CVE: CVE-2026-69463
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,59%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft выпустила исправление CVE-2026-69463 для широкого круга версий Windows 10/11 и серверных ОС. Уязвимость — heap-based buffer overflow в NTFS, позволяющий сетевому атакующему выполнять код без локального доступа. Обновление нельзя откладывать: вектор CVSS 9.8 указывает на удалённый доступ с полным контролем системы при наличии сети.
Основные характеристики
Риск состоит в удалённом выполнении кода через повреждение буфера в NTFS. Атакующий не требует локального доступа, прав или взаимодействия пользователя.
- Тип ошибки: heap-based buffer overflow (CWE-122)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8 CRITICAL
- Вектор атаки: удалённый, через сеть, без привилегий и взаимодействия пользователя
- Факт эксплуатации: в источниках указано, что успешная эксплуатация возможна; конкретные подтверждённые инциденты или публичные PoC не раскрыты
- EPSS: 0.974% (процентиль 60.59%), показывает умеренную вероятность эксплуатации в реальных сценариях
Какие продукты и версии затронуты
В пакет доказательств включены следующие версии Windows 10/11 и серверных ОС, затронутые уязвимостью:
- Windows 10 Version 1607 (32-bit, x64): до 10.0.14393.9512
- Windows 10 Version 1809 (32-bit, x64): до 10.0.17763.9245
- Windows 10 Version 21H2 (32-bit, ARM64, x64): до 10.0.19044.7725
- Windows 10 Version 22H2 (32-bit, ARM64, x64): до 10.0.19045.7725
- Windows 11 Version 23H2 (ARM64, x64): до 10.0.22631.7582
- Windows 11 Version 24H2 (ARM64, x64): до 10.0.26100.9445
- Windows 11 Version 25H2 (ARM64, x64): до 10.0.26200.9445
- Windows 11 Version 26H1 (ARM64, x64): до 10.0.28000.2954
- Windows Server 2012 и R2: все версии без ограничений по build
- Windows Server 2016: до 10.0.14393.9512
- Windows Server 2019: до 10.0.17763.9245
- Windows Server 2022: до 10.0.20348.5622
- Windows Server 2025: до 10.0.26100.33438
Причина уязвимости
Уязвимость связана с heap-based buffer overflow в компоненте NTFS.
При обработке данных, передаваемых через сетевые операции с файловой системой, происходит переполнение буфера на куче. Это позволяет атакующему контролировать память и выполнять произвольный код.
Источники не раскрывают точную функцию или структуру, в которой возникает переполнение. Механика ограничена описанием NTFS-буферного переполнения с удалённым доступом.
Как работает атака
Атакующий взаимодействует с сетевым endpoint Windows 10/11 через произвольные вызовы.
При обработке данных NTFS происходит переполнение буфера на куче. Это приводит к повреждению памяти и возможности выполнения кода.
Для успешной атаки достаточно доступа к сети и наличия уязвимой версии ОС. Локальные права, учётная запись или взаимодействие пользователя не требуются.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевое подключение: жертва доступна по сети
- Уязвимая версия Windows 10/11: build ниже указанных пороговых значений
- Отсутствие локальных прав: атакующий не требует учётной записи или привилегий
- Произвольные сетевые вызовы: возможность взаимодействия с endpoints NTFS
Возможный сценарий атаки
Сценарий атаки строится на удалённом доступе к сети.
Атакующий направляет данные в сетевой endpoint Windows 10/11. NTFS обрабатывает эти данные и сталкивается с переполнением буфера на куче.
После повреждения памяти выполняется произвольный код, что даёт атакующему полный контроль над системой: чтение, запись и удаление данных, изменение конфигурации и запуск процессов.
Есть ли публичный эксплойт
В источниках указано, что успешная эксплуатация возможна. Конкретные публичные PoC, эксплойты или подтверждённые инциденты не раскрыты.
Отсутствие сведений в предоставленных пакетах не означает отсутствие эксплойтов. Microsoft не публикует детали реализации атаки в рамках этого документа.
Признаки эксплуатации
Специфичные IOC для CVE-2026-69463 не раскрыты в источниках.
Для контроля можно использовать общие точки:
- Аномальные сетевые соединения: неожиданные исходящие или входящие потоки на нестандартных портах
- Необычные процессы: запуск процессов с аномальными родительскими процессами или путями
- Изменения в файловой системе: создание файлов в системных каталогах без явного запроса пользователя
- Журналы NTFS: аномальные записи о чтении/записи в чувствительных каталогах
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Сетевой мониторинг: отслеживание аномальных потоков данных на портах, используемых NTFS и сетевыми сервисами Windows
- Анализ процессов: поиск процессов с аномальными родительскими процессами или путями запуска
- Журналы событий: анализ Event ID 4624 (логин), 4672 (привилегии), 4688 (запуск процесса)
- Файловая система: мониторинг изменений в системных каталогах и NTFS-метаданных
Как проверить свою версию
Для проверки версии Windows 10/11 используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный build с пороговыми значениями из раздела «Какие продукты и версии затронуты». Если build ниже порога, система уязвима.
Исправление
Для исправления CVE-2026-69463 установите соответствующие обновления от Microsoft:
- Windows 10 Version 1607: KB5123099 (fixed build 10.0.14393.9512)
- Windows 10 Version 1809: KB5122876 (fixed build 10.0.17763.9245)
- Windows 10 Version 21H2: KB5122878 (fixed build 10.0.19044.7725)
- Windows 10 Version 22H2: KB5122878 (fixed build 10.0.19045.7725)
- Windows 11 Version 23H2: KB5122880 (fixed build 10.0.22631.7582)
- Windows 11 Version 24H2: KB5122871 (fixed build 10.0.26100.9445)
- Windows 11 Version 25H2: KB5124008 (fixed build 10.0.26200.9445)
- Windows 11 Version 26H1: KB5124012 (fixed build 10.0.28000.2954)
- Windows Server 2012/R2: KB5123065 (fixed build 6.2.9200.26349) и KB5123066 (fixed build 6.3.9600.23398)
- Windows Server 2016: KB5123099 (fixed build 10.0.14393.9512)
- Windows Server 2019: KB5122876 (fixed build 10.0.17763.9245)
- Windows Server 2022: KB5122882 (fixed build 10.0.20348.5622)
- Windows Server 2025: KB5122871 (fixed build 10.0.26100.9445)
После установки обновлений требуется перезагрузка системы.
Временные меры защиты
Пока обновление не установлено, можно использовать следующие временные меры:
- Ограничение сетевого доступа: изоляция уязвимых систем от внешних сетей или сегментация сети
- Отключение сетевых файловых сервисов: если они не критичны для работы
- Мониторинг аномальной активности: усиленный контроль за сетевыми соединениями и процессами
- Резервное копирование: регулярное создание бэкапов системных данных
Как проверить устранение уязвимости
Для проверки установки обновлений используйте следующие команды:
Код:
Get-HotFix | Where-Object {$_.HotFixID -like "KB512*"}
Код:
winver
Сравните build с fixed build из раздела «Исправление». Если система соответствует или превышает пороговый build, уязвимость исправлена.
Также можно проверить статус Windows Update через
wuauclt /detectupdates или интерфейс настроек.Вывод
CVE-2026-69463 представляет высокий риск для всех версий Windows 10/11 и серверных ОС без установленных обновлений. Уязвимость позволяет удалённому атакующему выполнять код через NTFS без привилегий или взаимодействия пользователя.
Обновление должно быть установлено в приоритетном порядке. Для систем, которые не могут быть обновлены немедленно, используйте временные меры и усиленный мониторинг.
Официальные источники
- NVD — CVE-2026-69463
- Microsoft Security Response Center — CVE-2026-69463
- FIRST EPSS — CVE-2026-69463
История обновлений статьи
- 15.09.2026 — Опубликована первая версия материала.
- 30.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
