CVE-2026-62815: Ley de ejecución de código remoto sin autenticación de Microsoft QUIC
Análisis técnico profundo de CVE-2026-62815, un CVSS 9.8 vulnerabilidad sin uso en Microsoft QUIC permitiendo cero clic en RCE sobre UDP.
Un fallo crítico CVSS 9.8 de uso después de libre en la pila de contactos MsQuic de Microsoft expone los puntos finales de Windows y los clústeres de servidor para la ejecución de código remoto de pre-authenticación sobre UDP.
CVE-2026-62815 (CWE-416: Use After Free) Severidad: Crítica (CVSS 9.8) Situación: ⚠️ Critical Security Patch Issued (High Priority) Sistemas afectados: Windows 11 (all editions), Windows Server 2022, Windows Server 2025 with MsQuic / HTTP/3 enabled Fijado en: August 2026 Cumulative Security UpdatesProtocolo Mecánica " Vulnerability Vector
El protocolo de transporte QUIC (RFC 9000) funciona sobre UDP para proporcionar conexiones múltiples y cifradas para HTTP/3 y SMB sobre QUIC. Aplicación nativa de Microsoft (msquic.sys / msquic.dll) mantiene tablas estatales para ID de conexión activa, asignaciones de flujo y apretones de manos cripto.
CVE-2026-62815 deriva de la gestión inadecuada del ciclo de vida al manejar fuera de orden NEW_CONNECTION_ID retiros de marco durante la migración de conexión simultánea. Cuando un atacante envía ráfagas especialmente elaboradas con números de secuencia de conexión retirados desajustados, la memoria para el contexto de conexión se libera mientras los hilos de los trabajadores continúan procesando las cargas de paquetes, creando una condición de uso explotable después de libre.
Detección de redes " Telemetría
msquic.sys or NETIO.SYS.