CVE-2026-69463 в Windows 10/11: критический RCE в NTFS, уязвимые сборки и порядок исправления

CVE: CVE-2026-69463
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,93%; процентиль 58,58%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft подтвердила критическую уязвимость в подсистеме NTFS, позволяющую удалённо выполнить код без аутентификации. Статья разбирает механику переполнения буфера, перечень затронутых версий Windows 10/11 и серверных ОС, а также конкретные команды для проверки актуальности системы и установки исправлений.

Основные характеристики​


Уязвимость представляет собой переполнение буфера в куче (heap-based buffer overflow) в компоненте NTFS. Это позволяет злоумышленнику, находящемуся в сети, выполнить произвольный код на целевой системе, не имея учётных данных и не требуя взаимодействия с пользователем.

Ключевые параметры риска:

  • Тип ошибки: CWE-122 (Heap-based Buffer Overflow). Ошибка возникает при обработке данных, превышающих выделенный объём памяти в куче.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка обусловлена сетевым вектором атаки и полным компрометированием конфиденциальности, целостности и доступности.
  • Условия атаки: Атакующий должен находиться в локальной сети (in-network) и иметь возможность обращаться к произвольным сетевым конечным точкам (endpoints) целевой системы.
  • Эксплуатация: В каталоге CISA KEV подтверждённых фактов активной эксплуатации в дикой природе на момент публикации данных нет.
  • EPSS: 0,93% (процентиль 58,58%). Модель вероятности эксплуатации указывает на умеренный, но не нулевой риск автоматизированной атаки.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Исправление распространяется на все архитектуры (x86, x64, ARM64) для соответствующих редакций.

Список затронутых продуктов и минимальных исправленных сборок:

  • Windows 10 Version 1607: сборка < 10.0.14393.9512.
  • Windows 10 Version 1809: сборка < 10.0.17763.9245.
  • Windows 10 Version 21H2: сборка < 10.0.19044.7725.
  • Windows 10 Version 22H2: сборка < 10.0.19045.7725.
  • Windows 11 Version 23H2: сборка < 10.0.22631.7582.
  • Windows 11 Version 24H2: сборка < 10.0.26100.9445.
  • Windows 11 Version 25H2: сборка < 10.0.26200.9445.
  • Windows 11 Version 26H1: сборка < 10.0.28000.2954.
  • Windows Server 2012 / 2012 R2: все версии (исправление через отдельные KB).
  • Windows Server 2016: сборка < 10.0.14393.9512.
  • Windows Server 2019: сборка < 10.0.17763.9245.
  • Windows Server 2022: сборка < 10.0.20348.5622.
  • Windows Server 2025: сборка < 10.0.26100.33438.

Причина уязвимости​


Причина уязвимости кроется в недостаточной валидации входных данных в компоненте NTFS. При обработке определённых сетевых запросов система выделяет буфер в куче (heap) фиксированного размера.

Если атакующий отправляет данные, превышающие этот размер, происходит переполнение буфера. Это приводит к записи данных за пределы выделенной области памяти, что может повредить структуры данных или изменить поток выполнения программы. В контексте NTFS это позволяет перехватить управление и выполнить вредоносный код в контексте системы.

Как работает атака​


Атака реализуется через сетевой канал. Злоумышленник, находящийся в локальной сети, направляет специально сформированные запросы к сетевым конечным точкам (endpoints) целевой системы.

Компонент NTFS обрабатывает эти запросы и пытается записать данные в выделенный буфер в куче. Из-за отсутствия проверки границ происходит переполнение.

В результате атакующий получает возможность выполнить произвольный код (Remote Code Execution) на целевой машине. Для успешной атаки не требуется аутентификация или взаимодействие с пользователем.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Сетевое присутствие: Атакующий должен находиться в той же локальной сети (in-network), что и целевая система.
  • Доступ к конечным точкам: Наличие возможности отправлять запросы к сетевым интерфейсам, обрабатываемым уязвимым компонентом NTFS.
  • Отсутствие аутентификации: Учётные данные не требуются, что делает атаку возможной для любого субъекта в сети.
  • Отсутствие UI: Взаимодействие с пользователем (открытие файла, переход по ссылке) не требуется.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с того, что злоумышленник получает доступ к локальной сети жертвы (например, через фишинг, компрометированное устройство или уязвимость в периметре).

Затем атакующий сканирует сеть, чтобы идентифицировать хосты, работающие на уязвимых версиях Windows. После этого он формирует сетевой пакет с данными, вызывающими переполнение буфера в NTFS. При обработке этого пакета целевая система выполняет код, контролируемый атакующим, что приводит к полной компрометации системы.

Есть ли публичный эксплойт​


На момент публикации данных в официальных источниках (Microsoft, NVD) информация о публичном эксплойте или подтверждённой эксплуатации в реальных атаках отсутствует. В каталоге CISA KEV CVE-2026-69463 не числится как активно эксплуатируемая уязвимость.

Отсутствие сведений в KEV не гарантирует, что эксплойт не существует в закрытых базах или у конкретных групп атакующих. Однако публичных PoC или рабочих payload'ов в открытых источниках не зафиксировано.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC), уникальных именно для CVE-2026-69463, в открытых источниках не опубликовано. Однако можно использовать общие признаки атаки на сетевые сервисы Windows:

  • Аномальный сетевой трафик: Необычные запросы к портам, связанным с файловой системой или сетевыми сервисами, из внутренних IP-адресов.
  • Создание подозрительных процессов: Запуск интерпретаторов (cmd, powershell) или сетевых утилит из контекста системных процессов.
  • Изменение конфигурации NTFS: Необычные операции с метаданными файловой системы, если они фиксируются в журналах аудита.

Эти признаки неспецифичны и требуют корреляции с другими событиями безопасности.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг сетевых журналов: Анализ логов файрвола и сетевых экранов на предмет аномальных пакетов, направленных на хосты с уязвимыми сборками.
  • Системные журналы Windows: Проверка Event Viewer на ошибки в компонентах NTFS или системных сбоях (BSOD), которые могут быть следствием переполнения буфера.
  • EDR-решения: Использование систем обнаружения и реагирования для отслеживания подозрительного поведения процессов, связанных с обработкой сетевых данных.
  • Сканирование уязвимостей: Регулярное сканирование инфраструктуры для выявления систем, не получивших обновление.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell или CMD:

Код:
# Проверка версии ОС и сборки
winver

# Детальная информация о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Список последних установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную сборку (OsBuildNumber) с минимальными исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанной, система уязвима.

Исправление​


Единственным надёжным способом устранения уязвимости является установка соответствующего обновления от Microsoft. Для каждой версии Windows выпущены отдельные KB-артикулы.

Основные обновления для Windows 10/11:

  • Windows 10 1607: KB5123099 (сборка 10.0.14393.9512).
  • Windows 10 1809: KB5122876 (сборка 10.0.17763.9245).
  • Windows 10 21H2: KB5122878 (сборка 10.0.19044.7725).
  • Windows 10 22H2: KB5122878 (сборка 10.0.19045.7725).
  • Windows 11 23H2: KB5122880 (сборка 10.0.22631.7582).
  • Windows 11 24H2: KB5124008 (сборка 10.0.26100.9445).
  • Windows 11 25H2: KB5124008 (сборка 10.0.26200.9445).
  • Windows 11 26H1: KB5124012 (сборка 10.0.28000.2954).

Для серверных версий (2016, 2019, 2022, 2025) также доступны соответствующие KB-артикулы. Установка обновлений требует перезагрузки системы.

Временные меры защиты​


Пока обновление не установлено, можно применить следующие временные меры для снижения риска:

  • Изоляция уязвимых хостов: Ограничьте сетевой доступ к системам с уязвимыми сборками, особенно из внешних сетей.
  • Фильтрация трафика: Настройте межсетевые экраны для блокировки подозрительного трафика, направленного на порты, связанные с NTFS.
  • Мониторинг: Усиленный мониторинг сетевой активности и системных журналов на предмет аномалий.

Эти меры не устраняют уязвимость, но могут замедлить или затруднить атаку.

Как проверить устранение уязвимости​


После установки обновления проверьте, что система получила исправление:

Код:
# Проверка установленной сборки
Get-ComputerInfo | Select-Object OsBuildNumber

# Проверка наличия конкретного KB
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5122876" }

Убедитесь, что номер сборки соответствует или превышает минимальную исправленную версию для вашей редакции Windows. Если обновление не применилось, проверьте логи Windows Update и повторите установку.

Вывод​


CVE-2026-69463 представляет собой критическую угрозу для всех систем Windows, использующих NTFS. Уязвимость позволяет удалённо выполнить код без аутентификации, что делает её особенно опасной для корпоративных сетей.

Администраторам необходимо срочно установить соответствующие обновления, проверить актуальность сборок и усилить мониторинг сетевой активности. Игнорирование этой уязвимости может привести к полной компрометации инфраструктуры.

Официальные источники​


  1. NVD — CVE-2026-69463
  2. Microsoft Security Response Center — CVE-2026-69463
  3. FIRST EPSS — CVE-2026-69463

История обновлений статьи​


  • 15.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ