CVE-2019-0903: Microsoft GDI Remote Code Execution Vulnerability

High severity, CVSS 8.8. Actively exploited: in CISA KEV since 2022-03-25. EPSS: 21.7% chance of exploitation in the next 30 days.

A remote code execution vulnerability exists in the way that the Windows Graphics Device Interface (GDI) handles objects in the memory, aka 'GDI+ Remote Code Execution Vulnerability'.

Affected products

  • Microsoft Windows 10 1507: affected versions not specified
  • Microsoft Windows 10 1607: affected versions not specified
  • Microsoft Windows 10 1703: affected versions not specified
  • Microsoft Windows 10 1709: affected versions not specified
  • Microsoft Windows 10 1803: affected versions not specified
  • Microsoft Windows 10 1809: affected versions not specified
  • Microsoft Windows 10 1903: affected versions not specified
  • Microsoft Windows 7: affected versions not specified
  • Microsoft Windows 8.1: affected versions not specified
  • Microsoft Windows Rt 8.1: affected versions not specified
  • Microsoft Windows Server 1803: affected versions not specified
  • Microsoft Windows Server 1903: affected versions not specified
  • Microsoft Windows Server 2008: affected versions not specified; version r2 only
  • Microsoft Windows Server 2012: affected versions not specified; version r2 only
  • Microsoft Windows Server 2016: affected versions not specified
  • Microsoft Windows Server 2019: affected versions not specified

Published 2019-05-16. Last modified 2026-06-17.