CVE-2026-24301 в Windows 10/11: инъекция команд в Microsoft Copilot

CVE: CVE-2026-24301
Продукт: Windows 10/11
Дата публикации: 18.08.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 1,63%; процентиль 74,29%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-24301 в Microsoft Copilot позволяет неавторизованному злоумышленнику выполнять инъекцию команд через сеть. Проблема классифицируется как HIGH (CVSS 8.8) и требует взаимодействия пользователя. Материал описывает технические характеристики, условия эксплуатации и методы проверки состояния системы в Windows 10/11.

Основные характеристики​


CVE-2026-24301 относится к классу CWE-77 (Command Injection). Уязвимость возникает из-за неправильной нейтрализации специальных элементов, используемых в командах. Вектор атаки сетевой (AV:N), сложность эксплуатации низкая (AC:L), права не требуются (PR:N), но требуется взаимодействие пользователя (UI:R). Влияние на конфиденциальность, целостность и доступность оценивается как высокое (H). Статус уязвимости в базе NVD — Received.

Какие продукты и версии затронуты​


Официальные данные указывают на затронутый компонент Microsoft Copilot. В контексте раздела Windows 10/11 это подразумевает версии операционных систем, где данный компонент интегрирован или предустановлен. Точный список затронутых сборок ОС не указан в доступных источниках, однако риск актуален для всех систем, использующих уязвимую версию Copilot.

Причина уязвимости​


Причиной уязвимости является недостаточная валидация и санитизация пользовательского ввода, передаваемого в команды системы. Специальные символы или конструкции, введенные злоумышленником, интерпретируются как часть исполняемого кода или командной строки, что приводит к выполнению непредусмотренных действий.

Как работает атака​


Атакующий использует сетевой канал для отправки специально сформированных данных, содержащих инъекционные последовательности. Поскольку требуется взаимодействие пользователя (UI:R), жертва должна выполнить определенное действие, например, открыть вредоносный документ, перейти по ссылке или взаимодействовать с интерфейсом Copilot, который обрабатывает эти данные. При обработке ввода специальные элементы не нейтрализуются, что позволяет внедрить и выполнить произвольную команду.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо наличие уязвимой версии Microsoft Copilot в системе Windows 10/11. Критическим условием является взаимодействие пользователя с вредоносным контентом. Атакующий не требует предварительных прав доступа к системе (PR:N), но должен убедить пользователя совершить действие, инициирующее обработку уязвимого ввода.

Возможный сценарий атаки​


Злоумышленник рассылает фишинговое сообщение или размещает вредоносный ресурс, содержащий инъекционную нагрузку. Пользователь Windows 10/11 открывает этот ресурс или взаимодействует с ним в среде, где активен Microsoft Copilot. При обработке данных компонент Copilot передает неочищенный ввод в системную команду. Это приводит к выполнению кода от имени текущего пользователя, что может привести к раскрытию конфиденциальной информации, компрометации целостности системы или нарушению ее доступности.

Есть ли публичный эксплойт​


В доступных официальных источниках нет подтвержденных сведений о публичном эксплойте или PoC для CVE-2026-24301. Отсутствие публичного кода не исключает возможности разработки эксплойтов в закрытых каналах. EPSS-оценка составляет 0.0163 (74.29-й процентиль), что указывает на умеренную вероятность эксплуатации в ближайшем будущем.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-24301 не опубликованы. Общие признаки могут включать необычную активность процессов, связанных с Microsoft Copilot, попытки запуска системных команд из контекста приложения, а также аномальные сетевые соединения, инициированные компонентами Copilot. Эти признаки неспецифичны и требуют детального анализа.

Как обнаружить атаку​


Для обнаружения признаков эксплуатации рекомендуется мониторинг журналов безопасности Windows и событий приложения. Обратите внимание на попытки выполнения команд из процессов, связанных с Copilot. Также полезно анализировать сетевой трафик на предмет исходящих соединений, инициированных этим компонентом, особенно если они не соответствуют ожидаемому поведению.

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды в PowerShell:

Код:
winver
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команда winver покажет версию ОС. Get-ComputerInfo предоставит детали сборки. Get-HotFix позволит проверить наличие последних патчей безопасности.

Исправление​


Единственным подтвержденным методом устранения уязвимости является установка официальных обновлений безопасности от Microsoft. Согласно данным MSRC, исправление включено в пакет обновлений за август 2026 года (2026-Aug). Необходимо убедиться, что система Windows 10/11 обновлена до последней доступной версии, содержащей патч для CVE-2026-24301.

Временные меры защиты​


До установки обновления рекомендуется ограничить взаимодействие с недоверенными источниками. Отключите или ограничьте функциональность Microsoft Copilot, если она не критична для рабочих процессов. Используйте групповые политики для запрета запуска неизвестных скриптов или команд из контекста приложений. Ограничьте права пользователей до минимально необходимых.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что сборка ОС соответствует версии, содержащей исправление. Используйте команду Get-HotFix для поиска KB-артикла, связанного с августовскими обновлениями 2026 года. Убедитесь, что компонент Copilot обновлен до последней версии. Проверьте отсутствие аномальной активности в журналах после применения патча.

Вывод​


CVE-2026-24301 представляет серьезную угрозу для систем Windows 10/11 с установленным Microsoft Copilot. Высокий балл CVSS и возможность удаленной атаки требуют немедленного внимания. Установка августовских обновлений 2026 года является обязательной мерой. До этого момента следует применять временные ограничения на использование Copilot и взаимодействие с внешними данными.

Официальные источники​


  1. NVD — CVE-2026-24301
  2. FIRST EPSS — CVE-2026-24301
  3. JSON data

История обновлений статьи​


  • 20.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ