Windows 11 и Windows Server 2025 са засегнати от уязвимост с висока степен на сериозност в Brokering File System (BFS) на Microsoft, идентифицирана като CVE-2026-50458, която позволява локално ескалиране на привилегии в засегнатите системи.

Несъвършенството се намира в драйвера bfs.sys. Този драйвер за минифилтри управлява достъпа до файлове, канали (pipes) и регистри между приложения в изолирана среда (като AppContainer и UWP приложения) и операционната система.

Тази уязвимост, подробно описана от Rotce, засяга Windows 11 версии 24H2, 25H2 и 26H1 както на x64, така и на ARM64 архитектури, както и Windows Server 2025, включително инсталации на Server Core, преди конкретни коригирани версии.

Уязвимостта възниква от състояние на използване на паметта след нейното освобождаване (use-after-free) поради състезание за ресурси (race condition) при вътрешната обработка на директории в BFS. Когато се изпълняват едновременни операции по един и същ път, това може да доведе до освобождаване на обекти в ядрото, докато те все още се използват, което нарушава гаранциите за безопасност на паметта.

Microsoft класифицира този проблем като уязвимост за ескалиране на привилегии, присвоявайки му CVSS 3.1 оценка от 7.8, което показва високо ниво на риск.

За да експлоатира CVE-2026-50458, атакуващият трябва да има локален удостоверен достъп, обикновено като потребител с ниски привилегии или чрез изпълнение на код в изолирана среда.

Чрез изпращане на специално изготвени IOCTL заявки към BFS устройството и злоупотреба с интерфейса за задаване на политики, атакуващият може да манипулира множество нишки през уязвимия път, което в крайна сметка води до компрометиране на паметта на ядрото и ескалиране на привилегиите до ниво SYSTEM.

Според бюлетина за сигурност на Rotcee в GitHub, уязвимостта произтича от състезание за ресурси и дефект от тип „use-after-free“, което позволява на атакуващите да получат пълен контрол над засегнатите системи и да компрометират поверителността, целостта и наличността.

Въпреки че BFS е проектирана да гарантира строго изолиране на приложения в изолирана среда, експлоатирането на този дефект компрометира това разделение. То позволява на атакуващия да премине от ограничена среда към пълен контрол над системата.

Телеметрията и анализите на доставчика показват, че Windows 11 версии 24H2, 25H2 и 26H1 са уязвими, ако работят с версии, по-ранни съответно от 26100.8875, 26200.8875 и 28000.2269.

Windows Server 2025 е изложен на подобен риск за версии под 26100.33158, което прави приложенията, разчитащи на изолирана среда, особено уязвими.

Към момента няма докладвани потвърдени случаи на експлоатация или използване на рансъмуер чрез CVE-2026-50458 и тя не фигурира в списъка на CISA за известни експлоатирани уязвимости.

Въпреки това, естеството на уязвимостта на ниво ядро и широкото разпространение на Windows 11 и Server 2025 в корпоративни среди изискват спешно внимание от екипите по сигурността.

Microsoft пусна корекция за сигурност за тази уязвимост в актуализациите от юли 2026 г. (Patch Tuesday), включена в кумулативния пакет KB5101650 за Windows 11 версии 24H2 и 25H2, със съответните актуализации за 26H1 и Windows Server 2025.

Организациите трябва да оценят своите системи под Windows 11 или Server 2025, да проверят номерата на компилациите спрямо уязвимите диапазони и да интегрират актуализациите за сигурност от юли 2026 г. в своите графици за инсталиране на корекции за сигурност.

В ситуации, при които незабавните актуализации се забавят, екипите по сигурността трябва да ограничат правата за локално влизане и изпълнение за акаунти с ниски привилегии, да затегнат контрола на приложенията и да наблюдават за аномалии в активността на драйвера BFS, докато се приложи отстраняване на уязвимостта.