoknak a csapatoknak, amelyek bizonytalanok abban, hogy egy QUIC- vagy automatizálási végpont elérhető-e az internet felől, a Virtuális CISO szolgáltatás segíthet feltérképezni a támadási felületet és meghatározni a javítások sorrendjét.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-105793 | UFO | Kritikus 9.1 | |
| CVE-2026-105794 | msquic | Kritikus 9.1 | |
| CVE-2026-105796 | kiota | Magas 8.8 | |
| CVE-2026-105788 | UFO | Magas 8.8 | |
| CVE-2026-105797 | simplechat | Magas 8.8 | |
| CVE-2026-105798 | simplechat | Magas 8.7 | |
| CVE-2026-105791 | UFO | Magas 7.5 | |
| CVE-2026-105792 | UFO | Közepes 6.5 | |
| CVE-2026-105790 | UFO | Közepes 6.4 | |
| CVE-2026-105789 | UFO | Közepes 5.4 | |
| CVE-2026-105795 | kiota | Alacsony 3.1 |
Hivatkozások
Exploit és elemzés
- github.com/microsoft/UFO/security/advisories/GHSA-5cjx-4375-4877
- github.com/microsoft/UFO/security/advisories/GHSA-6ppj-5886-4f26
- github.com/microsoft/simplechat/security/advisories/GHSA-h4mw-qw8m-5x4j
- github.com/microsoft/simplechat/security/advisories/GHSA-qwcw-r653-j8c6
- github.com/microsoft/UFO/security/advisories/GHSA-cmq9-vqjf-4q2q
- github.com/microsoft/UFO/security/advisories/GHSA-3hwr-qx8m-9xxx
- github.com/microsoft/UFO/security/advisories/GHSA-3pgm-xw75-hq27
Egyéb
- github.com/microsoft/UFO/commit/a538791043327a0c33731d5be428867a5fd71794
- github.com/microsoft/UFO/releases/tag/v3.0.9
- github.com/microsoft/msquic/security/advisories/GHSA-w5f4-fx9m-m4q7
- github.com/microsoft/msquic/pull/6274
- github.com/microsoft/msquic/pull/6275
- github.com/microsoft/msquic/pull/6276
- github.com/microsoft/msquic/pull/6277
- github.com/microsoft/msquic/commit/0591586443cc73a2d2cfb679527d91a144b4a412
CVE
- CVE-2026-105793 — cve.org
- CVE-2026-105793 — NVD
- EUVD-2026-93421 — ENISA EUVD
- CVE-2026-105794 — cve.org
- CVE-2026-105794 — NVD
- EUVD-2026-93422 — ENISA EUVD
- CVE-2026-105796 — cve.org
- CVE-2026-105796 — NVD
- EUVD-2026-93425 — ENISA EUVD
- CVE-2026-105788 — cve.org
- CVE-2026-105788 — NVD
- EUVD-2026-93405 — ENISA EUVD
- CVE-2026-105797 — cve.org
- CVE-2026-105797 — NVD
- EUVD-2026-93426 — ENISA EUVD
- CVE-2026-105798 — cve.org
- CVE-2026-105798 — NVD
- EUVD-2026-93427 — ENISA EUVD
- CVE-2026-105791 — cve.org
- CVE-2026-105791 — NVD
- EUVD-2026-93419 — ENISA EUVD
- CVE-2026-105792 — cve.org
- CVE-2026-105792 — NVD
- EUVD-2026-93420 — ENISA EUVD
- CVE-2026-105790 — cve.org
- CVE-2026-105790 — NVD
- EUVD-2026-93407 — ENISA EUVD
- CVE-2026-105789 — cve.org
- CVE-2026-105789 — NVD
- EUVD-2026-93406 — ENISA EUVD
- CVE-2026-105795 — cve.org
- CVE-2026-105795 — NVD
- EUVD-2026-93424 — ENISA EUVD