W ramach lipcowego Patch Tuesday Microsoft opublikował poprawkę dla CVE-2026-55010 - krytycznej luki w oficjalnym oprogramowaniu Bedrock Dedicated Server, czyli darmowym serwerze dedykowanym do Minecrafta w wersji Bedrock. Błąd otrzymał ocenę 9,8 w skali CVSS 3.1 (wektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), co oznacza atak przez sieć, niską złożoność, brak wymaganej autoryzacji i brak potrzeby jakiejkolwiek interakcji ze strony ofiary.
Na czym polega błąd
To przepełnienie bufora na stercie (ang. heap-based buffer overflow), które pozwala nieuwierzytelnionemu napastnikowi zdalnie wykonać dowolny kod na maszynie hostującej serwer. W praktyce oznacza to, że atakujący nie potrzebuje konta Microsoft, hasła operatora ani zalogowanego gracza - wystarczy dostęp sieciowy do portu serwera, by przejąć nad nim pełną kontrolę.
Zagrożone jest oficjalne oprogramowanie Bedrock Dedicated Server działające na Windows 10, Windows Server 2016 i nowszych oraz na Linuksie. Dotyczy to więc nie tylko dużych firm hostingowych, ale przede wszystkim domowych entuzjastów, szkół korzystających z Minecraft Education oraz setek małych, prywatnych serwerów prowadzonych przez społeczności graczy - w tym wielu polskich serwerów Bedrock stawianych samodzielnie na własnych komputerach lub tanich VPS-ach.
Co niepokoi badaczy bezpieczeństwa
Zwraca uwagę, że oficjalny biuletyn Microsoftu, w przeciwieństwie do większości krytycznych CVE tej firmy, nie zawiera jasnej tabeli wersji podatnych i już załatanych. Utrudnia to administratorom jednoznaczne sprawdzenie, czy ich instalacja wymaga aktualizacji, czy już otrzymała poprawkę automatycznie.
To nie pierwszy w ostatnich tygodniach poważny problem z bezpieczeństwem pamięci w silniku Bedrock. W czerwcu badacz Hrvoje Mišetić z OtterSec opisał na konferencji HITCON 2026 zupełnie inny, ale równie groźny łańcuch błędów - 4-bajtowe przepełnienie bufora w przestarzałej bibliotece stb_image.h odpowiedzialnej za parsowanie plików GIF w paczkach zasobów, które po połączeniu z nadużyciem skryptów Molang pozwalało ominąć zabezpieczenia ASLR i Control Flow Guard i doprowadzić do zdalnego wykonania kodu na komputerze gracza łączącego się ze złośliwym serwerem. To osobna, wcześniej już naprawiona luka, ale razem z CVE-2026-55010 pokazuje, że silnik Bedrock w obu kierunkach - klient łączący się z serwerem i serwer przyjmujący połączenia - wymaga w tym roku szczególnej czujności.
Co powinni zrobić administratorzy serwerów
- Natychmiast pobrać najnowszą wersję Bedrock Dedicated Server bezpośrednio ze strony minecraft.net - aktualizacja nie instaluje się automatycznie w przypadku samodzielnie hostowanych instancji.
- Ograniczyć dostęp sieciowy do portu UDP 19132 wyłącznie do zaufanych adresów, jeśli serwer nie musi być publicznie widoczny.
- Uruchamiać proces serwera na koncie z ograniczonymi uprawnieniami, a nie jako administrator czy root.
- Zrobić inwentaryzację wszystkich uruchomionych instancji serwera Bedrock w swojej sieci - łatwo zapomnieć o testowym serwerze postawionym „na chwilę” miesiące temu.
Dla graczy korzystających wyłącznie z oficjalnych Realms albo serwerów utrzymywanych przez dużych, profesjonalnych hostingodawców ryzyko jest minimalne - ci dostawcy zwykle aktualizują oprogramowanie automatycznie. Zagrożeni są przede wszystkim ci, którzy sami postawili serwer Bedrock w domu, w szkole albo dla niewielkiej społeczności znajomych i mogą nie śledzić na bieżąco biuletynów bezpieczeństwa Microsoftu.
Źródła
- CVE-2026-55010 - Security Update Guide (msrc.microsoft.com)
- Critical 9.8 RCE Flaw in Minecraft Bedrock Server Requires Immediate Manual Update (windowsnews.ai)
- Microsoft Patches Record 622 Vulnerabilities, Including Two Exploited Zero-Days (securityweek.com)
- Pwning Minecraft: 4-Byte Heap Overflow to RCE (osec.io)
Komentarze