CVE-2026-59132 в Windows 10/11: сетевой DoS через TCP/IP, уязвимые сборки и порядок исправления

CVE: CVE-2026-59132
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,69%; процентиль 75,32%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-59132 позволяет удалённому атакующему без учётных данных вызвать отказ в обслуживании на системах Windows 10, Windows 11 и серверных ОС. Ошибка находится в стеке TCP/IP и проявляется как обращение к нулевому указателю. Материал разбирает механику сбоя, перечисляет затронутые сборки, даёт команды для проверки актуальности системы и описывает порядок установки патчей от Microsoft.

Основные характеристики​


Риск заключается в возможности удалённо нарушить работу сетевого стека Windows, что приводит к потере соединения или аварийной остановке узла. Атака не требует аутентификации и может быть запущена с любого IP-адреса, имеющего сетевой доступ к жертве.

  • Тип ошибки: CWE-476 (Null Pointer Dereference). Стек ядра обращается к памяти по нулевому адресу, что вызывает сбой.
  • CVSS 3.1: 7.5 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Высокая оценка обусловлена сетевым вектором атаки и отсутствием требований к правам.
  • Условия атаки: Атакующий должен иметь сетевой доступ к портам TCP/IP жертвы. Интеракция с пользователем не требуется.
  • Эксплуатация: В каталоге CISA KEV уязвимость не числится. Публичные PoC или подтверждённые атаки в дикой природе в предоставленных источниках не зафиксированы.
  • EPSS: 1,69% (процентиль 75,32%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная, что требует планового, но не экстренного патчинга.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10 и Windows 11, а также серверные ОС. Для клиентских систем критичны сборки, не содержащие исправлений из августовского цикла обновлений 2026 года.

  • Windows 10 Version 1607: затронуты x86 и x64. Исправлено в сборке 10.0.14393.9418.
  • Windows 10 Version 1809: затронуты x86 и x64. Исправлено в сборке 10.0.17763.9115.
  • Windows 10 Version 21H2: затронуты x86, x64 и ARM64. Исправлено в сборке 10.0.19044.7663.
  • Windows 10 Version 22H2: затронуты x86, x64 и ARM64. Исправлено в сборке 10.0.19045.7663.
  • Windows 11 Version 23H2: затронуты x64 и ARM64. Исправлено в сборке 10.0.22631.7517.
  • Windows 11 Version 24H2: затронуты x64 и ARM64. Исправлено в сборке 10.0.26100.9106.
  • Windows 11 Version 25H2: затронуты x64 и ARM64. Исправлено в сборке 10.0.26200.9106.
  • Windows 11 Version 26H1: затронуты x64 и ARM64. Исправлено в сборке 10.0.28000.2704.

Также под угрозой находятся Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025. Для серверных платформ номера исправленных сборок указаны в официальных бюллетенях Microsoft.

Причина уязвимости​


Причина ошибки — некорректная обработка данных в компоненте Windows TCP/IP. При обработке определённого сетевого пакета или состояния соединения функция в стеке ядра пытается обратиться к объекту, который не был инициализирован или был освобождён ранее.

В результате переменная, содержащая адрес памяти, принимает значение NULL (0x00000000). Когда код пытается прочитать или записать данные по этому адресу, срабатывает механизм защиты памяти Windows, что приводит к аварийному завершению работы процесса или всего ядра. Это классический сценарий CWE-476, где отсутствие проверки на валидность указателя до его использования вызывает сбой.

Как работает атака​


Атака реализуется через сетевой канал. Атакующий отправляет на целевой узел специально сформированный TCP/IP-пакет или последовательность пакетов, которые приводят к состоянию, при котором стек ядра теряет ссылку на валидный объект.

Поскольку уязвимость находится в ядре, сбой затрагивает всю систему, а не отдельный процесс. Вектор атаки AV:N и сложность AC:L означают, что для успешного срабатывания не нужны специальные условия среды или сложные манипуляции с памятью. Достаточно, чтобы пакет дошёл до сетевого стека Windows.

Последствием является отказ в обслуживании: система теряет сетевое соединение, может зависнуть или перезагрузиться. Восстановление работоспособности возможно только после перезагрузки узла, так как повреждение состояния ядра не восстанавливается «на лету».

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Сетевой доступ: Атакующий должен находиться в сети, где может отправлять IP-пакеты на целевой узел. Это может быть локальная сеть, DMZ или внешний интернет, если порты TCP/IP открыты.
  • Отсутствие межсетевого экранирования: Если межсетевой экран или система фильтрации пакетов блокирует подозрительный трафик до его поступления в стек TCP/IP, атака может быть пресечена. Однако стандартные правила безопасности не всегда способны отфильтровать этот конкретный сценарий.
  • Актуальная уязвимая сборка: Система должна работать на версии Windows, не содержащей исправлений из августовского патч-реleases 2026 года. Проверка версии обязательна перед оценкой риска.

Возможный сценарий атаки​


Типичный сценарий атаки выглядит следующим образом. Атакующий сканирует сеть в поисках узлов, работающих на уязвимых версиях Windows. После идентификации цели он отправляет на неё один или несколько TCP/IP-пакетов, содержащих специфические поля, которые триггерят ошибку в стеке ядра.

В результате система-жертва теряет сетевое соединение. Если узел является критическим сервером (например, DNS, DHCP или файловым), это приводит к нарушению работы сервисов для других пользователей. Атакующий может повторять отправку пакетов, поддерживая состояние отказа в обслуживании.

Поскольку атакующий не получает обратную связь от системы (нет вывода в консоль, нет изменения состояния учётных записей), атака является «тихой» с точки зрения обнаружения. Единственным признаком является сама недоступность узла или его перезагрузка.

Есть ли публичный эксплойт​


На момент публикации статьи в каталоге CISA KEV уязвимость CVE-2026-59132 не числится. Это означает, что Microsoft не подтвердил массовое использование уязвимости в целевых атаках.

В открытых источниках (NVD, MSRC) отсутствуют ссылки на публичные PoC или эксплойты. Однако отсутствие информации не гарантирует, что эксплойт не существует.

Учитывая простоту механики (сетевой DoS через TCP/IP), написание PoC для исследователей не представляет сложности. Рекомендуется считать уязвимость потенциально эксплуатируемой и планировать установку обновлений в ближайший доступный оконный период.

Признаки эксплуатации​


Специфических индикаторов компрометации (IOC) для этой уязвимости в официальных источниках не опубликовано. Поскольку атака приводит к сбою системы, а не к установке вредоносного ПО, классические IOC (процессы, файлы, реестр) не применимы.

Неспецифичные признаки, которые могут указывать на попытку атаки:

  • Необъяснимые перезагрузки: Если узел внезапно перезагружается или теряет сеть без видимых причин (отключение питания, сбой оборудования).
  • Записи в Event Viewer: В журнале системных событий Windows могут появляться записи о сбое ядра (Kernel-Power, BugCheck) с кодами, связанными с сетевым стеком.
  • Сетевые логи: На межсетевых экранах или в логах сетевых зон могут фиксироваться аномальные всплески трафика TCP/IP на порты, используемые системой, перед моментом сбоя.

Эти признаки не являются доказательством атаки, но требуют дополнительной проверки.

Как обнаружить атаку​


Обнаружение атаки затруднено из-за отсутствия специфичных сигнатур. Рекомендуется использовать следующие методы:

  • Мониторинг доступности: Настройте мониторинг доступности критических узлов. Внезапная потеря связи с узлом, работающим на Windows, должна вызывать алерт.
  • Анализ журналов Windows: Проверяйте журнал «Система» на наличие событий с ID 1001 (Kernel-Power) и 41 (Kernel-Power), которые могут указывать на сбой ядра. Ищите совпадение времени сбоя с сетевой активностью.
  • Сетевая аналитика: Используйте NIDS/NIPS для отслеживания аномального трафика TCP/IP. Хотя специфичная сигнатура для CVE-2026-59132 может отсутствовать, аномальные пакеты могут быть отфильтрованы как подозрительные.
  • Корреляция событий: Если несколько узлов в сети одновременно теряют связь, это может указывать на массовую атаку DoS. Проверьте, не являются ли они жертвами одной и той же уязвимости.

Как проверить свою версию​


Для проверки, является ли система уязвимой, необходимо определить текущую версию Windows и установленные обновления. Используйте следующие команды в PowerShell или CMD:

Код:
# Проверка версии Windows и сборки
winver

# Более детальная информация (PowerShell)
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Проверка установленных обновлений (PowerShell)
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную версию сборки с перечнем исправленных версий из раздела «Какие продукты и версии затронуты». Если ваша сборка ниже указанной в списке, система уязвима. Например, для Windows 11 24H2 исправлено в сборке 10.0.26100.9106. Если ваша сборка ниже, установите обновления.

Исправление​


Единственный способ устранить уязвимость — установить обновления от Microsoft. Патчи доступны в Windows Update и Microsoft Update Catalog.

  • Windows 10 Version 1607: Установите KB5120418 (сборка 10.0.14393.9418).
  • Windows 10 Version 1809: Установите KB5120238 (сборка 10.0.17763.9121).
  • Windows 10 Version 21H2: Установите KB5120249 (сборка 10.0.19044.7663).
  • Windows 10 Version 22H2: Установите KB5120249 (сборка 10.0.19045.7663).
  • Windows 11 Version 23H2: Установите KB5120240 (сборка 10.0.22631.7517).
  • Windows 11 Version 24H2: Установите KB5120994 (сборка 10.0.26100.9106).
  • Windows 11 Version 25H2: Установите KB5120994 (сборка 10.0.26200.9106).
  • Windows 11 Version 26H1: Установите KB5121000 (сборка 10.0.28000.2704).

Для серверных версий используйте соответствующие номера KB из официального бюллетеня Microsoft. После установки обновлений требуется перезагрузка системы.

Временные меры защиты​


Пока обновления не установлены, можно снизить риск атаки с помощью следующих мер:

  • Ограничение сетевого доступа: Если возможно, ограничьте доступ к узлам, работающим на уязвимых версиях Windows, только из доверенных сетей. Используйте межсетевые экраны для фильтрации входящего трафика.
  • Изоляция критических систем: Если критический сервер работает на уязвимой версии, рассмотрите возможность его временной изоляции от внешней сети или переноса в защищённую зону.
  • Мониторинг: Усиленный мониторинг доступности и сетевой активности поможет быстрее обнаружить атаку. Настройте алерты на потерю связи с критическими узлами.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки и помогают быстрее отреагировать на инцидент.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что система работает на исправленной сборке. Используйте команды из раздела «Проверка версии»:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Убедитесь, что версия сборки соответствует или превышает указанную в списке исправленных версий. Например, для Windows 11 24H2 сборка должна быть 10.0.26100.9106 или выше.

Также проверьте журнал установки обновлений, чтобы убедиться, что патч был установлен без ошибок. Если установка завершилась с ошибкой, повторите её или обратитесь к документации Microsoft по устранению неполадок с Windows Update.

Вывод​


CVE-2026-59132 представляет собой серьезную угрозу для стабильности работы сетей, использующих Windows 10 и Windows 11. Уязвимость позволяет удалённо вызвать отказ в обслуживании без аутентификации, что может привести к нарушению работы критических сервисов.

Хотя в каталоге CISA KEV уязвимость не числится, и публичные эксплойты не подтверждены, риск эксплуатации остается. Рекомендуется в кратчайшие сроки установить обновления от Microsoft, проверить версии систем и усилить мониторинг сетевой активности. Для систем, которые не могут быть обновлены немедленно, рассмотрите возможность временного ограничения сетевого доступа.

Официальные источники​


  1. NVD — CVE-2026-59132
  2. Microsoft Security Response Center — CVE-2026-59132
  3. FIRST EPSS — CVE-2026-59132

История обновлений статьи​


  • 13.08.2026 — Опубликована первая версия материала.
  • 17.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 28.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ