CVE-2026-62702 в Windows 10/11: сетевой DoS в графическом ядре и порядок исправления

CVE: CVE-2026-62702
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 8.6 (3.1)
EPSS: 0,94%; процентиль 58,74%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-62702 позволяет удалённому атакующему вызвать отказ в обслуживании Windows 10, Windows 11 и серверных ОС через графическое ядро. Ошибка связана с обращением к нулевому указателю и не требует прав доступа или взаимодействия пользователя. Материал описывает затронутые версии, механику сбоя, команды проверки сборки и порядок установки исправлений от Microsoft.

Основные характеристики​


Риск заключается в возможности удалённо остановить работу системы или критических сервисов, не имея учётных данных. Атака направлена на графическое ядро Windows и приводит к отказу в обслуживании.

  • Тип ошибки: CWE-476 (Null pointer dereference). Код пытается прочитать или записать по адресу, который не инициализирован.
  • CVSS 3.1: 8.6 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H. Высокая оценка обусловлена сетевым вектором, отсутствием требований к правам и пользовательскому вводу, а также высоким влиянием на доступность.
  • Условия атаки: Атакующий не нуждается в учётной записи, пользовательском взаимодействии или сложной подготовке. Достаточно возможности отправить специально сформированные данные в графическое ядро.
  • Эксплуатация: В каталоге CISA KEV уязвимость не значится. Публичные данные о массовой эксплуатации отсутствуют.
  • EPSS: 0,94% (процентиль 58,74%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и серверных ОС. Все перечисленные сборки уязвимы до момента установки конкретного исправления.

  • Windows 10 Version 21H2 (x86, x64, ARM64): уязвимы сборки до 10.0.19044.7663.
  • Windows 10 Version 22H2 (x86, x64, ARM64): уязвимы сборки до 10.0.19045.7663.
  • Windows 11 Version 23H2 (x64, ARM64): уязвимы сборки до 10.0.22631.7517.
  • Windows 11 Version 24H2 (x64, ARM64): уязвимы сборки до 10.0.26100.9106.
  • Windows 11 Version 25H2 (x64, ARM64): уязвимы сборки до 10.0.26200.9106.
  • Windows 11 Version 26H1 (x64, ARM64): уязвимы сборки до 10.0.28000.2704.
  • Windows Server 2022: уязвимы сборки до 10.0.20348.5440.
  • Windows Server 2025: уязвимы сборки до 10.0.26100.33222.

Причина уязвимости​


Причина ошибки — обращение к нулевому указателю (CWE-476) в компоненте Windows Graphics Kernel. В определённых условиях код пытается использовать указатель, который не был инициализирован или был обнулён.

Когда графическое ядро обрабатывает входные данные, сформированные атакующим, оно попадает в состояние, при котором проверка на валидность указателя отсутствует или не срабатывает. Последующее обращение к памяти по нулевому адресу вызывает сбой ядра (kernel panic) или остановку системы.

Точные функции, переменные или конкретный путь данных, ведущий к этой ошибке, в официальных источниках Microsoft не раскрыты. Известно только, что сбой происходит в графическом ядре и приводит к отказу в обслуживании.

Как работает атака​


Атакующий направляет специально сформированные данные в графическое ядро Windows. Эти данные проходят через сетевой стек и достигают компонента, содержащего уязвимость.

Внутри ядра происходит обработка этих данных, в ходе которой код обращается к нулевому указателю. Поскольку обращение к нулевому адресу в ядре недопустимо, система фиксирует сбой. Результатом является остановка работы системы или критических сервисов, что классифицируется как отказ в обслуживании (DoS).

Атака не требует установки вредоносного ПО на целевой машине. Достаточно, чтобы данные, вызывающие сбой, были обработаны графическим ядром. Механизм восстановления после сбоя зависит от конфигурации системы, но обычно требуется перезагрузка.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Сетевой доступ: Атакующий должен иметь возможность отправить данные в графическое ядро целевой системы. Это может быть прямой сетевой доступ или доступ через прокси/шлюз.
  • Отсутствие прав: Учётная запись или права администратора на целевой системе не требуются.
  • Отсутствие взаимодействия: Пользователь на целевой системе не должен выполнять никаких действий (не открывать файлы, не переходить по ссылкам).
  • Уязвимая версия: Система должна работать на одной из перечисленных выше уязвимых сборок Windows 10, 11 или Server.

Возможный сценарий атаки​


Типичный сценарий атаки выглядит следующим образом. Атакующий сканирует сеть в поисках хостов, работающих на уязвимых версиях Windows. После идентификации цели он формирует пакет данных, который при обработке графическим ядром вызывает обращение к нулевому указателю.

Эти данные отправляются на целевой хост. Графическое ядро обрабатывает их и сталкивается с ошибкой. Система аварийно завершает работу или зависает. Атакующий может повторять атаку, чтобы поддерживать состояние отказа в обслуживании.

Поскольку атака не требует прав и пользовательского взаимодействия, она может быть автоматизирована и запущена из бота или скрипта. Целью атаки является не компрометация данных, а нарушение доступности системы.

Есть ли публичный эксплойт​


На момент подготовки статьи в каталоге CISA KEV уязвимость CVE-2026-62702 не значится. Это означает, что Microsoft не подтвердила массовую эксплуатацию в реальных атаках.

Публичные PoC (proof of concept) или готовые эксплойты в открытых базах данных не обнаружены. Однако отсутствие публичного эксплойта не гарантирует, что он не существует в закрытых базах или у атакующих групп.

Вероятность эксплуатации (EPSS) составляет 0,94%, что указывает на низкий, но ненулевой риск. Администраторам следует относиться к этой уязвимости как к потенциальной угрозе, особенно если системы критичны для бизнеса.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-62702 в официальных источниках не опубликованы. Ниже приведены неспецифичные признаки, которые могут указывать на попытку атаки или её последствия:

  • Аварийные завершения работы: Частые перезагрузки или зависания систем, особенно если они совпадают по времени с сетевой активностью.
  • Записи в журнале событий: События типа Kernel-Power (ID 41) или BugCheck (ID 1001) в журнале Windows, указывающие на сбой ядра.
  • Сетевая активность: Необычные входящие соединения на порты, связанные с графическими сервисами, если они открыты наружу.
  • Отсутствие логов атаки: Поскольку атака не требует аутентификации, в журналах безопасности может не быть записей о попытках входа.

Как обнаружить атаку​


Для обнаружения атаки или её последствий рекомендуется использовать следующие методы:

  • Мониторинг журналов Windows: Настройте сбор и анализ журналов событий, особенно разделов System и Application. Ищите события, связанные с сбоем ядра (BugCheck, Kernel-Power).
  • Сетевой мониторинг: Используйте IDS/IPS для отслеживания аномальной сетевой активности, направленной на графические сервисы. Если возможно, настройте правила для детектирования паттернов, характерных для атак на графическое ядро.
  • Анализ метрик производительности: Отслеживайте метрики доступности и производительности критических систем. Внезапные падения доступности могут указывать на DoS-атаку.
  • Корреляция событий: Связывайте события сбоев с сетевой активностью, чтобы определить, были ли они вызваны внешними факторами.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную версию сборки (OsBuildNumber) с перечнем уязвимых версий в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанной в списке, система уязвима и требует обновления.

Исправление​


Единственный надёжный способ устранения уязвимости — установка исправлений от Microsoft. Ниже перечислены номера KB и целевые сборки для каждой платформы:

  • Windows 10 21H2: Установите KB5120249 (сборка 10.0.19044.7663 для x86/x64, 10.0.19045.7663 для ARM64).
  • Windows 10 22H2: Установите KB5120249 (сборка 10.0.19045.7663 для x86/x64, 10.0.19045.7663 для ARM64).
  • Windows 11 23H2: Установите KB5120240 (сборка 10.0.22631.7517).
  • Windows 11 24H2: Установите KB5120994 (сборка 10.0.26100.9106).
  • Windows 11 25H2: Установите KB5120994 (сборка 10.0.26200.9106).
  • Windows 11 26H1: Установите KB5121000 (сборка 10.0.28000.2704).
  • Windows Server 2022: Установите KB5120229 (сборка 10.0.20348.5440).
  • Windows Server 2025: Установите KB5120228 (сборка 10.0.26100.33222).

Все обновления требуют перезагрузки системы. Запланируйте установку в удобное время, чтобы минимизировать влияние на пользователей.

Временные меры защиты​


Пока не установлены исправления, можно рассмотреть следующие временные меры:

  • Ограничение сетевого доступа: Если возможно, ограничьте доступ к графическим сервисам из внешних сетей. Однако это может нарушить работу легитимных приложений.
  • Использование WAF/IPS: Настройте правила в межсетевом экране или системе предотвращения вторжений для фильтрации подозрительного трафика, направленного на графические порты.
  • Мониторинг и быстрое реагирование: Убедитесь, что вы можете быстро обнаружить сбой и перезагрузить систему. Автоматизируйте перезагрузку при обнаружении сбоев ядра, если это допустимо политикой безопасности.

Эти меры не устраняют уязвимость, но могут снизить вероятность успешной атаки или её последствия.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что система работает на исправленной сборке:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Убедитесь, что номер сборки соответствует или превышает целевую версию, указанную в разделе «Исправление». Также проверьте, что обновление было успешно установлено:

Код:
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5120249" } | Select-Object HotFixID, InstalledOn

Если команда возвращает запись, обновление установлено. Если нет, повторите установку или проверьте логи Windows Update.

Вывод​


CVE-2026-62702 представляет собой серьёзную угрозу для доступности систем Windows 10, 11 и Server. Уязвимость позволяет удалённо вызвать отказ в обслуживании без прав и пользовательского взаимодействия. Хотя публичные данные о массовой эксплуатации отсутствуют, риск реален, особенно для критических инфраструктур.

Администраторам следует приоритизировать установку исправлений от Microsoft. До этого момента рекомендуется ограничить сетевой доступ к графическим сервисам и усилить мониторинг на предмет сбоев ядра. Регулярная проверка версий и своевременное обновление — ключ к защите от подобных угроз.

Официальные источники​


  1. NVD — CVE-2026-62702
  2. Microsoft Security Response Center — CVE-2026-62702
  3. FIRST EPSS — CVE-2026-62702

История обновлений статьи​


  • 07.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ