Microsoft разкри нова уязвимост в сигурността на Microsoft Edge (базиран на Chromium), която може да позволи на отдалечен атакуващ да изпълни произволен код върху засегнатите системи.

Проблемът, проследяван като CVE-2026-57992, произтича от грешка при управлението на паметта от типа Use-After-Free (UAF) и има CVSS оценка от 7.5 (висока степен). Към момента на публикуване няма налична кръпка или публично достъпен експлойт (Proof-of-Concept).

Уязвимостта позволява на неоторизиран атакуващ да изпълни код по мрежата, като подмами потребителя да посети специално създадена уеб страница. Векторът на атака е мрежови, изисква взаимодействие с потребителя и има висока сложност на изпълнение. За успешна експлоатация атакуващият трябва да създаде измамни или невидими елементи във форми на зловредна страница и да разчита жертвата да извърши две последователни действия на докосване/кликване, които неволно задействат функцията за автоматично попълване (autofill) на Edge.

Тъй като атакуващите не могат да принудят потребителите да посетят зловредно съдържание, те обикновено разчитат на социално инженерство чрез фишинг имейли или съобщения. При успешна експлоатация CVE-2026-57992 може да доведе до пълно компрометиране на системата в контекста на браузърния процес.

Препоръчителни мерки за защита до излизане на официална кръпка:

  • Следене на центъра за сигурност на Microsoft (MSRC) за нови актуализации.
  • Обучение на потребителите да избягват подозрителни линкове.
  • Активиране на функции за повишена сигурност в браузъра (Enhanced Security Mode).
  • Ограничаване на функцията за автоматично попълване (autofill) в корпоративни среди.