0x00 写在前面
本次测试仅供学习使用,如若非法他用,与平台和本文作者无关,需自行负责!
0x01 漏洞介绍

Microsoft HTTP.sys 是美国微软公司的一个 HTTP 协议栈组件,主要用于处理 HTTP 请求,其他功能还包括请求解析、缓存管理和内核级数据转发。
Microsoft HTTP.sys 存在安全漏洞,该漏洞源于堆缓冲区溢出,可能导致已授权攻击者在本地提升权限。

0x02 影响版本
10.0.14393.0 <= Windows 10 Version 1607 < 10.0.14393.9418
10.0.17763.0 <= Windows 10 Version 1809 < 10.0.17763.9121
10.0.19044.0 <= Windows 10 Version 21H2 < 10.0.19044.7663
10.0.19045.0 <= Windows 10 Version 22H2 < 10.0.19045.7663
10.0.22631.0 <= Windows 11 Version 23H2 < 10.0.22631.7517
10.0.26100.0 <= Windows 11 Version 24H2 < 10.0.26100.9168
10.0.26200.0 <= Windows 11 Version 25H2 < 10.0.26200.9168
10.0.28000.0 <= Windows 11 Version 26H1 < 10.0.28000.2704
6.2.9200.0 <= Windows Server 2012 < 6.2.9200.26280
6.3.9600.0 <= Windows Server 2012 R2 < 6.3.9600.23338
10.0.14393.0 <= Windows Server 2016 < 10.0.14393.9418
10.0.17763.0 <= Windows Server 2019 < 10.0.17763.9121
10.0.20348.0 <= Windows Server 2022 < 10.0.20348.5499
10.0.26100.0 <= Windows Server 2025 < 10.0.26100.33296
利用条件:
攻击者拥有低权限用户。
漏洞成因:
整数溢出,导致计算出的缓冲区大小远小于实际需要的大小。
0x03 漏洞复现
1. 访问环境

2. 漏洞利用
POC 地址如下:
https://github.com/nhh9905/CVE-2026-62735
https://hackmd.io/@nhh/Hy6Oem7_Me
3. 垂直提权 administrator → system

从截图左侧可以看到, poc.exe 运行后依次完成了管道填充、内存喷射、触发漏洞、捕获 IRP 模板、复制 SYSTEM 令牌等一系列操作。右侧管理员权限的 cmd 窗口中,执行 whoami 后输出了 nt authority\system,表明已成功获取系统级权限。
0x04 修复建议
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62735
https://github.com/nhh9905/CVE-2026-62735/tree/main
https://www.zerodayinitiative.com/advisories/ZDI-26-536/
https://hackmd.io/@nhh/Hy6Oem7_Me
临时缓解措施:
白名单访问系统、加固普通用户密码复杂度、禁用 3389 远程访问。
建议尽快升级修复漏洞,再次声明本文仅供学习使用,非法他用责任自负!

|