CVE-2026-69408 в Windows 10/11: удалённое выполнение кода через переполнение целых чисел в Media Foundation

CVE: CVE-2026-69408
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,58%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-69408 связана с переполнением или обёрткой целочисленных значений в Microsoft Windows Media Foundation. Ошибка позволяет нарушителю из сети вызвать произвольные конечные точки и получить удалённое выполнение кода на целевом хосте Windows 10/11. Вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H указывает на критический уровень риска без необходимости прав доступа, взаимодействия с пользователем или сложного условия.

Основные характеристики​


Риск заключается в удалённом выполнении кода через сетевой вызов компонента Windows Media Foundation. Переполнение целочисленных значений нарушает логику обработки данных внутри медиа-компонента и создаёт условия для повреждения памяти.

  • Тип ошибки: CWE-122 (Integer Overflow) и CWE-190 (Integer Wraparound)
  • CVSS-вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Оценка CVSS: 9.8 из 10, критическая
  • Вектор атаки: удалённый, сетевой, без прав доступа и взаимодействия с пользователем
  • Эксплуатация в реальных атаках: не подтверждена доступными официальными источниками
  • EPSS: 0,97% (процентиль 60,58%)

Какие продукты и версии затронуты​


Затронуты следующие версии Windows 10/11 и серверные ОС Microsoft из пакета доказательств:

  • Windows 10 Version 1809 for 32-bit Systems
  • Windows 10 Version 1809 for x64-based Systems
  • Windows Server 2019
  • Windows Server 2019 (Server Core installation)
  • Windows Server 2022
  • Windows Server 2022 (Server Core installation)
  • Windows 10 Version 21H2 for 32-bit Systems
  • Windows 10 Version 21H2 for ARM64-based Systems
  • Windows 10 Version 21H2 for x64-based Systems
  • Windows 10 Version 22H2 for x64-based Systems
  • Windows 10 Version 22H2 for ARM64-based Systems
  • Windows 10 Version 22H2 for 32-bit Systems
  • Windows Server 2025 (Server Core installation)
  • Windows 11 Version 25H2 for ARM64-based Systems
  • Windows 11 Version 25H2 for x64-based Systems
  • Windows 11 Version 23H2 for ARM64-based Systems
  • Windows 11 Version 23H2 for x64-based Systems
  • Windows 11 Version 24H2 for ARM64-based Systems
  • Windows 11 Version 24H2 for x64-based Systems
  • Windows Server 2025
  • Windows 11 version 26H1 for x64-based Systems
  • Windows 11 Version 26H1 for ARM64-based Systems
  • Windows 10 Version 1607 for 32-bit Systems
  • Windows 10 Version 1607 for x64-based Systems
  • Windows Server 2016
  • Windows Server 2016 (Server Core installation)
  • Windows Server 2012
  • Windows Server 2012 (Server Core installation)
  • Windows Server 2012 R2
  • Windows Server 2012 R2 (Server Core installation)

Причина уязвимости​


Ошибка возникает из-за переполнения или обёртки целочисленных значений в Microsoft Windows Media Foundation. Когда компонент обрабатывает сетевой запрос, значение переменной может выйти за пределы ожидаемого диапазона. Система не выполняет проверку границ перед использованием результата вычисления.

Переполнение приводит к тому, что арифметическое выражение возвращает значение, отличное от ожидаемого. Если это значение используется как индекс, размер буфера или параметр вызова функции, память обрабатывается непредсказуемо. Нарушение логики обработки данных создаёт условия для записи за пределы выделенного блока или перезаписи управляющих структур.

Вектор CVSS указывает на отсутствие необходимости в правах доступа и взаимодействии с пользователем. Атакующий может направить специально сформированный сетевой запрос к компоненту Media Foundation, который вызовет переполнение внутри процесса.

Как работает атака​


Атака строится вокруг сетевого вызова к конечной точке Windows Media Foundation. Компонент принимает данные из сети и передаёт их в функции обработки медиа-потока или метаданных.

При обработке входных данных выполняется арифметическое вычисление, использующее целочисленные переменные. Если значение превышает предел типа данных, происходит переполнение. В C/C++ без явной проверки результат может стать отрицательным или обёрнуться в малое положительное число.

Повреждённое значение используется для доступа к памяти или управления размером буфера. Это позволяет записать данные за пределы ожидаемой области или перезаписать указатели. Последующий вызов функции с повреждёнными параметрами приводит к выполнению произвольного кода в контексте процесса Media Foundation.

Удалённый атакующий может вызывать произвольные конечные точки внутри сети. Успешная эксплуатация позволяет получить удалённое выполнение кода без необходимости логина или взаимодействия с пользователем.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Целевая система Windows 10/11 или серверная ОС из списка затронутых версий
  • Сетевой доступ к конечным точкам Windows Media Foundation на целевом хосте
  • Отсутствие установленных исправлений KB5122876, KB5122882, KB5122878, KB5122871, KB5124008, KB5122880, KB5124012, KB5123099, KB5123065 или KB5123066
  • Возможность направить специально сформированный сетевой запрос к компоненту Media Foundation
  • Отсутствие блокировки сетевого доступа к медиа-сервисам на уровне файрвола или прокси

Возможный сценарий атаки​


Нарушитель в той же сети обнаруживает хост Windows 10/11, где запущен сервис или процесс, использующий Windows Media Foundation. Он направляет сетевой запрос к соответствующей конечной точке компонента.

Запрос содержит параметры, которые вызывают арифметическое вычисление с переполнением целочисленных значений внутри Media Foundation. Компонент обрабатывает повреждённое значение без проверки границ и передаёт его в функцию управления памятью или вызова кода.

В результате нарушается структура памяти процесса. Атакующий получает возможность выполнения произвольного кода в контексте процесса. Выполненный код может устанавливать бэкдор, собирать данные или использовать хост как точку входа для дальнейших действий внутри сети.

Есть ли публичный эксплойт​


Публичный эксплойт не подтверждён доступными официальными источниками. Вектор CVSS указывает на возможность удалённого выполнения кода без прав доступа и взаимодействия с пользователем, что делает уязвимость технически пригодной для автоматизированного поиска.

Отсутствие сведений о публичном эксплойте не означает отсутствие технической возможности эксплуатации. Переполнение целочисленных значений в сетевом компоненте является типовым сценарием для создания кода, вызывающего переполнение и перезаписи памяти.

Для проверки актуального состояния следует отслеживать официальные обновления Microsoft и данные EPSS. Текущий EPSS 0,97% указывает на умеренный уровень вероятности эксплуатации в реальных сетях, но не подтверждает факт публичного распространения эксплойта.

Признаки эксплуатации​


Специфичные признаки эксплуатации для CVE-2026-69408 не раскрыты доступными официальными источниками. Ниже приведены общие точки контроля, которые не являются специфичными для данной уязвимости:

  • Внезапный запуск процессов с нестандартными именами или путями на хостах Windows 10/11
  • Новые сетевые соединения из системных сервисов к внешним адресам
  • Изменение конфигурации файрвола или создание новых правил inbound/outbound
  • Появление неизвестных задач в Планировщике заданий
  • Запуск процессов с правами администратора без видимого пользовательского действия
  • Аномальная активность в журнале Windows Event Log, связанная с процессами Media Foundation

Как обнаружить атаку​


Для обнаружения атаки используйте следующие методы:

  • Мониторинг сетевых соединений из процессов Windows Media Foundation и связанных системных сервисов
  • Анализ журналов Windows Event Log на аномальные вызовы API или запуск процессов вне стандартного контекста
  • Проверка активных задач Планировщика заданий на наличие неизвестных исполняемых файлов
  • Контроль изменений в конфигурации файрвола и правил сетевой фильтрации
  • Сравнение списка установленных обновлений с известными исправлениями Microsoft
  • Анализ памяти процесса Media Foundation на аномальные значения указателей или размеров буферов, если доступно через инструмент диагностики

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команда winver показывает версию операционной системы. Команда Get-ComputerInfo возвращает имя продукта, версию и номер сборки ОС. Команда Get-HotFix выводит список установленных исправлений в порядке убывания по дате установки.

Для проверки наличия конкретного исправления используйте:

Код:
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5122876" }

Замените KB5122876 на нужный идентификатор исправления из списка: KB5122876, KB5122882, KB5122878, KB5122871, KB5124008, KB5122880, KB5124012, KB5123099, KB5123065 или KB5123066.

Исправление​


Установите соответствующее исправление Microsoft для вашей версии Windows:

  • Windows Server 2012 / 2012 R2: KB5123065 (build 6.2.9200.26349)
  • Windows Server 2016: KB5123066 (build 6.3.9600.23398)
  • Windows 10 Version 1607 / Windows Server 2012 R2: KB5123099 (build 10.0.14393.9512)
  • Windows 10 Version 1809: KB5122876 (build 10.0.17763.9245)
  • Windows Server 2019: KB5122882 (build 10.0.20348.5622)
  • Windows 10 Version 21H2 / Windows Server 2022: KB5122878 (build 10.0.19044.7725 или 10.0.19045.7725)
  • Windows 11 Version 23H2 / 24H2 / 25H2: KB5122871 (build 10.0.26100.33438) или KB5124008 (build 10.0.26200.9445)
  • Windows 11 Version 26H1: KB5124012 (build 10.0.28000.2954)

После установки исправления требуется перезагрузка системы. Используйте команду Get-HotFix для подтверждения установки конкретного обновления.

Временные меры защиты​


Пока не установлено исправление, используйте следующие временные меры:

  • Ограничьте сетевой доступ к конечным точкам Windows Media Foundation на уровне файрвола
  • Отключите неиспользуемые медиа-сервисы и процессы, связанные с обработкой потоков
  • Настройте прокси или межсетевой экран для фильтрации исходящих запросов от системных процессов
  • Ограничьте права доступа к хостам Windows 10/11 в сегменте сети
  • Отключите автозапуск медиа-компонентов, если они не требуются для текущей работы системы

Как проверить устранение уязвимости​


Для проверки исправления выполните следующие действия:

  1. Убедитесь, что установлена нужная версия сборки Windows: Get-ComputerInfo | Select-Object OsBuildNumber
  2. Проверьте наличие конкретного исправления: Get-HotFix | Where-Object { $_.HotFixID -eq "KB5122876" } (замените ID на нужный)
  3. Перезагрузите систему после установки обновления
  4. Проверьте статус службы Media Foundation: Get-Service -Name *MediaFoundation*
  5. Проведите повторную проверку сетевых конечных точек на предмет аномального поведения

Если исправление не установлено, используйте команду slui 0x3a для запуска Центра обновления Windows или установите обновление вручную из каталога Microsoft Update.

Вывод​


CVE-2026-69408 представляет критический риск для систем Windows 10/11 из-за удалённого выполнения кода через переполнение целочисленных значений в Media Foundation. Уязвимость не требует прав доступа и взаимодействия с пользователем, что делает её пригодной для автоматизированного поиска.

Для защиты установите соответствующее исправление Microsoft и ограничьте сетевой доступ к медиа-компонентам до применения патча. Мониторинг обновлений и сетевых соединений поможет выявить аномальную активность на хостах, где компонент Media Foundation активен.

Официальные источники​


  1. NVD — CVE-2026-69408
  2. Microsoft Security Response Center — CVE-2026-69408
  3. FIRST EPSS — CVE-2026-69408

История обновлений статьи​


  • 14.09.2026 — Опубликована первая версия материала.
  • 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ