HTTP.sys 头部累积式内核 RCE(CVE-2026-47291)

HTTP.sys 头部累积式内核 RCE(CVE-2026-47291)

一句话:TrendAI/ZDI 详细分析了 Windows HTTP 协议栈的远程未认证内核代码执行
(CVSS 9.8)——利用需要在单连接里持续累积上千个 header field line,约 11 分钟慢速
交互才凑齐破坏条件,是一种"慢速堆积"型内核利用形态。

要点

原语抽象:破坏条件的时间摊销——把需要瞬时达成的流量特征摊到 11 分钟
长连接慢速交互里,绕开速率型/瞬时异常检测,代价是把利用变成可被行为观测的长驻过程。
亲戚手法:Windows 内核网络栈 RCE 家族(HTTP.sys 此前 CVE-2021-31166 HTTP/3 RCE);
差异:形态从"畸形报文一击"变为"合法报文的慢速堆积",检测从签名问题变成行为统计问题。
防御启示:对长连接实施头部数量/字节预算与连接时长上限;"默认值安全、改过
注册表才暴露"的部署要做配置漂移排查——漏洞可能有但暴露面由配置决定。

原文: https://www.thezdi.com/blog/2026/7/9/cve-2026-47291-remote-code-execution-in-the-windows-httpsys
来源发布时间: 2026-07-09