CVE: CVE-2026-69431
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 61,22%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows 10/11 до определённых сборок обнаружена heap-based buffer overflow в компоненте Telnet Client. Проблема позволяет неавторизованному атакующему выполнять код по сети без необходимости входа в систему, установки программного обеспечения или взаимодействия с пользователем.
Риск критический: CVSS 9.8, вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Вредоносные данные передаются через сетевой канал и обрабатываются клиентом Telnet на уязвимой машине.Основные характеристики
Уязвимость затрагивает компонент Telnet Client в Windows 10/11 и позволяет удалённому исполнению кода. Проблема не требует прав пользователя, установки ПО или взаимодействия с интерфейсом: достаточно направить вредоносные данные на сетевой endpoint клиента.
- Тип ошибки: heap-based buffer overflow (CWE-122)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
- Вектор атаки: удалённый, без авторизации, без взаимодействия с пользователем
- Факт эксплуатации: в источниках не подтверждено наличие реальных инцидентов или публичных эксплойтов; статус — только техническое описание уязвимости
- EPSS: 0,996%, процентиль 61,22% (низкая вероятность активной эксплуатации по данным FIRST)
- Компонент: Telnet Client в Windows 10/11 и связанных серверных сборках
Какие продукты и версии затронуты
Затронуты следующие версии Windows 10/11 и связанные сборки. Версии указаны как верхняя граница уязвимости: все сборки ниже перечисленных значений подвержены.
- Windows 10 Version 1607 (32-bit, x64): до
10.0.14393.9512
- Windows 10 Version 1809 (32-bit, x64): до
10.0.17763.9245
- Windows 10 Version 21H2 (32-bit, x64, ARM64): до
10.0.19044.7725
- Windows 10 Version 22H2 (32-bit, x64, ARM64): до
10.0.19045.7725
- Windows 11 Version 23H2 (x64, ARM64): до
10.0.22631.7582
- Windows 11 Version 24H2 (x64, ARM64): до
10.0.26100.9445
- Windows 11 Version 25H2 (x64, ARM64): до
10.0.26200.9445
- Windows 11 Version 26H1 (x64, ARM64): до
10.0.28000.2954
Причина уязвимости
Причина — heap-based buffer overflow в компоненте Telnet Client.
Компонент обрабатывает сетевые данные без достаточной проверки границ буфера. При обработке неправильно сформированных пакетов или данных, превышающих ожидаемый размер, происходит запись за пределы выделенного heap-памяти. Это приводит к повреждению памяти и потенциальному удалённому исполнению кода.
Источники не раскрывают конкретную функцию обработки, имя буфера или точное место переполнения. Детали механики на уровне кода не подтверждены доступными официальными источниками.
Как работает атака
Атакующий направляет вредоносные данные на сетевой endpoint Telnet Client.
Данные обрабатываются клиентом и попадают в heap-буфер. При превышении выделенного размера происходит переполнение, которое повреждает соседние области памяти. Это позволяет изменить управление потоком выполнения программы и выполнить произвольный код.
Источники не указывают конкретные параметры сети, формат пакетов или точную последовательность обработки данных. Детали на уровне протокола Telnet не раскрыты доступными официальными источниками.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевая доступность: атакующий должен иметь возможность направить данные на сетевой endpoint Telnet Client целевой машины
- Отсутствие авторизации: вход в систему, учётные данные или права администратора не требуются
- Уязвимая сборка: система должна использовать одну из затронутых версий Windows 10/11 до исправления
- Компонент Telnet Client: компонент должен быть активен и обрабатывать входящие сетевые данные
- Возможность направления данных: атакующий должен контролировать источник данных или иметь доступ к каналу передачи
Возможный сценарий атаки
Атакующий обнаруживает целевую машину с установленным Telnet Client в уязвимой версии Windows 10/11.
Он направляет специально сформированные данные на сетевой endpoint клиента. Данные обрабатываются компонентом и вызывают heap-based buffer overflow. Переполнение повреждает память и позволяет выполнить произвольный код на целевой системе.
Источники не раскрывают конкретные параметры сети, формат данных или точную последовательность действий. Детали сценария на уровне реализации не подтверждены доступными официальными источниками.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичных эксплойтах, PoC или реальных инцидентах эксплуатации.
Статус — только техническое описание уязвимости и наличие исправлений. Отсутствие сведений в источниках не означает отсутствие эксплойта: данные могут быть неполными или не опубликованы официальными каналами.
Для проверки актуального статуса рекомендуется отслеживать официальные обновления Microsoft и независимые источники.
Признаки эксплуатации
Специфичные IOC для CVE-2026-69431 в предоставленных источниках не раскрыты.
Ниже приведены общие точки контроля, которые не являются специфичными для этой уязвимости:
- Аномальная сетевая активность: неожиданные входящие соединения на порту Telnet (порт 23) или другие нестандартные порты
- Необычные процессы: запуск процессов с подозрительными именами или путями, связанные с исполнением кода из памяти
- Изменения в файловой системе: появление новых файлов в системных каталогах или временных директориях
- Сетевые запросы: исходящие соединения на нестандартные адреса или порты, не характерные для нормальной работы системы
- Журналы безопасности: записи об аномальных событиях в Windows Event Log, связанные с исполнением кода или сетевой активностью
Как обнаружить атаку
Для обнаружения потенциальной эксплуатации CVE-2026-69431 рекомендуется:
- Аудит сетевых соединений: мониторинг входящих и исходящих соединений на порту Telnet (порт 23) и других нестандартных портов
- Анализ процессов: отслеживание запуска подозрительных процессов, особенно тех, которые исполняют код из памяти или используют аномальные пути
- Журналы безопасности: анализ Windows Event Log на предмет аномальных событий, связанных с исполнением кода, сетевой активностью и изменениями в файловой системе
- Сканирование уязвимых версий: регулярная проверка сборки системы на наличие уязвимых версий Windows 10/11 до исправления
- Мониторинг изменений: отслеживание изменений в системных каталогах, временных директориях и файловой системе
Как проверить свою версию
Проверка версии Windows 10/11 выполняется следующими командами:
Код:
winver
Дополнительная информация о сборке и установленных обновлениях:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Список установленных обновлений (последние 20):
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Результат проверки сопоставляется с таблицей уязвимых версий: если сборка ниже указанных значений, система подвержена уязвимости.
Исправление
Исправление CVE-2026-69431 выполняется установкой соответствующих обновлений Microsoft.
Для каждой версии Windows 10/11 необходимо установить обновление с фиксацией сборки:
- Windows 10 Version 1607: KB5123099, фиксация
10.0.14393.9512
- Windows 10 Version 1809: KB5122876, фиксация
10.0.17763.9245
- Windows 10 Version 21H2: KB5122878, фиксация
10.0.19044.7725
- Windows 10 Version 22H2: KB5122878, фиксация
10.0.19045.7725
- Windows 11 Version 23H2: KB5122880, фиксация
10.0.22631.7582
- Windows 11 Version 24H2: KB5122871, фиксация
10.0.26100.33438
- Windows 11 Version 25H2: KB5124008, фиксация
10.0.26200.9445
- Windows 11 Version 26H1: KB5124012, фиксация
10.0.28000.2954
После установки обновлений рекомендуется перезагрузить систему.
Временные меры защиты
Временные меры защиты до установки исправлений:
- Ограничение сетевой доступности: отключить или ограничить доступ к компоненту Telnet Client, если он не используется
- Сетевое сегментирование: изолировать системы с уязвимыми версиями от внешних сетей и ограничить доступ только к доверенным узлам
- Мониторинг сетевой активности: усиленный мониторинг входящих соединений на порту Telnet (порт 23) и других нестандартных портов
- Ограничение прав доступа: снизить права доступа к системе и ограничить возможность выполнения кода из памяти
- Регулярное сканирование: частое сканирование системы на наличие уязвимых версий и подозрительной активности
Как проверить устранение уязвимости
После установки обновлений необходимо проверить:
- Версию сборки: убедиться, что сборка системы соответствует или превышает фиксацию из таблицы выше
- Установленные обновления: проверить наличие соответствующего KB в списке установленных обновлений
- Перезагрузку: подтвердить перезагрузку системы после установки обновлений
- Сетевую доступность: проверить, что компонент Telnet Client работает корректно и не вызывает аномалий
- Журналы безопасности: проанализировать Windows Event Log на предмет аномальных событий после обновления
Вывод
CVE-2026-69431 — критическая уязвимость в компоненте Telnet Client Windows 10/11, позволяющая удалённому исполнению кода без авторизации и взаимодействия с пользователем. Риск высокий: CVSS 9.8, EPSS 0,996%. Исправление доступно через официальные обновления Microsoft.
Для защиты необходимо установить соответствующие обновления для каждой версии системы. До установки рекомендуется ограничить сетевую доступность компонента Telnet Client и усилить мониторинг сетевой активности.
Официальные источники
- NVD — CVE-2026-69431
- Microsoft Security Response Center — CVE-2026-69431
- FIRST EPSS — CVE-2026-69431
История обновлений статьи
- 21.09.2026 — Опубликована первая версия материала.
- 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 30.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
