CVE: CVE-2026-62815
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,98%; процентиль 60,01%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Microsoft QUIC обнаружена уязвимость Use After Free, позволяющая неавторизованному атакующему выполнить код на удалённой системе через специально сформированный сетевой пакет.
Ошибка классифицирована как CWE-416 и имеет максимальный балл CVSS 9.8. Эксплуатация не требует аутентификации или взаимодействия пользователя. Для устранения риска необходимо установить соответствующие обновления безопасности для Windows 11 и Windows Server.
Основные характеристики
Риск представляет собой удалённое выполнение кода (RCE) через сетевой стек Microsoft QUIC. Злоумышленник может скомпрометировать систему, отправив вредоносный пакет, без необходимости входить в систему или взаимодействовать с пользователем.
- Тип ошибки: Use After Free (CWE-416) — обращение к памяти после её освобождения.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Условия атаки: Сетевой доступ, отсутствие аутентификации, отсутствие взаимодействия пользователя.
- Эксплуатация: Подтверждено наличие уязвимости, но публичные эксплойты или активные атаки в дикой природе в источниках не зафиксированы.
- EPSS: 0,98% (процентиль 60,01%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько версий Windows 11 и Windows Server. Для каждой платформы указаны минимальные сборки, содержащие исправление. Системы с версиями ниже указанных значений уязвимы.
- Windows 11 Version 23H2 (x64/ARM64): требуется сборка
10.0.22631.7517или новее (KB5120240).
- Windows 11 Version 24H2 (x64/ARM64): требуется сборка
10.0.26100.9106или новее (KB5120994).
- Windows 11 Version 25H2 (x64/ARM64): требуется сборка
10.0.26200.9106или новее (KB5120994).
- Windows 11 Version 26H1 (x64/ARM64): требуется сборка
10.0.28000.2704или новее (KB5121000).
- Windows Server 2022: требуется сборка
10.0.20348.5440или новее (KB5120229).
- Windows Server 2025: требуется сборка
10.0.26100.33222или новее (KB5120228).
Причина уязвимости
Причина уязвимости заключается в ошибке управления памятью типа Use After Free в компоненте Microsoft QUIC. При обработке определённых сетевых пакетов система обращается к памяти, которая уже была освобождена ранее.
Такая ошибка нарушает целостность данных в памяти. Если злоумышленник может контролировать содержимое освобождённой области памяти, он может повлиять на выполнение кода. В данном случае это приводит к удалённому выполнению кода (RCE) при обработке специально сформированного пакета.
Как работает атака
Атака реализуется через сетевой канал. Злоумышленник отправляет на целевую систему специально сформированный пакет, который обрабатывается уязвимым компонентом Microsoft QUIC.
Пакет содержит данные, которые вызывают срабатывание ошибки Use After Free. В результате система обращается к невалидной памяти, что позволяет атакующему выполнить произвольный код в контексте процесса, обрабатывающего пакет. Аутентификация и взаимодействие пользователя не требуются.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости злоумышленнику необходимо:
- Сетевой доступ к целевой системе, где запущен сервис, использующий Microsoft QUIC.
- Возможность отправки специально сформированного пакета на уязвимый порт.
- Отсутствие дополнительных механизмов защиты, блокирующих вредоносный трафик до его обработки уязвимым компонентом.
Аутентификация и взаимодействие пользователя не являются обязательными условиями.
Возможный сценарий атаки
Злоумышленник, находящийся в одной сети с целевой системой, сканирует порты, на которых работает сервис, использующий Microsoft QUIC. После обнаружения уязвимого сервиса атакующий отправляет вредоносный пакет.
Компонент QUIC обрабатывает пакет и сталкивается с ошибкой Use After Free. Злоумышленник использует эту ошибку для выполнения своего кода на целевой системе. В результате атакующий получает удалённый доступ к системе с правами процесса, обрабатывающего пакет.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичных эксплоитах, PoC или подтверждённой эксплуатации CVE-2026-62815 в реальных атаках. Отсутствие сведений в источниках не означает, что эксплойты не существуют, но на текущий момент они не задокументированы в официальных базах данных.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-62815 в источниках не указаны. Для обнаружения атаки можно использовать общие, неспецифичные методы контроля:
- Анализ сетевых журналов на предмет аномального трафика, направленного на порты, используемые сервисами QUIC.
- Мониторинг событий в журнале Windows Security, связанных с созданием новых процессов или изменением конфигурации.
- Проверка целостности системных файлов и библиотек, связанных с Microsoft QUIC.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Сетевое мониторинг: отслеживание аномальных пакетов, направленных на сервисы, использующие QUIC.
- Журналы Windows: анализ событий в журнале безопасности и системном журнале на предмет подозрительной активности.
- Антивирусное ПО: использование актуальных сигнатур для обнаружения вредоносного кода, связанного с эксплуатацией уязвимостей в сетевых стеках.
Как проверить свою версию
Для проверки текущей версии Windows и установленных обновлений используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную версию сборки с минимальными исправленными версиями, указанными в разделе «Какие продукты и версии затронуты».
Исправление
Единственным подтверждённым методом устранения уязвимости является установка соответствующих обновлений безопасности от Microsoft. Для каждой платформы требуется установка конкретного KB-обновления:
- Windows 11 23H2: KB5120240 (сборка 10.0.22631.7517).
- Windows 11 24H2: KB5120994 (сборка 10.0.26100.9106).
- Windows 11 25H2: KB5120994 (сборка 10.0.26200.9106).
- Windows 11 26H1: KB5121000 (сборка 10.0.28000.2704).
- Windows Server 2022: KB5120229 (сборка 10.0.20348.5440).
- Windows Server 2025: KB5120228 (сборка 10.0.26100.33222).
После установки обновлений требуется перезагрузка системы для применения изменений.
Временные меры защиты
Пока обновления не установлены, можно рассмотреть следующие временные меры, хотя они не заменяют патч:
- Ограничение сетевого доступа: блокировка входящего трафика на порты, используемые сервисами QUIC, если это не нарушает бизнес-процессы.
- Использование межсетевого экрана: настройка правил для фильтрации подозрительного трафика.
- Изоляция критических систем: временное отключение уязвимых систем от сети, если это допустимо.
Как проверить устранение уязвимости
Для проверки успешного применения исправления выполните следующие шаги:
- Убедитесь, что система перезагружена после установки обновления.
- Проверьте версию сборки с помощью команды
winverилиGet-ComputerInfo.
- Убедитесь, что версия сборки соответствует или превышает минимальную исправленную версию для вашей платформы.
- Проверьте список установленных обновлений с помощью
Get-HotFixи убедитесь, что соответствующий KB-номер присутствует в списке.
Вывод
CVE-2026-62815 представляет собой критическую уязвимость, позволяющую удалённое выполнение кода через Microsoft QUIC. Администраторам необходимо срочно установить соответствующие обновления безопасности для всех затронутых версий Windows 11 и Windows Server.
Временные меры могут снизить риск, но не заменяют патч. Регулярный мониторинг и проверка версий систем помогут убедиться в том, что уязвимость устранена.
Официальные источники
- NVD — CVE-2026-62815
- Microsoft Security Response Center — CVE-2026-62815
- FIRST EPSS — CVE-2026-62815
История обновлений статьи
- 08.09.2026 — Опубликована первая версия материала.
