CVE: CVE-2026-68839
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,78%; процентиль 54,33%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft выпустила исправление для критической уязвимости CVE-2026-68839 в Windows USB Mass Storage Class Driver. Ошибка позволяет неавторизованному атакующему выполнить код удалённо через сеть без взаимодействия пользователя.
Затронуты все актуальные версии Windows 10 и 11, а также серверные ОС. Откладывать обновление нельзя: риск полной компрометации системы при наличии сетевого доступа к уязвимому компоненту.
Основные характеристики
Уязвимость позволяет злоумышленнику получить полный контроль над системой через сетевой запрос к драйверу USB. Риск максимальный, так как не требуется ни учётная запись, ни взаимодействие пользователя.
- Тип ошибки: Heap-based buffer overflow (CWE-122) и некорректная валидация (CWE-20).
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Условия атаки: Сетевой доступ, отсутствие авторизации, отсутствие взаимодействия пользователя.
- Эксплуатация: Подтверждена возможность удалённого выполнения кода (RCE) через вызов произвольных эндпоинтов.
- EPSS: 0,78% (процентиль 54,33%). Показатель отражает вероятность эксплуатации в ближайшие 30 дней.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Ниже перечислены продукты и минимальные исправленные сборки, начиная с которых система защищена.
- Windows 10 Version 1607: x64 и x86. Исправлено в сборке
10.0.14393.9512(KB5123099).
- Windows 10 Version 1809: x64 и x86. Исправлено в сборке
10.0.17763.9245(KB5122876).
- Windows 10 Version 21H2: x64, x86, ARM64. Исправлено в сборке
10.0.19044.7725(KB5122878).
- Windows 10 Version 22H2: x64, x86, ARM64. Исправлено в сборке
10.0.19045.7725(KB5122878).
- Windows 11 Version 23H2: x64, ARM64. Исправлено в сборке
10.0.22631.7582(KB5122880).
- Windows 11 Version 24H2: x64, ARM64. Исправлено в сборке
10.0.26100.9445(KB5124008).
- Windows 11 Version 25H2: x64, ARM64. Исправлено в сборке
10.0.26200.9445(KB5124008).
- Windows 11 Version 26H1: x64, ARM64. Исправлено в сборке
10.0.28000.2954(KB5124012).
- Windows Server 2012 / 2012 R2: Все архитектуры. Исправлено в сборках
6.2.9200.26349(KB5123065) и6.3.9600.23397(KB5123066).
- Windows Server 2016: x64. Исправлено в сборке
10.0.14393.9512(KB5123099).
- Windows Server 2019: x64. Исправлено в сборке
10.0.17763.9245(KB5122876).
- Windows Server 2022: x64. Исправлено в сборке
10.0.20348.5622(KB5122882).
- Windows Server 2025: x64. Исправлено в сборке
10.0.26100.33438(KB5122871).
Причина уязвимости
Причина уязвимости кроется в некорректной обработке данных в Windows USB Mass Storage Class Driver. Драйвер не выполняет достаточную валидацию входных данных, что приводит к переполнению буфера в куче (heap-based buffer overflow).
Механизм ошибки связан с тем, что драйвер обрабатывает сетевые запросы, направленные на определённые эндпоинты, без строгой проверки длины и структуры передаваемых данных. Это позволяет атакующему передать данные, которые выходят за пределы выделенной памяти, повреждая соседние структуры и изменяя поток выполнения программы.
Как работает атака
Атака реализуется через сетевой канал. Атакующий, находящийся в той же сети, что и жертва, отправляет специально сформированный запрос к уязвимому компоненту драйвера USB Mass Storage.
Драйвер обрабатывает входящий запрос и записывает данные в буфер в куче. Из-за отсутствия проверки границ буфера, данные переполняют выделенную область памяти.
Это позволяет злоумышленнику перезаписать указатели или другие критические данные, что приводит к выполнению вредоносного кода в контексте системы. Процесс происходит без необходимости входа в систему и без взаимодействия пользователя.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Сетевой доступ: Атакующий должен иметь возможность отправлять пакеты на целевую систему через сеть.
- Отсутствие авторизации: Учётные данные не требуются, так как уязвимость позволяет действовать неавторизованному пользователю.
- Отсутствие взаимодействия: Пользователь не должен выполнять никаких действий (не нужно открывать файлы или переходить по ссылкам).
- Наличие уязвимого драйвера: Система должна использовать версию Windows, где драйвер USB Mass Storage не содержит исправления.
Возможный сценарий атаки
Типичный сценарий атаки начинается с разведки. Злоумышленник сканирует сеть в поисках хостов, где открыты порты, связанные с обработкой USB-массовых хранилищ или соответствующих сетевых интерфейсов драйвера.
После обнаружения целевой системы атакующий формирует вредоносный пакет, содержащий данные, вызывающие переполнение буфера. Пакет отправляется на целевой хост.
Драйвер обрабатывает запрос, происходит переполнение памяти, и атакующий получает удалённое выполнение кода. В результате злоумышленник получает полный контроль над системой, включая возможность установки бэкдоров и кражи данных.
Есть ли публичный эксплойт
Официальные источники Microsoft подтверждают возможность удалённого выполнения кода (RCE) через эксплуатацию данной уязвимости. В FAQ указано, что успешная эксплуатация позволяет атакующему получить RCE через вызов произвольных эндпоинтов.
На данный момент в предоставленных данных нет информации о публично доступных PoC-скриптах или подтверждённых атаках в дикой природе (wild exploitation). Однако наличие подтверждённого механизма RCE с высоким CVSS-скором означает, что эксплойты могут быть разработаны и использованы в любой момент.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-68839 в официальных источниках не раскрыты. Ниже приведены неспецифичные признаки, которые могут указывать на попытку атаки или её успешное завершение:
- Аномальная сетевая активность: Необычные входящие соединения на порты, связанные с обработкой USB-устройств или системными сервисами.
- Создание новых процессов: Запуск процессов из нестандартных каталогов или с аномальными аргументами.
- Изменение конфигурации: Внезапное изменение настроек сетевых фильтров или правил брандмауэра.
- Журналы событий Windows: Записи об ошибках драйвера или сбоях системы, связанные с USB Mass Storage Class Driver.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг сетевых логов: Анализ входящего трафика на предмет аномальных запросов к портам, используемым драйвером USB Mass Storage.
- Системные журналы (Event Log): Проверка журналов безопасности и системных событий на наличие ошибок, связанных с драйвером
usbstor.sysили аналогичными компонентами.
- Сканирование уязвимостей: Регулярное сканирование систем с помощью инструментов, способных определять наличие уязвимых версий драйверов.
- Анализ поведения (Behavioral Analysis): Использование EDR-решений для отслеживания аномального поведения процессов, запущенных в контексте системы.
Как проверить свою версию
Для проверки текущей версии Windows и установленных обновлений используйте следующие команды:
- Проверка версии ОС:
Код:winver - Детальная информация о системе:
Код:Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber - Список установленных обновлений:
Код:Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную сборку (OsBuildNumber) с минимальными исправленными сборками, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанной, система уязвима.
Исправление
Единственным надёжным способом устранения уязвимости является установка соответствующего обновления безопасности от Microsoft. Ниже перечислены номера KB для различных версий Windows:
- Windows 10 1607 / Server 2016: KB5123099 (сборка
10.0.14393.9512).
- Windows 10 1809 / Server 2019: KB5122876 (сборка
10.0.17763.9245).
- Windows 10 21H2: KB5122878 (сборка
10.0.19044.7725).
- Windows 10 22H2: KB5122878 (сборка
10.0.19045.7725).
- Windows 11 23H2: KB5122880 (сборка
10.0.22631.7582).
- Windows 11 24H2: KB5124008 (сборка
10.0.26100.9445).
- Windows 11 25H2: KB5124008 (сборка
10.0.26200.9445).
- Windows 11 26H1: KB5124012 (сборка
10.0.28000.2954).
- Windows Server 2012 / 2012 R2: KB5123065 / KB5123066.
- Windows Server 2022: KB5122882 (сборка
10.0.20348.5622).
- Windows Server 2025: KB5122871 (сборка
10.0.26100.33438).
Для загрузки обновлений используйте Центр обновления Windows или Microsoft Update Catalog. После установки обновлений требуется перезагрузка системы.
Временные меры защиты
До установки обновлений можно применить следующие временные меры для снижения риска:
- Изоляция систем: Ограничьте сетевой доступ к системам, которые не могут быть обновлены немедленно. Разместите их в отдельных сегментах сети.
- Брандмауэр: Настройте правила брандмауэра для блокировки входящего трафика на порты, используемые драйвером USB Mass Storage, если это не нарушает функциональность.
- Отключение USB-устройств: Если возможно, отключите внешние USB-накопители, чтобы снизить поверхность атаки (хотя уязвимость сетевая, это может снизить общий риск).
- Мониторинг: Усиленный мониторинг сетевой активности и системных журналов для выявления аномалий.
Как проверить устранение уязвимости
После установки обновлений необходимо убедиться, что система защищена:
- Проверка сборки: Используйте команду
Get-ComputerInfo | Select-Object OsBuildNumberи убедитесь, что номер сборки соответствует или превышает минимальную исправленную сборку для вашей версии Windows.
- Проверка установленных KB: Выполните
Get-HotFixи убедитесь, что в списке присутствует соответствующий номер KB (например, KB5122876 для Windows 10 1809).
- Тестирование: Проведите сканирование системы с помощью инструментов проверки уязвимостей, чтобы подтвердить отсутствие CVE-2026-68839.
Вывод
CVE-2026-68839 представляет собой критическую угрозу для всех версий Windows 10, 11 и серверных ОС. Возможность удалённого выполнения кода без авторизации и взаимодействия пользователя делает эту уязвимость крайне опасной.
Откладывать установку обновлений нельзя. Администраторам необходимо срочно применить соответствующие KB-обновления, проверить версии систем и усилить мониторинг до полного устранения уязвимости.
Официальные источники
- NVD — CVE-2026-68839
- Microsoft Security Response Center — CVE-2026-68839
- FIRST EPSS — CVE-2026-68839
История обновлений статьи
- 20.09.2026 — Опубликована первая версия материала.
