CVE-2026-62792 в Windows 10/11: сетевой RCE в стеке TCP/IP, уязвимые сборки и порядок проверки

CVE: CVE-2026-62792
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,16%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-62792 затрагивает сетевой стек Windows TCP/IP и позволяет неавторизованному злоумышленнику выполнить код на удалённой системе через специально сформированный сетевой пакет. Ошибка классифицирована как переполнение буфера в стеке (CWE-121) с оценкой CVSS 8.1 (HIGH).

Эксплуатация не требует аутентификации или взаимодействия пользователя, однако сложность атаки высокая из-за необходимости определённых сетевых условий. Статья разбирает механизм нарушения, перечень затронутых версий Windows 10/11, команды для проверки сборки ОС и порядок применения патчей Microsoft.

Основные характеристики​


Риск заключается в удалённом выполнении кода (RCE) через сетевой стек Windows без необходимости аутентификации. Злоумышленник направляет специально сформированный пакет на уязвимый сервис, что приводит к переполнению буфера в стеке и перехвату управления процессом.

  • Тип ошибки: CWE-121 (Stack-based buffer overflow). Ошибка возникает при обработке сетевых данных в стеке TCP/IP.
  • CVSS 3.1: 8.1 (HIGH). Вектор: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность атаки (AC:H) означает, что для успешной эксплуатации требуются специфические сетевые условия.
  • Условия атаки: Сетевой доступ (AV:N), отсутствие аутентификации (PR:N), отсутствие взаимодействия пользователя (UI:N).
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе нет. EPSS составляет 0,71% (процентиль 51,16%), что указывает на умеренную вероятность эксплуатации в ближайшие 30 дней.
  • Влияние: Полная компрометация конфиденциальности, целостности и доступности (C:H/I:H/A:H).

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Перечень ниже включает только клиентские ОС Windows 10/11, которые являются фокусом данной статьи. Для каждой версии указана минимальная сборка, начиная с которой ошибка устранена.

  • Windows 10 Version 1607: уязвимы сборки до 10.0.14393.9418 (x86, x64).
  • Windows 10 Version 1809: уязвимы сборки до 10.0.17763.9115 (x86, x64).
  • Windows 10 Version 21H2: уязвимы сборки до 10.0.19044.7663 (x86, x64, ARM64).
  • Windows 10 Version 22H2: уязвимы сборки до 10.0.19045.7663 (x86, x64, ARM64).
  • Windows 11 Version 23H2: уязвимы сборки до 10.0.22631.7517 (x64, ARM64).
  • Windows 11 Version 24H2: уязвимы сборки до 10.0.26100.9106 (x64, ARM64).
  • Windows 11 Version 25H2: уязвимы сборки до 10.0.26200.9106 (x64, ARM64).
  • Windows 11 Version 26H1: уязвимы сборки до 10.0.28000.2704 (x64, ARM64).

Также затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025. Подробности по серверным ОС см. в официальных бюллетенях Microsoft.

Причина уязвимости​


Причина уязвимости — переполнение буфера в стеке (CWE-121) в компоненте Windows TCP/IP. Сетевой стек обрабатывает входящие пакеты и при определённых условиях некорректно управляет выделением памяти для буферов в стеке вызовов.

Когда злоумышленник направляет специально сформированный пакет, данные записываются за пределы выделенного буфера. Это приводит к повреждению данных в стеке, включая возвратный адрес или указатели на функции. В результате процесс, обрабатывающий сетевой трафик, может быть принуждён к выполнению произвольного кода, переданного атакующим.

Microsoft указывает, что для успешной атаки требуются специфические условия, такие как определённые настройки протокола или конфигурации сети. Это объясняет высокую сложность атаки (AC:H) в векторе CVSS и снижает вероятность массового использования уязвимости.

Как работает атака​


Атака реализуется через сетевой канал. Злоумышленник не требует аутентификации и не взаимодействует с пользователем. Ключевой механизм — отправка специально сформированного сетевого пакета на уязвимый сервис в стеке TCP/IP.

Пакет содержит данные, которые при обработке приводят к переполнению буфера в стеке. Поскольку ошибка находится в ядре или системном компоненте, обрабатывающем сетевой трафик, успешная эксплуатация позволяет выполнить код с привилегиями, которыми обладает процесс обработки сети. В Windows это часто означает высокий уровень привилегий, что ведёт к полной компрометации системы.

Сложность атаки (AC:H) означает, что не любой пакет вызовет сбой. Атакующему необходимо подобрать параметры пакета так, чтобы они соответствовали уязвимой конфигурации целевой системы. Это может включать определённые типы пакетов, последовательности или настройки протокола, которые не являются стандартными для обычного трафика.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости CVE-2026-62792 атакующему необходимо выполнить следующие условия:

  • Сетевой доступ: Злоумышленник должен иметь возможность отправлять пакеты на целевую систему через сеть. Это может быть локальная сеть или удалённый доступ, если сервис TCP/IP доступен.
  • Отсутствие аутентификации: Аутентификация не требуется. Атакующий может быть анонимным.
  • Специфические сетевые условия: Согласно FAQ Microsoft, для успешной атаки необходимы определённые условия, такие как специфические настройки протокола или конфигурации. Это снижает вероятность случайной или массовой эксплуатации.
  • Уязвимая версия ОС: Система должна работать на одной из затронутых версий Windows 10/11 или Windows Server с уязвимой сборкой стека TCP/IP.
  • Отсутствие исправлений: Патчи Microsoft, устраняющие уязвимость, не должны быть установлены.

Возможный сценарий атаки​


Сценарий атаки начинается с разведки, где атакующий определяет, что целевая система работает на уязвимой версии Windows. Затем он формирует специальный сетевой пакет, который при обработке стеком TCP/IP вызывает переполнение буфера в стеке.

Пакет отправляется на целевой IP-адрес и порт, где работает уязвимый сервис. При обработке пакета данные записываются за пределы буфера, повреждая стек. Атакующий использует это для записи собственного кода в память и изменения потока выполнения процесса.

В результате на целевой системе выполняется код атакующего, что позволяет ему установить бэкдор, украсть данные или получить полный контроль над системой. Поскольку аутентификация не требуется, атакующий может действовать удалённо. Высокая сложность атаки означает, что атакующему необходимо точно настроить параметры пакета под конкретную конфигурацию жертвы, что делает атаку менее массовой, но более целенаправленной.

Есть ли публичный эксплойт​


На момент публикации статьи в каталоге CISA KEV нет подтверждений активной эксплуатации CVE-2026-62792 в дикой природе. EPSS составляет 0,71%, что указывает на умеренную вероятность эксплуатации в ближайшие 30 дней.

Публичные PoC или эксплойты не упоминаются в официальных источниках Microsoft или NVD. Отсутствие сведений о публичном эксплойте не означает, что он не существует. Атакующие могут использовать уязвимость в целевых атаках, не публикуя код.

Высокая сложность атаки (AC:H) снижает вероятность массовой эксплуатации, но не исключает её для подготовленных злоумышленников.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-62792 не опубликованы в официальных источниках. Ниже приведены неспецифичные признаки, которые могут указывать на попытку эксплуатации сетевых уязвимостей в стеке TCP/IP:

  • Аномальный сетевой трафик: Пакеты с необычными параметрами, которые вызывают сбой или зависание сетевых сервисов.
  • Сбои в работе сетевых сервисов: Внезапные перезапуски или зависания процессов, связанных с сетью (например, svchost.exe с сетевыми параметрами).
  • Необычные процессы: Запуск процессов с аномальными родительскими процессами или с доступом к сетевым портам без видимой причины.
  • Изменения в реестре или файловой системе: Создание новых файлов или ключей реестра, связанных с сетевыми настройками, без видимой причины.

Эти признаки неспецифичны и могут быть вызваны другими причинами. Для точной диагностики требуется корреляция с другими событиями безопасности.

Как обнаружить атаку​


Обнаружение попытки эксплуатации CVE-2026-62792 требует мониторинга сетевого трафика и событий безопасности в Windows. Ниже приведены общие точки контроля:

  • Мониторинг сетевого трафика: Анализ пакетов на предмет аномальных параметров, которые могут указывать на попытку переполнения буфера. Это требует глубокого анализа пакетов (DPI).
  • События безопасности Windows: Мониторинг событий в журнале безопасности (Security Log) и системном журнале (System Log) на предмет сбоев в сетевых сервисах. Ищите события с ID, связанными с сетевыми сбоями.
  • Мониторинг процессов: Отслеживание запуска процессов с аномальными параметрами или с доступом к сетевым портам. Используйте инструменты вроде Sysmon для мониторинга процессов.
  • Анализ логов DNS и HTTP: Если атакующий использует DNS или HTTP для управления, ищите аномальные запросы или соединения.

Поскольку уязвимость находится в стеке TCP/IP, события могут быть скрыты или не записаны в стандартные журналы. Рекомендуется использовать специализированные инструменты для мониторинга сетевого трафика и событий ядра.

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды. Они безопасны и не изменяют систему.

  • Проверка версии ОС:

    Код:
    winver

    Эта команда отображает версию Windows и сборку. Сравните сборку с перечнем уязвимых версий в разделе «Какие продукты и версии затронуты».
  • Подробная информация о системе:

    Код:
    Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

    Эта команда предоставляет детальную информацию о версии Windows и сборке ОС. Используйте её для точного определения версии.
  • Проверка установленных обновлений:

    Код:
    Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

    Эта команда отображает последние установленные обновления. Проверьте, установлены ли патчи, упомянутые в разделе «Исправление». Если патчи отсутствуют, система уязвима.

Исправление​


Единственный надёжный способ устранения уязвимости CVE-2026-62792 — установка официальных патчей Microsoft. Ниже приведены номера KB и ссылки на каталог обновлений для Windows 10/11.

  • Windows 10 Version 1607: KB5120418 (сборка 10.0.14393.9418).
  • Windows 10 Version 1809: KB5120238 (сборка 10.0.17763.9121).
  • Windows 10 Version 21H2: KB5120249 (сборка 10.0.19044.7663).
  • Windows 10 Version 22H2: KB5120249 (сборка 10.0.19045.7663).
  • Windows 11 Version 23H2: KB5120240 (сборка 10.0.22631.7517).
  • Windows 11 Version 24H2: KB5120994 (сборка 10.0.26100.9106).
  • Windows 11 Version 25H2: KB5120994 (сборка 10.0.26200.9106).
  • Windows 11 Version 26H1: KB5121000 (сборка 10.0.28000.2704).

Для Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 используйте соответствующие KB-номера из официальных бюллетеней Microsoft. Установка патчей требует перезагрузки системы.

Временные меры защиты​


Пока патчи не установлены, можно применить следующие временные меры для снижения риска:

  • Ограничение сетевого доступа: Если возможно, ограничьте доступ к уязвимым сервисам TCP/IP через межсетевой экран. Блокируйте входящий трафик на портах, которые не используются.
  • Использование VPN: Для удалённых пользователей используйте VPN для шифрования трафика и снижения риска перехвата пакетов.
  • Мониторинг сетевого трафика: Усиленный мониторинг сетевого трафика для выявления аномальных пакетов, которые могут указывать на попытку эксплуатации.
  • Изоляция критических систем: Если возможно, изолируйте критические системы от внешней сети до установки патчей.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки. Они не заменяют установку патчей и должны рассматриваться как временное решение.

Как проверить устранение уязвимости​


После установки патчей проверьте, что уязвимость устранена. Используйте следующие команды:

  • Проверка версии ОС:

    Код:
    winver

    Убедитесь, что сборка ОС соответствует или превышает минимальную исправленную сборку для вашей версии Windows.
  • Проверка установленных обновлений:

    Код:
    Get-HotFix | Where-Object { $_.HotFixID -eq "KB5120418" -or $_.HotFixID -eq "KB5120238" -or $_.HotFixID -eq "KB5120249" -or $_.HotFixID -eq "KB5120240" -or $_.HotFixID -eq "KB5120994" -or $_.HotFixID -eq "KB5121000" }

    Эта команда проверяет, установлены ли конкретные KB-номера. Если патчи отсутствуют, повторите установку.
  • Проверка сборки ОС:

    Код:
    Get-ComputerInfo | Select-Object OsBuildNumber

    Сравните сборку с минимальной исправленной сборкой. Если сборка ниже, патч не установлен или не применён корректно.

После успешной установки патчей система должна быть защищена от CVE-2026-62792. Продолжайте мониторинг событий безопасности для выявления других уязвимостей.

Вывод​


CVE-2026-62792 представляет серьёзный риск для систем Windows 10/11 и Windows Server из-за возможности удалённого выполнения кода через сетевой стек TCP/IP. Уязвимость не требует аутентификации, но имеет высокую сложность атаки, что снижает вероятность массовой эксплуатации.

Тем не менее, для целевых атак она остаётся опасной. Администраторам необходимо срочно установить официальные патчи Microsoft для всех затронутых версий.

Временные меры, такие как ограничение сетевого доступа и усиленный мониторинг, могут снизить риск, но не заменяют исправление. Регулярная проверка версий ОС и установленных обновлений поможет поддерживать системы в защищённом состоянии. Следите за официальными бюллетенями Microsoft для получения информации о новых патчах и уязвимостях.

Официальные источники​


  1. NVD — CVE-2026-62792
  2. Microsoft Security Response Center — CVE-2026-62792
  3. FIRST EPSS — CVE-2026-62792

История обновлений статьи​


  • 07.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ