CVE-2026-54128

microsoft windows_10_1607: Use-After-Free

Affected

  • microsoft/windows_10_1607 lt *..10.0.14393.9339
  • microsoft/windows_10_1607 lt *..10.0.14393.9339
  • microsoft/windows_10_1809 lt *..10.0.17763.9020
  • microsoft/windows_10_1809 lt *..10.0.17763.9020
  • microsoft/windows_10_21h2 lt *..10.0.19044.7548
  • microsoft/windows_10_22h2 lt *..10.0.19045.7548
  • microsoft/windows_11_24h2 lt *..10.0.26100.8875
  • microsoft/windows_11_25h2 lt *..10.0.26200.8875
  • microsoft/windows_11_26h1 lt *..10.0.28000.2269
  • microsoft/windows_11_26h1 lt *..10.0.28000.2525
  • microsoft/windows_server_2016 lt *..10.0.14393.9339
  • microsoft/windows_server_2019 lt *..10.0.17763.9020
  • microsoft/windows_server_2022 lt *..10.0.20348.5386
  • microsoft/windows_server_2025 lt *..10.0.26100.33158

Description

Use after free in Windows DHCP Client allows an unauthorized attacker to execute code locally.

Affected operating systems

  • windows

    microsoft / windows_10_1607

  • windows

    microsoft / windows_10_1809

  • windows

    microsoft / windows_10_21h2

  • windows

    microsoft / windows_10_22h2

  • windows

    microsoft / windows_11_24h2

  • windows

    microsoft / windows_11_25h2

  • windows

    microsoft / windows_11_26h1

  • windows

    microsoft / windows_server_2012

  • windows

    microsoft / windows_server_2016

  • windows

    microsoft / windows_server_2019

  • windows

    microsoft / windows_server_2022

  • windows

    microsoft / windows_server_2025

Metrics

8.4
Source: nvd-v3
28.2 %
Elevated — this CVE ranks above at least 10% of all CVEs scored today.
Show all metrics
Severity
high
no public PoC known
0.4 %
Low — model estimates < 1% exploitation likelihood.
Published
2026-07-14 18:18 UTC
CWE-416

Weakness classes (CWE)

  • CWE-416Variant

    Use After Free

    The product reuses or references memory after it has been freed. At some point afterward, the memory may be allocated again and saved in another pointer, while the original pointer references a location somewhere within the new allocation. Any operations using the original pointer are no longer valid because the memory "belongs" to the code that operates on the new pointer.

    cwe.mitre.org →

References & sources

Reanalysis & status changes

Chronological NVD audit events for this CVE — reanalyses, CVSS updates, CPE diffs.

  1. CVE Modified2026-07-22 16:18 UTC· secure@microsoft.com
    • Affected: Windows 10 Version 1607, Windows 10 Version 1809, Windows 10 Version 21H2 (+15) → Windows 10 Version 1607, Windows 10 Version 1809, Windows 10 Version 21H2 (+15)
  2. Initial Analysis2026-07-21 20:14 UTC· nvd@nist.gov
    • CPE Configuration: OR *cpe:2.3:o:microsoft:windows_server_2012:-:*:*:*:*:*:*:* *cpe:2.3:o:microsoft:windows_11_26h1:*:*:*:*:*:*:x64:* versions up to (excluding) 10.0.28000.2269 *cpe:2.3:o:microsoft:windows_10_1607:*:*:*:*:*:*:x64:* versions up to (excluding) 10.0.14393.9339 *cpe:2.3:o:microsoft:windows_10_1607:*:*:*:*:*:*:x86:* versions up to (excluding) 10.0.14393.9339 *cpe:2.3:o:microsoft:windows_10_1809:*:*:*:*:*:*:x64:* versions up to (excluding) 10.0.17763.9020 *cpe:2.3:o:microsoft:windows_10_1809:*:*:*:*:*:*:x86:* versions up to (excluding) 10.0.17763.9020 *cpe:2.3:o:microsoft:windows_server_2016:*:*:*:*:*:*:*:* versions up to (excluding) 10.0.14393.9339 *cpe:2.3:o:microsoft:windows_server_2019:*:*:*:*:*:*:*:* versions up to (excluding) 10.0.17763.9020 *cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:* versions up to (excluding) 10.0.20348.5386 *cpe:2.3:o:microsoft:windows_server_2025:*:*:*:*:*:*:*:* versions up to (excluding) 10.0.26100.33158 *cpe:2.3:o:microsoft:windows_11_26h1:*:*:*:*:*:*:arm64:* versions up to (excluding) 10.0.28000.2525 *cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:*:* versions up to (excluding) 10.0.19044.7548 *cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:*:* versions up to (excluding) 10.0.19045.7548 *cpe:2.3:o:microsoft:windows_11_24h2:*:*:*:*:*:*:*:* versions up to (excluding) 10.0.26100.8875 *cpe:2.3:o:microsoft:windows_11_25h2:*:*:*:*:*:*:*:* versions up to (excluding) 10.0.26200.8875
    • Reference Type: Microsoft Corporation: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54128 Types: Patch, Vendor Advisory

Linked advisories