CVE: CVE-2026-59132
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,69%; процентиль 75,32%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-59132 позволяет удалённому атакующему без учётных данных вызвать отказ в обслуживании на системах Windows 10, Windows 11 и серверных ОС. Ошибка находится в стеке TCP/IP и проявляется как обращение к нулевому указателю. Материал разбирает механику сбоя, перечисляет затронутые сборки, даёт команды для проверки актуальности системы и описывает порядок установки патчей от Microsoft.
Основные характеристики
Риск заключается в возможности удалённо нарушить работу сетевого стека Windows, что приводит к потере соединения или аварийной остановке узла. Атака не требует аутентификации и может быть запущена с любого IP-адреса, имеющего сетевой доступ к жертве.
- Тип ошибки: CWE-476 (Null Pointer Dereference). Стек ядра обращается к памяти по нулевому адресу, что вызывает сбой.
- CVSS 3.1: 7.5 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Высокая оценка обусловлена сетевым вектором атаки и отсутствием требований к правам.
- Условия атаки: Атакующий должен иметь сетевой доступ к портам TCP/IP жертвы. Интеракция с пользователем не требуется.
- Эксплуатация: В каталоге CISA KEV уязвимость не числится. Публичные PoC или подтверждённые атаки в дикой природе в предоставленных источниках не зафиксированы.
- EPSS: 1,69% (процентиль 75,32%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная, что требует планового, но не экстренного патчинга.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows 10 и Windows 11, а также серверные ОС. Для клиентских систем критичны сборки, не содержащие исправлений из августовского цикла обновлений 2026 года.
- Windows 10 Version 1607: затронуты x86 и x64. Исправлено в сборке
10.0.14393.9418.
- Windows 10 Version 1809: затронуты x86 и x64. Исправлено в сборке
10.0.17763.9115.
- Windows 10 Version 21H2: затронуты x86, x64 и ARM64. Исправлено в сборке
10.0.19044.7663.
- Windows 10 Version 22H2: затронуты x86, x64 и ARM64. Исправлено в сборке
10.0.19045.7663.
- Windows 11 Version 23H2: затронуты x64 и ARM64. Исправлено в сборке
10.0.22631.7517.
- Windows 11 Version 24H2: затронуты x64 и ARM64. Исправлено в сборке
10.0.26100.9106.
- Windows 11 Version 25H2: затронуты x64 и ARM64. Исправлено в сборке
10.0.26200.9106.
- Windows 11 Version 26H1: затронуты x64 и ARM64. Исправлено в сборке
10.0.28000.2704.
Также под угрозой находятся Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025. Для серверных платформ номера исправленных сборок указаны в официальных бюллетенях Microsoft.
Причина уязвимости
Причина ошибки — некорректная обработка данных в компоненте Windows TCP/IP. При обработке определённого сетевого пакета или состояния соединения функция в стеке ядра пытается обратиться к объекту, который не был инициализирован или был освобождён ранее.
В результате переменная, содержащая адрес памяти, принимает значение
NULL (0x00000000). Когда код пытается прочитать или записать данные по этому адресу, срабатывает механизм защиты памяти Windows, что приводит к аварийному завершению работы процесса или всего ядра. Это классический сценарий CWE-476, где отсутствие проверки на валидность указателя до его использования вызывает сбой.Как работает атака
Атака реализуется через сетевой канал. Атакующий отправляет на целевой узел специально сформированный TCP/IP-пакет или последовательность пакетов, которые приводят к состоянию, при котором стек ядра теряет ссылку на валидный объект.
Поскольку уязвимость находится в ядре, сбой затрагивает всю систему, а не отдельный процесс. Вектор атаки
AV:N и сложность AC:L означают, что для успешного срабатывания не нужны специальные условия среды или сложные манипуляции с памятью. Достаточно, чтобы пакет дошёл до сетевого стека Windows.Последствием является отказ в обслуживании: система теряет сетевое соединение, может зависнуть или перезагрузиться. Восстановление работоспособности возможно только после перезагрузки узла, так как повреждение состояния ядра не восстанавливается «на лету».
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Сетевой доступ: Атакующий должен находиться в сети, где может отправлять IP-пакеты на целевой узел. Это может быть локальная сеть, DMZ или внешний интернет, если порты TCP/IP открыты.
- Отсутствие межсетевого экранирования: Если межсетевой экран или система фильтрации пакетов блокирует подозрительный трафик до его поступления в стек TCP/IP, атака может быть пресечена. Однако стандартные правила безопасности не всегда способны отфильтровать этот конкретный сценарий.
- Актуальная уязвимая сборка: Система должна работать на версии Windows, не содержащей исправлений из августовского патч-реleases 2026 года. Проверка версии обязательна перед оценкой риска.
Возможный сценарий атаки
Типичный сценарий атаки выглядит следующим образом. Атакующий сканирует сеть в поисках узлов, работающих на уязвимых версиях Windows. После идентификации цели он отправляет на неё один или несколько TCP/IP-пакетов, содержащих специфические поля, которые триггерят ошибку в стеке ядра.
В результате система-жертва теряет сетевое соединение. Если узел является критическим сервером (например, DNS, DHCP или файловым), это приводит к нарушению работы сервисов для других пользователей. Атакующий может повторять отправку пакетов, поддерживая состояние отказа в обслуживании.
Поскольку атакующий не получает обратную связь от системы (нет вывода в консоль, нет изменения состояния учётных записей), атака является «тихой» с точки зрения обнаружения. Единственным признаком является сама недоступность узла или его перезагрузка.
Есть ли публичный эксплойт
На момент публикации статьи в каталоге CISA KEV уязвимость CVE-2026-59132 не числится. Это означает, что Microsoft не подтвердил массовое использование уязвимости в целевых атаках.
В открытых источниках (NVD, MSRC) отсутствуют ссылки на публичные PoC или эксплойты. Однако отсутствие информации не гарантирует, что эксплойт не существует.
Учитывая простоту механики (сетевой DoS через TCP/IP), написание PoC для исследователей не представляет сложности. Рекомендуется считать уязвимость потенциально эксплуатируемой и планировать установку обновлений в ближайший доступный оконный период.
Признаки эксплуатации
Специфических индикаторов компрометации (IOC) для этой уязвимости в официальных источниках не опубликовано. Поскольку атака приводит к сбою системы, а не к установке вредоносного ПО, классические IOC (процессы, файлы, реестр) не применимы.
Неспецифичные признаки, которые могут указывать на попытку атаки:
- Необъяснимые перезагрузки: Если узел внезапно перезагружается или теряет сеть без видимых причин (отключение питания, сбой оборудования).
- Записи в Event Viewer: В журнале системных событий Windows могут появляться записи о сбое ядра (Kernel-Power, BugCheck) с кодами, связанными с сетевым стеком.
- Сетевые логи: На межсетевых экранах или в логах сетевых зон могут фиксироваться аномальные всплески трафика TCP/IP на порты, используемые системой, перед моментом сбоя.
Эти признаки не являются доказательством атаки, но требуют дополнительной проверки.
Как обнаружить атаку
Обнаружение атаки затруднено из-за отсутствия специфичных сигнатур. Рекомендуется использовать следующие методы:
- Мониторинг доступности: Настройте мониторинг доступности критических узлов. Внезапная потеря связи с узлом, работающим на Windows, должна вызывать алерт.
- Анализ журналов Windows: Проверяйте журнал «Система» на наличие событий с ID 1001 (Kernel-Power) и 41 (Kernel-Power), которые могут указывать на сбой ядра. Ищите совпадение времени сбоя с сетевой активностью.
- Сетевая аналитика: Используйте NIDS/NIPS для отслеживания аномального трафика TCP/IP. Хотя специфичная сигнатура для CVE-2026-59132 может отсутствовать, аномальные пакеты могут быть отфильтрованы как подозрительные.
- Корреляция событий: Если несколько узлов в сети одновременно теряют связь, это может указывать на массовую атаку DoS. Проверьте, не являются ли они жертвами одной и той же уязвимости.
Как проверить свою версию
Для проверки, является ли система уязвимой, необходимо определить текущую версию Windows и установленные обновления. Используйте следующие команды в PowerShell или CMD:
Код:
# Проверка версии Windows и сборки
winver
# Более детальная информация (PowerShell)
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
# Проверка установленных обновлений (PowerShell)
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную версию сборки с перечнем исправленных версий из раздела «Какие продукты и версии затронуты». Если ваша сборка ниже указанной в списке, система уязвима. Например, для Windows 11 24H2 исправлено в сборке
10.0.26100.9106. Если ваша сборка ниже, установите обновления.Исправление
Единственный способ устранить уязвимость — установить обновления от Microsoft. Патчи доступны в Windows Update и Microsoft Update Catalog.
- Windows 10 Version 1607: Установите KB5120418 (сборка
10.0.14393.9418).
- Windows 10 Version 1809: Установите KB5120238 (сборка
10.0.17763.9121).
- Windows 10 Version 21H2: Установите KB5120249 (сборка
10.0.19044.7663).
- Windows 10 Version 22H2: Установите KB5120249 (сборка
10.0.19045.7663).
- Windows 11 Version 23H2: Установите KB5120240 (сборка
10.0.22631.7517).
- Windows 11 Version 24H2: Установите KB5120994 (сборка
10.0.26100.9106).
- Windows 11 Version 25H2: Установите KB5120994 (сборка
10.0.26200.9106).
- Windows 11 Version 26H1: Установите KB5121000 (сборка
10.0.28000.2704).
Для серверных версий используйте соответствующие номера KB из официального бюллетеня Microsoft. После установки обновлений требуется перезагрузка системы.
Временные меры защиты
Пока обновления не установлены, можно снизить риск атаки с помощью следующих мер:
- Ограничение сетевого доступа: Если возможно, ограничьте доступ к узлам, работающим на уязвимых версиях Windows, только из доверенных сетей. Используйте межсетевые экраны для фильтрации входящего трафика.
- Изоляция критических систем: Если критический сервер работает на уязвимой версии, рассмотрите возможность его временной изоляции от внешней сети или переноса в защищённую зону.
- Мониторинг: Усиленный мониторинг доступности и сетевой активности поможет быстрее обнаружить атаку. Настройте алерты на потерю связи с критическими узлами.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки и помогают быстрее отреагировать на инцидент.
Как проверить устранение уязвимости
После установки обновлений проверьте, что система работает на исправленной сборке. Используйте команды из раздела «Проверка версии»:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Убедитесь, что версия сборки соответствует или превышает указанную в списке исправленных версий. Например, для Windows 11 24H2 сборка должна быть
10.0.26100.9106 или выше.Также проверьте журнал установки обновлений, чтобы убедиться, что патч был установлен без ошибок. Если установка завершилась с ошибкой, повторите её или обратитесь к документации Microsoft по устранению неполадок с Windows Update.
Вывод
CVE-2026-59132 представляет собой серьезную угрозу для стабильности работы сетей, использующих Windows 10 и Windows 11. Уязвимость позволяет удалённо вызвать отказ в обслуживании без аутентификации, что может привести к нарушению работы критических сервисов.
Хотя в каталоге CISA KEV уязвимость не числится, и публичные эксплойты не подтверждены, риск эксплуатации остается. Рекомендуется в кратчайшие сроки установить обновления от Microsoft, проверить версии систем и усилить мониторинг сетевой активности. Для систем, которые не могут быть обновлены немедленно, рассмотрите возможность временного ограничения сетевого доступа.
Официальные источники
- NVD — CVE-2026-59132
- Microsoft Security Response Center — CVE-2026-59132
- FIRST EPSS — CVE-2026-59132
История обновлений статьи
- 13.08.2026 — Опубликована первая версия материала.
- 17.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 28.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
