CVE-2026-68887 в Windows 10/11: DoS через out-of-bounds read в Message Queuing Queue Manager

CVE: CVE-2026-68887
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,28%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В уязвимости CVE-2026-68887 нарушитель вызывает отказ в обслуживании по сети. Проблема — out-of-bounds read в Windows Message Queuing Queue Manager.

Эксплуатация не требует авторизации и взаимодействия пользователя. Затронуты Windows 10 от 1607 до соответствующих builds, Windows 11 от 23H2 до 26H1, а также серверные платформы Microsoft.

Основные характеристики​


Риск состоит в возможности вызвать сбой доступности целевой системы через сетевое взаимодействие с компонентом Message Queuing Queue Manager.

Проблема не затрагивает конфиденциальность и целостность данных, но влияет на доступность.

  • Тип ошибки: CWE-125 — Out-of-bounds Read
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H (7.5, HIGH)
  • Вектор атаки: сетевой, без авторизации и взаимодействия с пользователем
  • Факт эксплуатации: не подтверждён в предоставленных источниках
  • EPSS: 1,17% (процентиль 66,28%)

Какие продукты и версии затронуты​


Затронуты следующие версии Windows 10 и Windows 11 с учётом архитектур x86, x64 и ARM64.

  • Windows 10 Version 1607 — версии ниже 10.0.14393.9512
  • Windows 10 Version 1809 — версии ниже 10.0.17763.9245
  • Windows 10 Version 21H2 — версии ниже 10.0.19044.7725
  • Windows 10 Version 22H2 — версии ниже 10.0.19045.7725
  • Windows 11 Version 23H2 — версии ниже 10.0.22631.7582
  • Windows 11 Version 24H2 — версии ниже 10.0.26100.9445
  • Windows 11 Version 25H2 — версии ниже 10.0.26200.9445
  • Windows 11 Version 26H1 — версии ниже 10.0.28000.2954

Причина уязвимости​


Причина уязвимости — out-of-bounds read в Windows Message Queuing Queue Manager.

Компонент обрабатывает данные из сети без достаточной проверки границ буфера или структуры данных. При обработке определённых сетевых пакетов происходит обращение к памяти за пределами выделенного пространства.

Источники не раскрывают точную функцию или переменную, вызывающую выход за границы, но указывают на компонент Message Queuing Queue Manager как точку входа.

Как работает атака​


Атака реализуется через сетевое взаимодействие с сервисом Windows Message Queuing Queue Manager.

Нарушитель отправляет специально сформированные пакеты в адрес сервиса. При обработке этих пакетов компонент пытается прочитать данные из области памяти, которая не была выделена или не соответствует ожидаемой структуре.

В результате происходит out-of-bounds read, что приводит к ошибке обработки и остановке работы сервиса или системы. Атака не требует установки вредоносного ПО на целевой машине и не использует авторизацию.

Механика описана на уровне компонента: нарушитель контролирует входные данные, а компонент обрабатывает их с нарушением границ памяти.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сетевой доступ: возможность направить сетевые пакеты к целевой машине или сервису Message Queuing Queue Manager.
  • Отсутствие авторизации: не требуется учётная запись или права администратора на целевой системе.
  • Наличие уязвимой версии: установленная версия Windows 10 или Windows 11 ниже указанных пороговых build'ов.
  • Работа сервиса: компонент Message Queuing Queue Manager должен быть запущен и обрабатывать сетевой трафик.

Возможный сценарий атаки​


Сценарий атаки строится на взаимодействии нарушителя с сетевым интерфейсом Windows.

Нарушитель обнаруживает, что целевая машина предоставляет доступ к сервису Message Queuing Queue Manager по сети. Он формирует последовательность пакетов, которые при обработке вызывают out-of-bounds read в компоненте.

После отправки таких пакетов система может начать работать нестабильно: сервисы зависают, происходит перезапуск или полная остановка работы Windows. Вектор CVSS указывает на отсутствие влияния на конфиденциальность и целостность данных, но высокий уровень воздействия на доступность.

Сценарий не предполагает установки агента или изменения конфигурации системы. Результат — сбой доступности целевой машины.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте или PoC для CVE-2026-68887.

Отсутствие сведений в официальных базах и advisory не означает, что эксплойт не существует. Однако подтверждённых технических описаний атаки или рабочих образцов кода в пакете доказательств нет.

Для оценки практической уязвимости следует ориентироваться на вектор CVSS и наличие сетевых сервисов, обрабатывающих входящий трафик.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-68887 в предоставленных источниках нет.

Поскольку атака приводит к DoS, признаки могут быть неспецифичными и требовать контекста:

  • Внезапная остановка или зависание сервисов Windows Message Queuing Queue Manager.
  • Рост нагрузки на CPU или память при обработке сетевого трафика.
  • Ошибки в журналах событий Windows, связанные с компонентом Message Queuing Queue Manager.
  • Повторяющиеся сетевые запросы к порту или сервису, отвечающему за обработку сообщений.

Эти признаки не являются уникальными для данной уязвимости и могут возникать при других сбоях или нагрузках.

Как обнаружить атаку​


Для обнаружения попытки эксплуатации или последствий атаки можно использовать следующие методы:

  • Журналы событий Windows: анализ записей в Event Viewer, связанных с сервисом Message Queuing Queue Manager.
  • Сетевые логи: фиксация необычного количества или структуры пакетов, направленных на порты, обслуживающие сервис.
  • Мониторинг производительности: отслеживание аномального потребления CPU и памяти на целевых машинах.
  • Проверка версий: регулярный аудит установленных build'ов Windows 10/11 для выявления уязвимых систем.

Неспецифичные признаки эксплуатации могут совпадать с другими сбоями, поэтому корреляция с сетевыми данными важна.

Как проверить свою версию​


Команды для проверки версии Windows и установленных обновлений:

  • winver — отображает версию операционной системы.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит информацию о продукте, версии и build'е ОС.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные исправления.

Сравните полученный build с пороговыми значениями из раздела «Какие продукты и версии затронуты». Если build ниже указанных значений, система уязвима.

Исправление​


Исправление требует установки соответствующих обновлений от Microsoft.

  • Windows 10 Version 1607: установите обновление KB5123099 (build 10.0.14393.9512).
  • Windows 10 Version 1809: установите обновление KB5122876 (build 10.0.17763.9245).
  • Windows 10 Version 21H2: установите обновление KB5122878 (build 10.0.19044.7725).
  • Windows 10 Version 22H2: установите обновление KB5122878 (build 10.0.19045.7725).
  • Windows 11 Version 23H2: установите обновление KB5122880 (build 10.0.22631.7582).
  • Windows 11 Version 24H2: установите обновление KB5124008 (build 10.0.26100.9445).
  • Windows 11 Version 25H2: установите обновление KB5124008 (build 10.0.26200.9445).
  • Windows 11 Version 26H1: установите обновление KB5124012 (build 10.0.28000.2954).

После установки обновлений требуется перезагрузка системы.

Временные меры защиты​


Пока не возможно установить обновления, можно снизить риск:

  • Ограничение сетевого доступа: ограничьте доступ к портам и сервисам, обслуживающим Message Queuing Queue Manager, с внешних сетей.
  • Файрвол: настройте правила файрвола для фильтрации входящего трафика на уровне сети.
  • Мониторинг: усиленный мониторинг сетевых потоков и производительности целевых машин.

Эти меры не устраняют уязвимость, но могут затруднить доступ нарушителя к компоненту.

Как проверить устранение уязвимости​


После установки обновлений проверьте:

  • Версию build: выполните winver или PowerShell-команду из раздела «Проверка версии» и убедитесь, что build соответствует или превышает пороговое значение.
  • Установленные исправления: используйте Get-HotFix для подтверждения установки соответствующего KB.
  • Перезагрузку: подтвердите, что система перезагружена после установки обновлений.

Если build выше порогового значения, уязвимость устранена.

Вывод​


CVE-2026-68887 представляет риск для доступности Windows 10/11 из-за out-of-bounds read в Message Queuing Queue Manager. Атака реализуется по сети без авторизации и может привести к остановке работы системы.

Основная защита — установка соответствующих обновлений от Microsoft. До применения патчей рекомендуется ограничить сетевой доступ к сервису и мониторить аномальную активность.

Официальные источники​


  1. NVD — CVE-2026-68887
  2. Microsoft Security Response Center — CVE-2026-68887
  3. FIRST EPSS — CVE-2026-68887

История обновлений статьи​


  • 30.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ