CVE-2026-68839 в Windows 10/11: удалённый RCE через USB Mass Storage Class Driver

CVE: CVE-2026-68839
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,02%; процентиль 62,03%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows USB Mass Storage Class Driver обнаружена heap-based buffer overflow, позволяющая неавторизованному атакующему выполнять код по сети. Проблема затрагивает широкий диапазон версий Windows 10/11 и серверных ОС Microsoft. Эксплуатация возможна из внутренней сети без необходимости авторизации.

Основные характеристики​


Риск связан с удалённым выполнением кода через драйвер USB Mass Storage Class Driver, который обрабатывает сетевые запросы к устройствам хранилища.

  • Тип ошибки: heap-based buffer overflow (CWE-20, CWE-122)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — 9.8 CRITICAL
  • Вектор атаки: удалённый, без авторизации, без взаимодействия пользователя
  • Факт эксплуатации: подтверждено наличие удалённого RCE через сетевые запросы к драйверу
  • EPSS: 1,02% (процентиль 62,03%)

Какие продукты и версии затронуты​


Затронуты следующие версии Windows 10/11 и серверных ОС Microsoft:

  • Windows 10 Version 1607 for 32-bit Systems — до 10.0.14393.9512
  • Windows 10 Version 1607 for x64-based Systems — до 10.0.14393.9512
  • Windows 10 Version 1809 for 32-bit Systems — до 10.0.17763.9245
  • Windows 10 Version 1809 for x64-based Systems — до 10.0.17763.9245
  • Windows 10 Version 21H2 for 32-bit Systems — до 10.0.19044.7725
  • Windows 10 Version 21H2 for ARM64-based Systems — до 10.0.19044.7725
  • Windows 10 Version 21H2 for x64-based Systems — до 10.0.19044.7725
  • Windows 10 Version 22H2 for x64-based Systems — до 10.0.19045.7725
  • Windows 10 Version 22H2 for ARM64-based Systems — до 10.0.19045.7725
  • Windows 10 Version 22H2 for 32-bit Systems — до 10.0.19045.7725
  • Windows 11 Version 23H2 for ARM64-based Systems — до 10.0.22631.7582
  • Windows 11 Version 23H2 for x64-based Systems — до 10.0.22631.7582
  • Windows 11 Version 24H2 for ARM64-based Systems — до 10.0.26100.9445
  • Windows 11 Version 24H2 for x64-based Systems — до 10.0.26100.9445
  • Windows 11 Version 25H2 for ARM64-based Systems — до 10.0.26200.9445
  • Windows 11 Version 25H2 for x64-based Systems — до 10.0.26200.9445
  • Windows 11 version 26H1 for x64-based Systems — до 10.0.28000.2954
  • Windows 11 Version 26H1 for ARM64-based Systems — до 10.0.28000.2954

Причина уязвимости​


Уязвимость вызвана heap-based buffer overflow в Windows USB Mass Storage Class Driver.

Драйвер обрабатывает сетевые запросы к устройствам хранилища USB Mass Storage Class. При обработке данных происходит переполнение буфера на куче, что приводит к повреждению памяти и возможности выполнения произвольного кода.

Недостаточная проверка границ буфера при обработке входящих данных позволяет атакующему контролировать содержимое переписываемой области памяти.

Как работает атака​


Атакующий из внутренней сети направляет сетевые запросы к endpoint, обслуживаемому Windows USB Mass Storage Class Driver.

Драйвер обрабатывает данные запроса и при переполнении буфера на куче позволяет атакующему контролировать переписываемую область памяти. Это приводит к удалённому выполнению кода без необходимости авторизации или взаимодействия пользователя.

Механика атаки основана на сетевом вызове произвольных endpoints драйвера, что делает её применимой для систем с подключёнными устройствами хранилища USB Mass Storage Class.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Система Windows 10/11 или серверная ОС Microsoft в уязвимой версии
  • Наличие подключения к внутренней сети, где доступна целевая система
  • Подключение устройства хранилища USB Mass Storage Class или активный драйвер
  • Возможность направления сетевых запросов к endpoint драйвера

Возможный сценарий атаки​


Атакующий получает доступ к внутренней сети и обнаруживает систему с подключённым устройством USB Mass Storage Class.

Он направляет специально сформированные сетевые запросы к endpoint, обслуживаемому Windows USB Mass Storage Class Driver. Драйвер обрабатывает данные запроса и при переполнении буфера на куче позволяет выполнение произвольного кода.

В результате атакующий получает удалённое выполнение кода на целевой системе без необходимости авторизации или взаимодействия пользователя.

Есть ли публичный эксплойт​


Наличие публичного эксплойта не подтверждено в предоставленных источниках.

Техническое описание уязвимости позволяет реализовать удалённое выполнение кода через сетевые запросы к драйверу. Отсутствие сведений о конкретном PoC или подтверждённой эксплуатации в реальных атаках не означает, что они отсутствуют — данные источники не содержат такой информации.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-68839 не предоставлены в источниках.

Для контроля рекомендуется использовать общие точки:

  • Аномальные сетевые запросы к endpoint, обслуживаемому Windows USB Mass Storage Class Driver
  • Внезапное появление новых процессов или сервисов на системах с подключёнными устройствами хранилища
  • Аномальная активность в журналах драйверов и системных событиях
  • Неожиданные изменения в памяти процесса драйвера (при наличии инструментов мониторинга)

Как обнаружить атаку​


Для обнаружения атаки рекомендуется:

  • Мониторинг сетевых запросов к endpoint, обслуживаемому Windows USB Mass Storage Class Driver
  • Анализ журналов событий Windows на аномальные действия драйверов
  • Контроль за появлением новых процессов и сервисов на системах с устройствами хранилища
  • Использование инструментов мониторинга памяти для выявления аномальной активности драйвера

Как проверить свою версию​


Проверка версии системы:

Bash:
winver

Детальная информация о версии и сборке:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Список установленных обновлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Исправление​


Установка соответствующих патчей Microsoft для каждой версии Windows 10/11 и серверных ОС:

  • Windows 10 Version 1607 — KB5123099 (fixed build 10.0.14393.9512)
  • Windows 10 Version 1809 — KB5122876 (fixed build 10.0.17763.9245)
  • Windows 10 Version 21H2 — KB5122878 (fixed build 10.0.19044.7725)
  • Windows 10 Version 22H2 — KB5122878 (fixed build 10.0.19045.7725)
  • Windows 11 Version 23H2 — KB5122880 (fixed build 10.0.22631.7582)
  • Windows 11 Version 24H2 — KB5124008 (fixed build 10.0.26100.9445)
  • Windows 11 Version 25H2 — KB5124008 (fixed build 10.0.26200.9445)
  • Windows 11 version 26H1 — KB5124012 (fixed build 10.0.28000.2954)

Патчи доступны по ссылкам в Microsoft Update Catalog и Release Notes.

Временные меры защиты​


Временные меры защиты до установки патчей:

  • Ограничение доступа к endpoint, обслуживаемому Windows USB Mass Storage Class Driver, из внутренней сети
  • Отключение устройств хранилища USB Mass Storage Class на критических системах
  • Мониторинг сетевых запросов к драйверу и анализ аномальной активности
  • Изоляция уязвимых систем от внутренних сетей до установки патчей

Как проверить устранение уязвимости​


После установки патчей проверьте:

  • Установленную версию сборки через Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
  • Наличие соответствующего KB в списке обновлений через Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
  • Перезагрузку системы после установки патча
  • Отсутствие аномальных сетевых запросов к endpoint драйвера

Вывод​


CVE-2026-68839 представляет критический риск удалённого выполнения кода через Windows USB Mass Storage Class Driver.

Уязвимость позволяет неавторизованному атакующему из внутренней сети выполнять произвольный код без необходимости авторизации или взаимодействия пользователя. Рекомендуется немедленно установить соответствующие патчи Microsoft и применить временные меры защиты до завершения обновления.

Официальные источники​


  1. NVD — CVE-2026-68839
  2. Microsoft Security Response Center — CVE-2026-68839
  3. FIRST EPSS — CVE-2026-68839

История обновлений статьи​


  • 20.09.2026 — Опубликована первая версия материала.
  • 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ