CVE-2026-69408 в Windows 10/11: RCE через Media Foundation, уязвимые версии и защита

CVE: CVE-2026-69408
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 60,75%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-69408 позволяет незарегистрированному атакующему выполнить код на удалённых системах Windows 10, Windows 11 и серверных выпусках через компонент Media Foundation. Ошибка связана с целочисленным переполнением при обработке данных. Статья разбирает механику атаки, список затронутых версий, команды для проверки состояния системы и официальные обновления от Microsoft.

Основные характеристики​


Ошибки целочисленного переполнения в системном компоненте обработки мультимедиа представляют высокий риск, так как позволяют атакующему из сети получить полный контроль над системой без предварительной аутентификации.

  • Тип ошибки: CWE-122 (Heap-based Buffer Overflow) и CWE-190 (Integer Overflow or Wraparound). Это указывает на нарушение границ памяти при арифметических операциях.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает простоту атаки и критический ущерб для конфиденциальности, целостности и доступности.
  • Условия атаки: Атакующий находится в сети (AV:N), сложность атаки низкая (AC:L), права доступа не требуются (PR:N), взаимодействие пользователя не нужно (UI:N).
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации данных нет.
  • EPSS: 0,997% (процентиль 60,75%). Модель EPSS оценивает вероятность эксплуатации в ближайшие 30 дней как низкую, но не нулевую.

Какие продукты и версии затронуты​


Компонент Microsoft Windows Media Foundation содержит уязвимость, затрагивающую широкий спектр версий Windows 10, Windows 11 и Windows Server. Список включает как клиентские, так и серверные системы, включая варианты с установкой Server Core.

  • Windows 10: Версии 1607, 1809, 21H2, 22H2 для архитектур x64, 32-bit и ARM64.
  • Windows 11: Версии 23H2, 24H2, 25H2, 26H1 для архитектур x64 и ARM64.
  • Windows Server: Выпуски 2012, 2012 R2, 2016, 2019, 2022 и 2025, включая варианты Server Core.

Все перечисленные системы уязвимы до установки соответствующих исправлений, указанных в разделе «Исправление».

Причина уязвимости​


Причина уязвимости заключается в некорректной обработке целочисленных значений в компоненте Media Foundation. Ошибки типа Integer Overflow or Wraparound (CWE-190) возникают, когда результат арифметической операции превышает диапазон, который может быть представлен типом данных, что приводит к «обратному отсчёту» значения.

В данном случае это приводит к выделению буфера памяти некорректного размера (CWE-122). Когда в этот буфер записываются данные из внешнего источника, происходит выход за границы выделенной области памяти. Это позволяет атакующему перезаписать критические структуры данных или указатели, что в конечном итоге приводит к выполнению произвольного кода.

Как работает атака​


Атака реализуется через сетевое взаимодействие с уязвимым компонентом. Согласно данным Microsoft, успешная эксплуатация позволяет атакующему из внутренней сети вызвать произвольные конечные точки (endpoints) для получения удалённого выполнения кода (RCE).

Механика атаки не требует взаимодействия пользователя. Атакующий направляет специально сформированный запрос или данные к сервису, использующему Media Foundation. При обработке этих данных срабатывает целочисленное переполнение, что приводит к повреждению памяти и выполнению кода атакующего в контексте процесса, обрабатывающего запрос.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Сетевой доступ: Атакующий должен находиться в той же сети, что и целевая система, или иметь доступ к сетевым портам, обслуживающим уязвимый компонент.
  • Отсутствие аутентификации: Уязвимость позволяет атаковать систему без предварительной аутентификации (PR:N), что снижает порог входа для злоумышленника.
  • Уязвимая версия: Система должна работать на одной из затронутых версий Windows без установленных обновлений безопасности, исправляющих CVE-2026-69408.
  • Доступность сервиса: Компонент Media Foundation должен быть активен и обрабатывать входящие сетевые запросы.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с разведки в локальной сети. Атакующий сканирует хосты на предмет открытых портов, связанных с обработкой мультимедийных данных или сервисами, использующими Media Foundation.

После идентификации уязвимой системы атакующий формирует вредоносный пакет данных, содержащий значения, вызывающие целочисленное переполнение. Этот пакет отправляется на целевой хост. При обработке данных компонент Media Foundation выделяет буфер некорректного размера, что приводит к переполнению стека или кучи.

В результате атакующий получает возможность выполнить произвольный код. В зависимости от контекста выполнения, это может привести к установке бэкдора, краже данных или перехвату контроля над системой.

Есть ли публичный эксплойт​


На момент публикации данных в официальных источниках нет подтверждений о публичном эксплойте или активной эксплуатации CVE-2026-69408 в реальных атаках. Уязвимость не включена в каталог CISA KEV (Known Exploited Vulnerabilities).

Отсутствие сведений о публичном эксплойте не означает, что он не существует. Учитывая критический уровень CVSS и простоту атаки (AC:L, PR:N), вероятность разработки эксплойта высока. Рекомендуется относиться к этой уязвимости как к потенциально эксплуатируемой.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-69408 в открытых источниках не опубликованы. Для обнаружения атаки следует использовать общие, неспецифичные методы контроля:

  • Аномальная сетевая активность: Необычные входящие соединения на порты, связанные с обработкой мультимедиа, от внутренних или внешних адресов.
  • Создание новых процессов: Запуск интерпретаторов командной строки (cmd.exe, powershell.exe) из процессов, обычно не связанных с обработкой мультимедиа.
  • Изменение конфигурации: Внезапное изменение настроек безопасности или создание новых учетных записей.
  • Журналы событий Windows: Записи об ошибках в компонентах Media Foundation или подозрительных действиях в журнале безопасности.

Как обнаружить атаку​


Для обнаружения атаки на CVE-2026-69408 рекомендуется настроить мониторинг следующих аспектов:

  • Сетевой трафик: Анализировать входящий трафик на предмет аномальных запросов к сервисам, использующим Media Foundation. Искать пакеты с некорректными заголовками или аномальным размером данных.
  • Журналы приложений: Просматривать журналы приложений Windows на предмет ошибок, связанных с Media Foundation. Искать записи о сбоях или некорректной обработке данных.
  • Системные события: Мониторить создание новых процессов, особенно тех, которые запускаются из необычных контекстов. Искать попытки выполнения кода из временных каталогов или каталогов с низким уровнем привилегий.
  • Аудит файлов: Проверять на наличие новых или измененных файлов в системных каталогах, особенно в тех, где хранятся динамические библиотеки или конфигурационные файлы.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений безопасности используйте следующие команды в PowerShell или командной строке:

Код:
# Проверка версии Windows
winver

# Получение информации о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Проверка установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученные номера сборки (Build Number) с номерами исправленных сборок, указанными в разделе «Исправление». Если ваша сборка ниже указанной, система уязвима.

Исправление​


Единственным надежным способом устранения уязвимости является установка официальных обновлений от Microsoft. Для каждой затронутой версии Windows существует соответствующий пакет обновления (KB).

  • Windows 10 1809: Установите KB5122876 (сборка 10.0.17763.9245).
  • Windows 10 21H2/22H2: Установите KB5122878 (сборки 10.0.19044.7725, 10.0.19045.7725).
  • Windows 11 23H2/24H2/25H2/26H1: Установите соответствующие пакеты KB5122871, KB5124008, KB5122880, KB5124012 в зависимости от версии.
  • Windows Server: Установите соответствующие обновления для версий 2012, 2012 R2, 2016, 2019, 2022, 2025.

После установки обновлений требуется перезагрузка системы для применения изменений. Подробности о каждом обновлении доступны в каталоге Microsoft Update.

Временные меры защиты​


До установки обновлений можно применить следующие временные меры для снижения риска:

  • Ограничение сетевого доступа: Ограничьте доступ к портам, обслуживающим сервисы, использующие Media Foundation, только для доверенных хостов.
  • Отключение ненужных сервисов: Если возможно, отключите сервисы, которые не требуют обработки мультимедийных данных через Media Foundation.
  • Использование межсетевого экрана: Настройте правила межсетевого экрана для блокировки подозрительного трафика, направленного на уязвимые порты.
  • Мониторинг: Усиленный мониторинг сетевой активности и журналов событий для раннего обнаружения атак.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что система защищена от CVE-2026-69408:

  1. Проверка версии сборки: Убедитесь, что номер сборки системы соответствует или превышает номер исправленной сборки, указанный в разделе «Исправление».
  2. Проверка установленных обновлений: Используйте команду Get-HotFix для подтверждения установки соответствующего пакета KB.
  3. Тестирование: Проведите тестирование с помощью сканера уязвимостей, чтобы убедиться, что уязвимость более не обнаруживается.
  4. Мониторинг: Продолжайте мониторинг системы на предмет аномальной активности, так как установка обновления не гарантирует защиту от других уязвимостей.

Вывод​


Уязвимость CVE-2026-69408 представляет серьезную угрозу для систем Windows 10, Windows 11 и Windows Server из-за возможности удаленного выполнения кода без аутентификации. Критический уровень CVSS 9.8 подчеркивает важность своевременного применения обновлений.

Администраторам необходимо срочно проверить состояние своих систем, установить соответствующие пакеты обновлений и убедиться в их корректной работе. Временные меры могут снизить риск, но не заменяют установку исправлений. Регулярный мониторинг и аудит безопасности помогут выявить и предотвратить потенциальные атаки.

Официальные источники​


  1. NVD — CVE-2026-69408
  2. Microsoft Security Response Center — CVE-2026-69408
  3. FIRST EPSS — CVE-2026-69408

История обновлений статьи​


  • 14.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ