HTTP.sys 头部累积式内核 RCE(CVE-2026-47291)
HTTP.sys 头部累积式内核 RCE(CVE-2026-47291)
一句话:TrendAI/ZDI 详细分析了 Windows HTTP 协议栈的远程未认证内核代码执行
(CVSS 9.8)——利用需要在单连接里持续累积上千个 header field line,约 11 分钟慢速
交互才凑齐破坏条件,是一种"慢速堆积"型内核利用形态。
要点:
- 远程未认证、无用户交互,最坏情况内核权限代码执行;2026 年 6 月补丁周期修复
- 默认 MaxRequestBytes 注册表值的系统不受影响(微软给了注册表缓解脚本),改过该值的
部署才暴露——武器化前的目标筛选依据 - 利用特征是单请求 >1000 个 header 行、单连接持续约 11 分钟;这把利用变成了可被
流量侧观测的长驻行为,也意味着攻击者要过 TLS 长连接维持这一关 - 检测面:解密流量数 header 行数(低误报);加密流量看"单 TLS record 短载荷 + 超
1000 条 record"启发式(高误报)+ 连接时长辅助
原语抽象:破坏条件的时间摊销——把需要瞬时达成的流量特征摊到 11 分钟
长连接慢速交互里,绕开速率型/瞬时异常检测,代价是把利用变成可被行为观测的长驻过程。
亲戚手法:Windows 内核网络栈 RCE 家族(HTTP.sys 此前 CVE-2021-31166 HTTP/3 RCE);
差异:形态从"畸形报文一击"变为"合法报文的慢速堆积",检测从签名问题变成行为统计问题。
防御启示:对长连接实施头部数量/字节预算与连接时长上限;"默认值安全、改过
注册表才暴露"的部署要做配置漂移排查——漏洞可能有但暴露面由配置决定。
原文: https://www.thezdi.com/blog/2026/7/9/cve-2026-47291-remote-code-execution-in-the-windows-httpsys
来源发布时间: 2026-07-09