Microsoft potwierdził istnienie luki typu zero-day w protokole FTP serwerów IIS. Błąd dotyczy edycji 5.0, 5.1 i 6.0. Dziura umożliwia napastnikowi zdalne wykonanie kodu na podłączonym do sieci serwerze z włączoną obsługą FTP.
Opublikowano już szkodliwy kod wykorzystujący tę lukę, jednak jak dotąd nie ma doniesień o atakach. Microsoft informuje, że problem leży w obsłudze katalogów z odpowiednio spreparowanymi, długimi nazwami. Atak może zostać przeprowadzony przez użytkownika, który ma prawo logować się do serwera i tworzyć katalogi.
Najbardziej narażone są edycje 5.0 i 5.1. Wersja 6.0 została skompilowana z użyciem opcji /GS, co czyni błąd trudniejszym do wykorzystania. Upubliczniony szkodliwy kod nie potrafi ominąć tego zabezpieczenia. Atak może jednak doprowadzić do zakłócenia pracy oprogramowania.