Asayomu Tech
注目★★★★GitHub Advisory

Microsoft QUICに認証前RCE、CVSS 10.0で即時対策

30秒で把握

  • 1Microsoft QUICで認証不要のリモートコード実行が可能
  • 2CVE-2026-62815はCVSS 10.0、細工したパケットで攻撃
  • 3path promotionをガードする修正を適用し影響範囲を確認

要約

Microsoft QUICでuse-after-freeの脆弱性CVE-2026-62815が確認され、ネットワーク経由のリモートコード実行を許す。認証不要・ユーザー操作不要で、細工したパケットを送るだけで攻撃できる。CVSS v4の総合スコアは10.0で、機密性・完全性・可用性への影響はいずれもHigh。原因は受信パケットによるネットワークパスの生成・削除時にポインタが無効化されることにあり、修正ではpath promotionをガードした。

あなたへの影響

Microsoft QUICを組み込むサービスの運用チームは、影響範囲を確認し、提供された修正を適用できるか直ちに検証してください。

推奨:use-after-freeは解放済みメモリを再利用するメモリ安全性の欠陥です。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。