CVE-2026-33096Windows HTTP.sys 驱动程序存在越界读取漏洞。未经认证的远程攻击者可利用此漏洞,通过网络向目标发送特制数据包。当系统解析该数据包时,会触发越界读取异常,导致服务崩溃或拒绝服务,严重影响系统可用性。
该漏洞位于 Windows HTTP 协议栈 (HTTP.sys) 中,其根本原因是在处理特定 HTTP 请求字段时,未能严格验证输入数据的长度与目标内存缓冲区的边界限制。HTTP.sys 是 Windows 处理 HTTP 流量的核心组件。攻击者无需任何认证(PR:N)且无需用户交互(UI:N),即可通过网络(AV:N)向量发起攻击。通过构造精心设计的恶意 HTTP 请求包,攻击者可诱导 HTTP.sys 在解析过程中读取超出分配内存范围的数据。虽然漏洞机制为越界读取,但在该场景下,非法的内存访问会导致系统内核态异常,进而触发服务进程终止或系统崩溃(BSOD),从而实现拒绝服务攻击,破坏系统可用性(A:H)。