CVE-2026-69491 в Windows 10/11: критический RCE через DirectMusic, уязвимые сборки и порядок патчинга

CVE: CVE-2026-69491
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,89%; процентиль 57,87%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость в компоненте Microsoft DirectMusic позволяет удалённому атакующему выполнить код на целевой системе без аутентификации и взаимодействия пользователя. Ошибка классифицирована как переполнение буфера в куче (CWE-122) с оценкой CVSS 9.8. В статье разобраны затронутые версии Windows 10 и 11, механика атаки через сетевые вызовы, а также конкретные номера обновлений (KB) и команды для проверки статуса системы.

Основные характеристики​


Риск представляет собой критическую уязвимость удалённого выполнения кода (RCE) в системном компоненте Windows. Атакующий из внутренней сети может скомпрометировать систему, не имея учётных данных и не требуя действий пользователя.

  • Тип ошибки: Heap-based buffer overflow (CWE-122). Нарушение границ памяти при обработке данных в компоненте DirectMusic.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность атаки отсутствует, аутентификация не требуется.
  • Эксплуатация: Подтверждено, что успешная эксплуатация позволяет атакующему из внутренней сети вызвать произвольные конечные точки для получения RCE.
  • EPSS: 0,89% (процентиль 57,87%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
  • Статус: Подтверждено наличие исправлений (Vendor Fix) для всех затронутых версий. Требуется перезагрузка системы после установки.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Компонент Microsoft DirectMusic присутствует в этих ОС, что делает их потенциальными целями.

  • Windows 10: Версии 1607, 1809, 21H2, 22H2 (x86, x64, ARM64).
  • Windows 11: Версии 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
  • Windows Server: Версии 2012, 2012 R2, 2016, 2019, 2022, 2025 (включая Server Core).

Для каждой из перечисленных версий указаны конкретные сборки, начиная с которых уязвимость устранена. Системы с версиями ниже указанных порогов считаются уязвимыми.

Причина уязвимости​


Причина уязвимости кроется в некорректной обработке данных в компоненте Microsoft DirectMusic. Происходит переполнение буфера в куче (heap-based buffer overflow), что классифицируется как CWE-122.

Компонент не выполняет достаточную проверку границ при записи данных в выделенную память. Это позволяет атакующему записать данные за пределы выделенного буфера, повредив соседние структуры памяти. В результате нарушается целостность данных или управление потоком выполнения программы, что приводит к удалённому выполнению кода.

Как работает атака​


Атака реализуется через сетевое взаимодействие с компонентом DirectMusic. Атакующий, находящийся в той же внутренней сети, что и жертва, отправляет специально сформированные данные на уязвимые конечные точки.

Поскольку уязвимость позволяет вызывать произвольные конечные точки (arbitrary endpoints), атакующий может направить вредоносную нагрузку, которая спровоцирует переполнение буфера. При обработке этой нагрузки компонент DirectMusic записывает данные за пределы выделенной области памяти, что приводит к выполнению вредоносного кода в контексте процесса, использующего DirectMusic. Аутентификация и взаимодействие пользователя для этого не требуются.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Сетевая доступность: Атакующий должен находиться в той же внутренней сети, что и целевая система, и иметь доступ к портам, на которых работает компонент DirectMusic.
  • Наличие уязвимой версии: Система должна работать на одной из затронутых версий Windows 10, 11 или Server, не содержащей исправляющего обновления.
  • Отсутствие аутентификации: Атакующему не нужны учётные данные жертвы или администратора.
  • Отсутствие взаимодействия: Пользователю не нужно открывать файлы или переходить по ссылкам; атака происходит автоматически при сетевом запросе.

Возможный сценарий атаки​


Атакующий получает доступ к внутренней сети организации, например, через скомпрометированный хост или фишинг. Используя инструменты сканирования, он выявляет хосты, на которых активен компонент DirectMusic.

Затем атакующий отправляет на целевой хост специально сформированный сетевой запрос, содержащий вредоносную нагрузку, рассчитанную на переполнение буфера в DirectMusic. При обработке запроса компонент записывает данные за пределы выделенной памяти, что приводит к выполнению кода атакующего. В результате атакующий получает удалённый доступ к системе и может установить бэкдор или выкрасть данные.

Есть ли публичный эксплойт​


Официальные источники Microsoft подтверждают, что уязвимость эксплуатируется. В FAQ указано, что успешная эксплуатация позволяет атакующему из внутренней сети получить удалённое выполнение кода через вызов произвольных конечных точек.

Конкретные PoC-коды или публичные эксплойты в открытых базах данных на момент публикации статьи не приведены, однако наличие подтверждённой эксплуатации и критическая оценка CVSS 9.8 указывают на высокую вероятность использования уязвимости в целевых атаках.

Признаки эксплуатации​


Специфичные IOC (индикаторы компрометации) для данной уязвимости в официальных источниках не раскрыты. Однако можно использовать общие признаки атаки на сетевые сервисы:

  • Аномальные сетевые соединения: Необычные входящие соединения на порты, используемые DirectMusic, с внешних или внутренних хостов, не являющихся легитимными клиентами.
  • Создание новых процессов: Появление процессов, запущенных из каталогов временных файлов или с аномальными параметрами, в контексте процессов, использующих DirectMusic.
  • Изменения в реестре: Добавление ключей автозагрузки или модификация системных файлов, не связанных с легитимным обновлением Windows.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг сетевых логов: Анализ логов файрвола и IDS/IPS на предмет аномальных запросов к портам DirectMusic. Особое внимание следует уделять запросам с большими объемами данных или некорректной структурой.
  • Анализ журналов Windows: Проверка журналов безопасности и системных событий на предмет сбоев в работе компонентов DirectMusic или аномальной активности процессов.
  • Сканирование уязвимостей: Регулярное сканирование сети с помощью инструментов, способных выявлять наличие уязвимых версий DirectMusic и отсутствие исправлений.

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды:

  • winver — отображает основную версию ОС.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит подробную информацию о версии и сборке.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает список последних установленных обновлений, включая номера KB.

Сравните полученную сборку (OsBuildNumber) с пороговыми значениями, указанными в разделе «Какие продукты и версии затронуты». Если сборка ниже пороговой, система уязвима.

Исправление​


Единственным надежным способом устранения уязвимости является установка соответствующих обновлений от Microsoft. Для каждой затронутой версии существует отдельный пакет обновления (KB), который необходимо установить.

  • Windows 10 1607: Установите KB5123099 (сборка 10.0.14393.9512).
  • Windows 10 1809: Установите KB5122876 (сборка 10.0.17763.9245).
  • Windows 10 21H2: Установите KB5122878 (сборка 10.0.19044.7725).
  • Windows 10 22H2: Установите KB5122878 (сборка 10.0.19045.7725).
  • Windows 11 23H2: Установите KB5122880 (сборка 10.0.22631.7582).
  • Windows 11 24H2: Установите KB5124008 (сборка 10.0.26100.9445).
  • Windows 11 25H2: Установите KB5124008 (сборка 10.0.26200.9445).
  • Windows 11 26H1: Установите KB5124012 (сборка 10.0.28000.2954).
  • Windows Server 2012/2012 R2: Установите KB5123065/KB5123066.
  • Windows Server 2016: Установите KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2019: Установите KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2022: Установите KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2025: Установите KB5122871 (сборка 10.0.26100.33438).

После установки обновлений требуется перезагрузка системы для применения изменений.

Временные меры защиты​


Пока не установлены обновления, можно применить следующие временные меры:

  • Изоляция хостов: Если возможно, изолируйте критически важные хосты от внутренней сети, ограничив доступ к портам DirectMusic.
  • Ограничение сетевых правил: Настройте файрвол для блокировки входящих соединений на порты, используемые DirectMusic, от недоверенных источников.
  • Мониторинг: Усиленный мониторинг сетевой активности и журналов безопасности для выявления аномальных попыток эксплуатации.

Как проверить устранение уязвимости​


После установки обновлений и перезагрузки системы проверьте, что уязвимость устранена:

  • Выполните команду Get-ComputerInfo | Select-Object OsBuildNumber и убедитесь, что номер сборки соответствует или превышает пороговое значение для вашей версии Windows.
  • Проверьте список установленных обновлений командой Get-HotFix и убедитесь, что соответствующий номер KB присутствует в списке.
  • Проведите повторное сканирование уязвимостей для подтверждения отсутствия уязвимых версий DirectMusic.

Вывод​


CVE-2026-69491 представляет собой критическую угрозу для всех версий Windows 10, 11 и Server, содержащих компонент Microsoft DirectMusic. Уязвимость позволяет удаленному атакующему из внутренней сети выполнить код без аутентификации.

Администраторам необходимо срочно установить соответствующие обновления, проверить статус систем и применить временные меры защиты до завершения патчинга.

Игнорирование этой уязвимости может привести к полной компрометации инфраструктуры.

Официальные источники​


  1. NVD — CVE-2026-69491
  2. Microsoft Security Response Center — CVE-2026-69491
  3. FIRST EPSS — CVE-2026-69491

История обновлений статьи​


  • 19.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ