CVE-2026-24301 в Windows 10/11: инъекция команд в Microsoft Copilot

CVE: CVE-2026-24301
Продукт: Windows 10/11
Дата публикации: 18.08.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 1,63%; процентиль 74,36%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-24301 в Microsoft Copilot позволяет неавторизованному атакующему выполнять инъекцию команд (CWE-77), что приводит к раскрытию конфиденциальной информации по сети. Оценка риска CVSS 8.8 (HIGH) обусловлена низким порогом сложности атаки и необходимостью лишь минимального взаимодействия пользователя. Статья рассматривает технические аспекты уязвимости, методы проверки версии системы и шаги по устранению угрозы.

Основные характеристики​


Уязвимость классифицируется как инъекция команд (CWE-77) в компоненте Microsoft Copilot. Вектор атаки сетевой (AV:N), сложность эксплуатации низкая (AC:L), аутентификация не требуется (PR:N), однако необходимо взаимодействие пользователя (UI:R). Влияние на конфиденциальность, целостность и доступность оценивается как высокое (C:H/I:H/A:H). Статус уязвимости в NVD — «Awaiting Analysis». EPSS-оценка составляет 0.0163 (74.36-й процентиль), что указывает на умеренную вероятность эксплуатации в ближайшем будущем. Уязвимость затронута в рамках августовских обновлений безопасности 2026 года.

Какие продукты и версии затронуты​


Уязвимость затрагивает системы Windows 10 и Windows 11, в которых установлен или активен компонент Microsoft Copilot. Точные версии операционных систем и сборки ОС, подверженные риску, не указаны в доступных официальных источниках, однако уязвимость связана с функциональностью Copilot, интегрированной в эти платформы. Рекомендуется проверить наличие установленных обновлений безопасности за август 2026 года.

Причина уязвимости​


Причиной уязвимости является неправильная нейтрализация специальных элементов, используемых в командах (command injection) в Microsoft Copilot. Компонент некорректно обрабатывает входные данные, позволяя злоумышленнику внедрить вредоносные команды, которые выполняются в контексте приложения. Это нарушает изоляцию данных и позволяет атакующему получить доступ к информации, которая в противном случае была бы недоступна.

Как работает атака​


Атакующий использует сетевой канал для отправки специально сформированных данных, содержащих вредоносные команды, в Microsoft Copilot. Из-за недостаточной валидации входных данных (CWE-77) эти команды интерпретируются и выполняются системой. Для успешной эксплуатации требуется минимальное взаимодействие пользователя (UI:R), что может означать необходимость клика по ссылке, открытия файла или выполнения другого действия, инициирующего обработку вредоносных данных. В результате атакующий может раскрыть конфиденциальную информацию по сети.

Условия успешной эксплуатации​


Для эксплуатации уязвимости требуется наличие установленного Microsoft Copilot на системе Windows 10 или 11. Атакующий должен иметь сетевой доступ к целевой системе. Необходимо минимальное взаимодействие пользователя (UI:R), что ограничивает возможность полностью автоматизированной атаки без участия жертвы. Отсутствие необходимости в аутентификации (PR:N) упрощает подготовку атаки, но требование взаимодействия пользователя снижает риск массовых автоматизированных атак.

Возможный сценарий атаки​


Злоумышленник рассылает фишинговое сообщение или размещает вредоносный контент на веб-странице, который активирует Microsoft Copilot. Пользователь, взаимодействуя с этим контентом (например, открывая прикрепленный файл или переходя по ссылке), инициирует обработку данных Copilot. Внедренные команды выполняются, позволяя атакующему извлечь конфиденциальную информацию из системы. Поскольку аутентификация не требуется, атакующий может действовать извне сети, но необходимость взаимодействия пользователя служит естественным барьером для массовых атак.

Есть ли публичный эксплойт​


На момент публикации официальных подтверждений наличия публичных эксплойтов или PoC-кода для CVE-2026-24301 нет. Статус уязвимости в NVD — «Awaiting Analysis», что может указывать на недавнее обнаружение или отсутствие публичных деталей эксплуатации. Отсутствие публичного эксплойта не означает отсутствие риска, особенно учитывая высокий балл CVSS и низкую сложность атаки.

Признаки эксплуатации​


Специфические индикаторы компрометации (IOC) для CVE-2026-24301 не опубликованы. Общие признаки могут включать необычную сетевую активность, связанную с процессами Microsoft Copilot, или попытки доступа к конфиденциальным данным. Рекомендуется мониторинг журналов событий Windows на предмет аномальных действий, связанных с выполнением команд или доступом к файлам, инициированных компонентом Copilot.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации рекомендуется использовать средства мониторинга безопасности, такие как SIEM-системы, для анализа журналов событий Windows. Особое внимание следует уделять аномальной активности процессов Microsoft Copilot, особенно если она связана с сетевыми соединениями или доступом к конфиденциальным данным. Также полезно отслеживать попытки выполнения неожиданных команд или скриптов в контексте Copilot.

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды:

Код:
winver
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команда winver отображает версию и сборку Windows. Get-ComputerInfo предоставляет детальную информацию о продукте и версии ОС. Get-HotFix позволяет проверить наличие последних установленных обновлений безопасности, включая августовские патчи 2026 года.

Исправление​


Основным методом устранения уязвимости является установка последних обновлений безопасности от Microsoft, выпущенных в августе 2026 года. Убедитесь, что все обновления, связанные с CVE-2026-24301, применены к системе. Используйте Windows Update или централизованные средства управления обновлениями для развертывания патчей. После установки обновлений перезагрузите систему, чтобы изменения вступили в силу.

Временные меры защиты​


До установки обновлений рекомендуется ограничить использование Microsoft Copilot, особенно в средах с высоким риском. Отключите автоматическую обработку внешних данных Copilot, если это возможно через настройки. Ограничьте доступ к интернету для процессов Copilot, если это не нарушает критически важные бизнес-процессы. Обучите пользователей избегать взаимодействия с подозрительными сообщениями или файлами, которые могут активировать Copilot.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что уязвимость устранена, выполнив команды проверки версии и списка обновлений:

Код:
Get-HotFix | Where-Object { $_.HotFixID -like "KB*" } | Sort-Object InstalledOn -Descending | Select-Object -First 5

Убедитесь, что в списке присутствуют обновления безопасности за август 2026 года. Также можно проверить, что версия сборки ОС соответствует последней выпущенной Microsoft. Если обновления установлены, но уязвимость сохраняется, обратитесь к документации Microsoft для дополнительных шагов.

Вывод​


CVE-2026-24301 представляет собой серьезную угрозу для систем Windows 10/11 с установленным Microsoft Copilot. Высокий балл CVSS и возможность раскрытия конфиденциальной информации требуют немедленного внимания. Установка августовских обновлений безопасности 2026 года является ключевым шагом для защиты. До применения патчей рекомендуется ограничить использование Copilot и повысить бдительность пользователей.

Официальные источники​


  1. NVD — CVE-2026-24301
  2. FIRST EPSS — CVE-2026-24301
  3. JSON data

История обновлений статьи​


  • 20.08.2026 — Опубликована первая версия материала.
  • 21.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ