CVE-2026-47291: Kritisk sårbarhet i Windows HTTP.sys tillåter fjärrkörning av kod som kernel
En kritisk sårbarhet i Windows HTTP.sys, den kernel-baserade HTTP-drivrutinen som används av Microsoft Internet Information Services (IIS), gör det möjligt för en oautentiserad angripare att köra kod med kernelrättigheter. Sårbarheten spåras som CVE-2026-47291 och publicerades av Zero Day Initiative den 9-10 juli 2026 efter att Microsoft patchat den i juli Patch Tuesday.
Vad är HTTP.sys?
HTTP.sys är en kernel-baserad drivrutin i Windows som hanterar inkommande HTTP- och HTTPS-förfrågningar för IIS och andra tjänster som registrerar URL-prefix. Eftersom drivrutinen körs i kernel-läge är konsekvenserna av en lyckad attack allvarliga: angriparen kan potentiellt ta full kontroll över systemet.
Hur sårbarheten fungerar
Bristen uppstår på grund av felaktig validering av inkommande HTTP-förfrågningar. En angripare kan skicka specialanpassade HTTP-paket till ett drabbat system utan att behöva autentisera sig. I det bästa fallet orsakar det en denial-of-service och systemet kraschar. I det sämsta fallet leder det till kodkörning med kernelrättigheter, vilket innebär full kontroll över servern.
Attacken kräver alltså bara nätverksåtkomst till port 80 eller 443 på en Windows Server som kör IIS. Ingen inloggning, inget användarinteraktion.
Vilka system är drabbade?
Alla Windows Server-versioner som kör IIS och har HTTP.sys exponerat mot nätverket är potentiellt drabbade. Det inkluderar Windows Server 2019, 2022 och 2025. Även Windows 10 och Windows 11 med aktiverade webbtjänster kan påverkas.
Åtgärder
- Installera Microsofts juliuppdatering (Patch Tuesday juli 2026) omedelbart på alla Windows Server-system
- Prioritera servrar som är direkt exponerade mot internet med öppna HTTP/HTTPS-portar
- Begränsa åtkomst till IIS-tjänster via brandvägg eller WAF om patch inte kan installeras omedelbart
- Övervaka nätverkstrafik mot port 80 och 443 för avvikande HTTP-mönster
- Verifiera att patchstatus är komplett på alla Windows Server-system i miljön
Eftersom sårbarheten är fjärrutnyttjad och kräver noll autentisering bör den hanteras som en akut prioritet. BlckIT hjälper organisationer med patch management och sårbarhetshantering. Kontakta oss för att säkerställa att era Windows-miljöer är skyddade.