CVE: CVE-2026-68887
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,28%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В уязвимости CVE-2026-68887 нарушитель вызывает отказ в обслуживании по сети. Проблема — out-of-bounds read в Windows Message Queuing Queue Manager.
Эксплуатация не требует авторизации и взаимодействия пользователя. Затронуты Windows 10 от 1607 до соответствующих builds, Windows 11 от 23H2 до 26H1, а также серверные платформы Microsoft.
Основные характеристики
Риск состоит в возможности вызвать сбой доступности целевой системы через сетевое взаимодействие с компонентом Message Queuing Queue Manager.
Проблема не затрагивает конфиденциальность и целостность данных, но влияет на доступность.
- Тип ошибки: CWE-125 — Out-of-bounds Read
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H(7.5, HIGH)
- Вектор атаки: сетевой, без авторизации и взаимодействия с пользователем
- Факт эксплуатации: не подтверждён в предоставленных источниках
- EPSS: 1,17% (процентиль 66,28%)
Какие продукты и версии затронуты
Затронуты следующие версии Windows 10 и Windows 11 с учётом архитектур x86, x64 и ARM64.
- Windows 10 Version 1607 — версии ниже
10.0.14393.9512
- Windows 10 Version 1809 — версии ниже
10.0.17763.9245
- Windows 10 Version 21H2 — версии ниже
10.0.19044.7725
- Windows 10 Version 22H2 — версии ниже
10.0.19045.7725
- Windows 11 Version 23H2 — версии ниже
10.0.22631.7582
- Windows 11 Version 24H2 — версии ниже
10.0.26100.9445
- Windows 11 Version 25H2 — версии ниже
10.0.26200.9445
- Windows 11 Version 26H1 — версии ниже
10.0.28000.2954
Причина уязвимости
Причина уязвимости — out-of-bounds read в Windows Message Queuing Queue Manager.
Компонент обрабатывает данные из сети без достаточной проверки границ буфера или структуры данных. При обработке определённых сетевых пакетов происходит обращение к памяти за пределами выделенного пространства.
Источники не раскрывают точную функцию или переменную, вызывающую выход за границы, но указывают на компонент Message Queuing Queue Manager как точку входа.
Как работает атака
Атака реализуется через сетевое взаимодействие с сервисом Windows Message Queuing Queue Manager.
Нарушитель отправляет специально сформированные пакеты в адрес сервиса. При обработке этих пакетов компонент пытается прочитать данные из области памяти, которая не была выделена или не соответствует ожидаемой структуре.
В результате происходит out-of-bounds read, что приводит к ошибке обработки и остановке работы сервиса или системы. Атака не требует установки вредоносного ПО на целевой машине и не использует авторизацию.
Механика описана на уровне компонента: нарушитель контролирует входные данные, а компонент обрабатывает их с нарушением границ памяти.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевой доступ: возможность направить сетевые пакеты к целевой машине или сервису Message Queuing Queue Manager.
- Отсутствие авторизации: не требуется учётная запись или права администратора на целевой системе.
- Наличие уязвимой версии: установленная версия Windows 10 или Windows 11 ниже указанных пороговых build'ов.
- Работа сервиса: компонент Message Queuing Queue Manager должен быть запущен и обрабатывать сетевой трафик.
Возможный сценарий атаки
Сценарий атаки строится на взаимодействии нарушителя с сетевым интерфейсом Windows.
Нарушитель обнаруживает, что целевая машина предоставляет доступ к сервису Message Queuing Queue Manager по сети. Он формирует последовательность пакетов, которые при обработке вызывают out-of-bounds read в компоненте.
После отправки таких пакетов система может начать работать нестабильно: сервисы зависают, происходит перезапуск или полная остановка работы Windows. Вектор CVSS указывает на отсутствие влияния на конфиденциальность и целостность данных, но высокий уровень воздействия на доступность.
Сценарий не предполагает установки агента или изменения конфигурации системы. Результат — сбой доступности целевой машины.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте или PoC для CVE-2026-68887.
Отсутствие сведений в официальных базах и advisory не означает, что эксплойт не существует. Однако подтверждённых технических описаний атаки или рабочих образцов кода в пакете доказательств нет.
Для оценки практической уязвимости следует ориентироваться на вектор CVSS и наличие сетевых сервисов, обрабатывающих входящий трафик.
Признаки эксплуатации
Специфичных IOC для CVE-2026-68887 в предоставленных источниках нет.
Поскольку атака приводит к DoS, признаки могут быть неспецифичными и требовать контекста:
- Внезапная остановка или зависание сервисов Windows Message Queuing Queue Manager.
- Рост нагрузки на CPU или память при обработке сетевого трафика.
- Ошибки в журналах событий Windows, связанные с компонентом Message Queuing Queue Manager.
- Повторяющиеся сетевые запросы к порту или сервису, отвечающему за обработку сообщений.
Эти признаки не являются уникальными для данной уязвимости и могут возникать при других сбоях или нагрузках.
Как обнаружить атаку
Для обнаружения попытки эксплуатации или последствий атаки можно использовать следующие методы:
- Журналы событий Windows: анализ записей в Event Viewer, связанных с сервисом Message Queuing Queue Manager.
- Сетевые логи: фиксация необычного количества или структуры пакетов, направленных на порты, обслуживающие сервис.
- Мониторинг производительности: отслеживание аномального потребления CPU и памяти на целевых машинах.
- Проверка версий: регулярный аудит установленных build'ов Windows 10/11 для выявления уязвимых систем.
Неспецифичные признаки эксплуатации могут совпадать с другими сбоями, поэтому корреляция с сетевыми данными важна.
Как проверить свою версию
Команды для проверки версии Windows и установленных обновлений:
winver— отображает версию операционной системы.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— выводит информацию о продукте, версии и build'е ОС.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает последние установленные исправления.
Сравните полученный build с пороговыми значениями из раздела «Какие продукты и версии затронуты». Если build ниже указанных значений, система уязвима.
Исправление
Исправление требует установки соответствующих обновлений от Microsoft.
- Windows 10 Version 1607: установите обновление KB5123099 (build
10.0.14393.9512).
- Windows 10 Version 1809: установите обновление KB5122876 (build
10.0.17763.9245).
- Windows 10 Version 21H2: установите обновление KB5122878 (build
10.0.19044.7725).
- Windows 10 Version 22H2: установите обновление KB5122878 (build
10.0.19045.7725).
- Windows 11 Version 23H2: установите обновление KB5122880 (build
10.0.22631.7582).
- Windows 11 Version 24H2: установите обновление KB5124008 (build
10.0.26100.9445).
- Windows 11 Version 25H2: установите обновление KB5124008 (build
10.0.26200.9445).
- Windows 11 Version 26H1: установите обновление KB5124012 (build
10.0.28000.2954).
После установки обновлений требуется перезагрузка системы.
Временные меры защиты
Пока не возможно установить обновления, можно снизить риск:
- Ограничение сетевого доступа: ограничьте доступ к портам и сервисам, обслуживающим Message Queuing Queue Manager, с внешних сетей.
- Файрвол: настройте правила файрвола для фильтрации входящего трафика на уровне сети.
- Мониторинг: усиленный мониторинг сетевых потоков и производительности целевых машин.
Эти меры не устраняют уязвимость, но могут затруднить доступ нарушителя к компоненту.
Как проверить устранение уязвимости
После установки обновлений проверьте:
- Версию build: выполните
winverили PowerShell-команду из раздела «Проверка версии» и убедитесь, что build соответствует или превышает пороговое значение.
- Установленные исправления: используйте
Get-HotFixдля подтверждения установки соответствующего KB.
- Перезагрузку: подтвердите, что система перезагружена после установки обновлений.
Если build выше порогового значения, уязвимость устранена.
Вывод
CVE-2026-68887 представляет риск для доступности Windows 10/11 из-за out-of-bounds read в Message Queuing Queue Manager. Атака реализуется по сети без авторизации и может привести к остановке работы системы.
Основная защита — установка соответствующих обновлений от Microsoft. До применения патчей рекомендуется ограничить сетевой доступ к сервису и мониторить аномальную активность.
Официальные источники
- NVD — CVE-2026-68887
- Microsoft Security Response Center — CVE-2026-68887
- FIRST EPSS — CVE-2026-68887
История обновлений статьи
- 30.09.2026 — Опубликована первая версия материала.
