CVE-2026-69463 в Windows 10/11: NTFS-буферный переполнение, сетевой RCE и порядок установки обновлений

CVE: CVE-2026-69463
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,59%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft выпустила исправление CVE-2026-69463 для широкого круга версий Windows 10/11 и серверных ОС. Уязвимость — heap-based buffer overflow в NTFS, позволяющий сетевому атакующему выполнять код без локального доступа. Обновление нельзя откладывать: вектор CVSS 9.8 указывает на удалённый доступ с полным контролем системы при наличии сети.

Основные характеристики​


Риск состоит в удалённом выполнении кода через повреждение буфера в NTFS. Атакующий не требует локального доступа, прав или взаимодействия пользователя.

  • Тип ошибки: heap-based buffer overflow (CWE-122)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8 CRITICAL
  • Вектор атаки: удалённый, через сеть, без привилегий и взаимодействия пользователя
  • Факт эксплуатации: в источниках указано, что успешная эксплуатация возможна; конкретные подтверждённые инциденты или публичные PoC не раскрыты
  • EPSS: 0.974% (процентиль 60.59%), показывает умеренную вероятность эксплуатации в реальных сценариях

Какие продукты и версии затронуты​


В пакет доказательств включены следующие версии Windows 10/11 и серверных ОС, затронутые уязвимостью:

  • Windows 10 Version 1607 (32-bit, x64): до 10.0.14393.9512
  • Windows 10 Version 1809 (32-bit, x64): до 10.0.17763.9245
  • Windows 10 Version 21H2 (32-bit, ARM64, x64): до 10.0.19044.7725
  • Windows 10 Version 22H2 (32-bit, ARM64, x64): до 10.0.19045.7725
  • Windows 11 Version 23H2 (ARM64, x64): до 10.0.22631.7582
  • Windows 11 Version 24H2 (ARM64, x64): до 10.0.26100.9445
  • Windows 11 Version 25H2 (ARM64, x64): до 10.0.26200.9445
  • Windows 11 Version 26H1 (ARM64, x64): до 10.0.28000.2954
  • Windows Server 2012 и R2: все версии без ограничений по build
  • Windows Server 2016: до 10.0.14393.9512
  • Windows Server 2019: до 10.0.17763.9245
  • Windows Server 2022: до 10.0.20348.5622
  • Windows Server 2025: до 10.0.26100.33438

Причина уязвимости​


Уязвимость связана с heap-based buffer overflow в компоненте NTFS.

При обработке данных, передаваемых через сетевые операции с файловой системой, происходит переполнение буфера на куче. Это позволяет атакующему контролировать память и выполнять произвольный код.

Источники не раскрывают точную функцию или структуру, в которой возникает переполнение. Механика ограничена описанием NTFS-буферного переполнения с удалённым доступом.

Как работает атака​


Атакующий взаимодействует с сетевым endpoint Windows 10/11 через произвольные вызовы.

При обработке данных NTFS происходит переполнение буфера на куче. Это приводит к повреждению памяти и возможности выполнения кода.

Для успешной атаки достаточно доступа к сети и наличия уязвимой версии ОС. Локальные права, учётная запись или взаимодействие пользователя не требуются.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сетевое подключение: жертва доступна по сети
  • Уязвимая версия Windows 10/11: build ниже указанных пороговых значений
  • Отсутствие локальных прав: атакующий не требует учётной записи или привилегий
  • Произвольные сетевые вызовы: возможность взаимодействия с endpoints NTFS

Возможный сценарий атаки​


Сценарий атаки строится на удалённом доступе к сети.

Атакующий направляет данные в сетевой endpoint Windows 10/11. NTFS обрабатывает эти данные и сталкивается с переполнением буфера на куче.

После повреждения памяти выполняется произвольный код, что даёт атакующему полный контроль над системой: чтение, запись и удаление данных, изменение конфигурации и запуск процессов.

Есть ли публичный эксплойт​


В источниках указано, что успешная эксплуатация возможна. Конкретные публичные PoC, эксплойты или подтверждённые инциденты не раскрыты.

Отсутствие сведений в предоставленных пакетах не означает отсутствие эксплойтов. Microsoft не публикует детали реализации атаки в рамках этого документа.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-69463 не раскрыты в источниках.

Для контроля можно использовать общие точки:

  • Аномальные сетевые соединения: неожиданные исходящие или входящие потоки на нестандартных портах
  • Необычные процессы: запуск процессов с аномальными родительскими процессами или путями
  • Изменения в файловой системе: создание файлов в системных каталогах без явного запроса пользователя
  • Журналы NTFS: аномальные записи о чтении/записи в чувствительных каталогах

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Сетевой мониторинг: отслеживание аномальных потоков данных на портах, используемых NTFS и сетевыми сервисами Windows
  • Анализ процессов: поиск процессов с аномальными родительскими процессами или путями запуска
  • Журналы событий: анализ Event ID 4624 (логин), 4672 (привилегии), 4688 (запуск процесса)
  • Файловая система: мониторинг изменений в системных каталогах и NTFS-метаданных

Как проверить свою версию​


Для проверки версии Windows 10/11 используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученный build с пороговыми значениями из раздела «Какие продукты и версии затронуты». Если build ниже порога, система уязвима.

Исправление​


Для исправления CVE-2026-69463 установите соответствующие обновления от Microsoft:

  • Windows 10 Version 1607: KB5123099 (fixed build 10.0.14393.9512)
  • Windows 10 Version 1809: KB5122876 (fixed build 10.0.17763.9245)
  • Windows 10 Version 21H2: KB5122878 (fixed build 10.0.19044.7725)
  • Windows 10 Version 22H2: KB5122878 (fixed build 10.0.19045.7725)
  • Windows 11 Version 23H2: KB5122880 (fixed build 10.0.22631.7582)
  • Windows 11 Version 24H2: KB5122871 (fixed build 10.0.26100.9445)
  • Windows 11 Version 25H2: KB5124008 (fixed build 10.0.26200.9445)
  • Windows 11 Version 26H1: KB5124012 (fixed build 10.0.28000.2954)
  • Windows Server 2012/R2: KB5123065 (fixed build 6.2.9200.26349) и KB5123066 (fixed build 6.3.9600.23398)
  • Windows Server 2016: KB5123099 (fixed build 10.0.14393.9512)
  • Windows Server 2019: KB5122876 (fixed build 10.0.17763.9245)
  • Windows Server 2022: KB5122882 (fixed build 10.0.20348.5622)
  • Windows Server 2025: KB5122871 (fixed build 10.0.26100.9445)

После установки обновлений требуется перезагрузка системы.

Временные меры защиты​


Пока обновление не установлено, можно использовать следующие временные меры:

  • Ограничение сетевого доступа: изоляция уязвимых систем от внешних сетей или сегментация сети
  • Отключение сетевых файловых сервисов: если они не критичны для работы
  • Мониторинг аномальной активности: усиленный контроль за сетевыми соединениями и процессами
  • Резервное копирование: регулярное создание бэкапов системных данных

Как проверить устранение уязвимости​


Для проверки установки обновлений используйте следующие команды:

Код:
Get-HotFix | Where-Object {$_.HotFixID -like "KB512*"}

Код:
winver

Сравните build с fixed build из раздела «Исправление». Если система соответствует или превышает пороговый build, уязвимость исправлена.

Также можно проверить статус Windows Update через wuauclt /detectupdates или интерфейс настроек.

Вывод​


CVE-2026-69463 представляет высокий риск для всех версий Windows 10/11 и серверных ОС без установленных обновлений. Уязвимость позволяет удалённому атакующему выполнять код через NTFS без привилегий или взаимодействия пользователя.

Обновление должно быть установлено в приоритетном порядке. Для систем, которые не могут быть обновлены немедленно, используйте временные меры и усиленный мониторинг.

Официальные источники​


  1. NVD — CVE-2026-69463
  2. Microsoft Security Response Center — CVE-2026-69463
  3. FIRST EPSS — CVE-2026-69463

История обновлений статьи​


  • 15.09.2026 — Опубликована первая версия материала.
  • 30.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ