CVE-2026-62815 в Windows 10/11: удалённое выполнение кода через Microsoft QUIC

CVE: CVE-2026-62815
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,98%; процентиль 60,01%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Microsoft QUIC обнаружена уязвимость Use After Free, позволяющая неавторизованному атакующему выполнить код на удалённой системе через специально сформированный сетевой пакет.

Ошибка классифицирована как CWE-416 и имеет максимальный балл CVSS 9.8. Эксплуатация не требует аутентификации или взаимодействия пользователя. Для устранения риска необходимо установить соответствующие обновления безопасности для Windows 11 и Windows Server.

Основные характеристики​


Риск представляет собой удалённое выполнение кода (RCE) через сетевой стек Microsoft QUIC. Злоумышленник может скомпрометировать систему, отправив вредоносный пакет, без необходимости входить в систему или взаимодействовать с пользователем.

  • Тип ошибки: Use After Free (CWE-416) — обращение к памяти после её освобождения.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • Условия атаки: Сетевой доступ, отсутствие аутентификации, отсутствие взаимодействия пользователя.
  • Эксплуатация: Подтверждено наличие уязвимости, но публичные эксплойты или активные атаки в дикой природе в источниках не зафиксированы.
  • EPSS: 0,98% (процентиль 60,01%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Windows 11 и Windows Server. Для каждой платформы указаны минимальные сборки, содержащие исправление. Системы с версиями ниже указанных значений уязвимы.

  • Windows 11 Version 23H2 (x64/ARM64): требуется сборка 10.0.22631.7517 или новее (KB5120240).
  • Windows 11 Version 24H2 (x64/ARM64): требуется сборка 10.0.26100.9106 или новее (KB5120994).
  • Windows 11 Version 25H2 (x64/ARM64): требуется сборка 10.0.26200.9106 или новее (KB5120994).
  • Windows 11 Version 26H1 (x64/ARM64): требуется сборка 10.0.28000.2704 или новее (KB5121000).
  • Windows Server 2022: требуется сборка 10.0.20348.5440 или новее (KB5120229).
  • Windows Server 2025: требуется сборка 10.0.26100.33222 или новее (KB5120228).

Причина уязвимости​


Причина уязвимости заключается в ошибке управления памятью типа Use After Free в компоненте Microsoft QUIC. При обработке определённых сетевых пакетов система обращается к памяти, которая уже была освобождена ранее.

Такая ошибка нарушает целостность данных в памяти. Если злоумышленник может контролировать содержимое освобождённой области памяти, он может повлиять на выполнение кода. В данном случае это приводит к удалённому выполнению кода (RCE) при обработке специально сформированного пакета.

Как работает атака​


Атака реализуется через сетевой канал. Злоумышленник отправляет на целевую систему специально сформированный пакет, который обрабатывается уязвимым компонентом Microsoft QUIC.

Пакет содержит данные, которые вызывают срабатывание ошибки Use After Free. В результате система обращается к невалидной памяти, что позволяет атакующему выполнить произвольный код в контексте процесса, обрабатывающего пакет. Аутентификация и взаимодействие пользователя не требуются.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости злоумышленнику необходимо:

  • Сетевой доступ к целевой системе, где запущен сервис, использующий Microsoft QUIC.
  • Возможность отправки специально сформированного пакета на уязвимый порт.
  • Отсутствие дополнительных механизмов защиты, блокирующих вредоносный трафик до его обработки уязвимым компонентом.

Аутентификация и взаимодействие пользователя не являются обязательными условиями.

Возможный сценарий атаки​


Злоумышленник, находящийся в одной сети с целевой системой, сканирует порты, на которых работает сервис, использующий Microsoft QUIC. После обнаружения уязвимого сервиса атакующий отправляет вредоносный пакет.

Компонент QUIC обрабатывает пакет и сталкивается с ошибкой Use After Free. Злоумышленник использует эту ошибку для выполнения своего кода на целевой системе. В результате атакующий получает удалённый доступ к системе с правами процесса, обрабатывающего пакет.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичных эксплоитах, PoC или подтверждённой эксплуатации CVE-2026-62815 в реальных атаках. Отсутствие сведений в источниках не означает, что эксплойты не существуют, но на текущий момент они не задокументированы в официальных базах данных.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-62815 в источниках не указаны. Для обнаружения атаки можно использовать общие, неспецифичные методы контроля:

  • Анализ сетевых журналов на предмет аномального трафика, направленного на порты, используемые сервисами QUIC.
  • Мониторинг событий в журнале Windows Security, связанных с созданием новых процессов или изменением конфигурации.
  • Проверка целостности системных файлов и библиотек, связанных с Microsoft QUIC.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Сетевое мониторинг: отслеживание аномальных пакетов, направленных на сервисы, использующие QUIC.
  • Журналы Windows: анализ событий в журнале безопасности и системном журнале на предмет подозрительной активности.
  • Антивирусное ПО: использование актуальных сигнатур для обнаружения вредоносного кода, связанного с эксплуатацией уязвимостей в сетевых стеках.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную версию сборки с минимальными исправленными версиями, указанными в разделе «Какие продукты и версии затронуты».

Исправление​


Единственным подтверждённым методом устранения уязвимости является установка соответствующих обновлений безопасности от Microsoft. Для каждой платформы требуется установка конкретного KB-обновления:

  • Windows 11 23H2: KB5120240 (сборка 10.0.22631.7517).
  • Windows 11 24H2: KB5120994 (сборка 10.0.26100.9106).
  • Windows 11 25H2: KB5120994 (сборка 10.0.26200.9106).
  • Windows 11 26H1: KB5121000 (сборка 10.0.28000.2704).
  • Windows Server 2022: KB5120229 (сборка 10.0.20348.5440).
  • Windows Server 2025: KB5120228 (сборка 10.0.26100.33222).

После установки обновлений требуется перезагрузка системы для применения изменений.

Временные меры защиты​


Пока обновления не установлены, можно рассмотреть следующие временные меры, хотя они не заменяют патч:

  • Ограничение сетевого доступа: блокировка входящего трафика на порты, используемые сервисами QUIC, если это не нарушает бизнес-процессы.
  • Использование межсетевого экрана: настройка правил для фильтрации подозрительного трафика.
  • Изоляция критических систем: временное отключение уязвимых систем от сети, если это допустимо.

Как проверить устранение уязвимости​


Для проверки успешного применения исправления выполните следующие шаги:

  1. Убедитесь, что система перезагружена после установки обновления.
  2. Проверьте версию сборки с помощью команды winver или Get-ComputerInfo.
  3. Убедитесь, что версия сборки соответствует или превышает минимальную исправленную версию для вашей платформы.
  4. Проверьте список установленных обновлений с помощью Get-HotFix и убедитесь, что соответствующий KB-номер присутствует в списке.

Вывод​


CVE-2026-62815 представляет собой критическую уязвимость, позволяющую удалённое выполнение кода через Microsoft QUIC. Администраторам необходимо срочно установить соответствующие обновления безопасности для всех затронутых версий Windows 11 и Windows Server.

Временные меры могут снизить риск, но не заменяют патч. Регулярный мониторинг и проверка версий систем помогут убедиться в том, что уязвимость устранена.

Официальные источники​


  1. NVD — CVE-2026-62815
  2. Microsoft Security Response Center — CVE-2026-62815
  3. FIRST EPSS — CVE-2026-62815

История обновлений статьи​


  • 08.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ