CVE: CVE-2026-69491
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,48%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Microsoft DirectMusic обнаружено heap-based buffer overflow. Проблема позволяет несанкционированному атакующему выполнять код по сети без авторизации и пользовательского взаимодействия.
Затронуты версии Windows 10, Windows 11 и серверные платформы Microsoft. CVSS v3.1 составляет 9.8 (CRITICAL). Для устранения риска требуется установка соответствующего патча Microsoft.
Основные характеристики
Уязвимость даёт удалённый RCE через компонент DirectMusic в Windows. Атака реализуется из внутренней сети без необходимости входа в систему.
- Тип ошибки: heap-based buffer overflow, CWE-122
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, 9.8 CRITICAL
- Доступность: удалённая из внутренней сети, без авторизации и без взаимодействия с пользователем
- EPSS: 0.974%, процентиль 60.48%
- Критичность: CRITICAL
Какие продукты и версии затронуты
Список версий основан на данных NVD и Microsoft Security Response Center.
Windows 10:
- Version 1607 — сборки до
10.0.14393.9512(x86, x64)
- Version 1809 — сборки до
10.0.17763.9245(x86, x64)
- Version 21H2 — сборки до
10.0.19044.7725(x86, x64) и до10.0.19045.7725(ARM64)
- Version 22H2 — сборки до
10.0.19045.7725(x86, x64, ARM64)
Windows 11:
- Version 23H2 — сборки до
10.0.22631.7582(x64, ARM64)
- Version 24H2 — сборки до
10.0.26100.9445(x64) и до10.0.26100.9445(ARM64)
- Version 25H2 — сборки до
10.0.26200.9445(x64, ARM64)
- Version 26H1 — сборки до
10.0.28000.2954(x64, ARM64)
Серверные платформы:
- Windows Server 2012 и 2012 R2 — все сборки
- Windows Server 2016 — до
10.0.14393.9512
- Windows Server 2019 — до
10.0.17763.9245
- Windows Server 2022 — до
10.0.20348.5622
- Windows Server 2025 — до
10.0.26100.33438
Причина уязвимости
Причина уязвимости — heap-based buffer overflow в Microsoft DirectMusic.
Переполнение возникает при обработке данных, передаваемых через сетевые вызовы к компонентам DirectMusic. В предоставленных источниках не раскрывается конкретная функция или структура, где происходит переполнение.
Проверка границ недостаточна при обработке определённых форматов данных. Атакующий может направить данные, которые пишутся за пределы выделенного буфера и перезаписывают соседние области памяти.
Источники не содержат деталей о конкретном API DirectMusic или о том, какие именно сетевые вызовы обрабатывают уязвимые данные.
Как работает атака
Атака реализуется через удалённый доступ к компонентам DirectMusic в Windows. Атакующий из внутренней сети вызывает произвольные endpoints, связанные с обработкой данных DirectMusic.
После передачи специально сформированных данных компонент обрабатывает их и вызывает переполнение буфера на куче. Переполнение приводит к перезаписи памяти и изменению потока выполнения программы.
Вектор атаки не требует авторизации, пользовательского взаимодействия или специальных прав. Для успешной эксплуатации достаточно доступа к сети и возможности направить данные в уязвимый компонент DirectMusic.
Источники не раскрывают конкретные сетевые порты, протоколы или имена функций DirectMusic, которые обрабатывают уязвимые данные.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Доступ к внутренней сети, где работает уязвимая система Windows 10/11
- Возможность направить данные в компонент Microsoft DirectMusic через сетевые вызовы
- Отсутствие необходимости в аутентификации или пользовательском взаимодействии
- Наличие уязвимой сборки Windows из перечисленных диапазонов версий
- Отсутствие установленных исправлений для соответствующей версии системы
Возможный сценарий атаки
Атакующий получает доступ к внутренней сети организации. Он сканирует хосты и определяет системы с установленными версиями Windows 10/11, которые не обновлены до исправленных сборок.
Затем атакующий направляет специально сформированные данные в компонент DirectMusic на целевой системе. Данные обрабатываются уязвимой версией компонента и вызывают heap-based buffer overflow.
Переполнение буфера приводит к перезаписи памяти и выполнению произвольного кода под правами процесса, обрабатывающего данные DirectMusic.
Источники не раскрывают конкретные сетевые порты или имена функций DirectMusic, которые используются для направления данных.
Есть ли публичный эксплойт
В предоставленных источниках подтверждено наличие удалённого RCE через heap-based buffer overflow в Microsoft DirectMusic. Описание указывает на возможность выполнения кода по сети без авторизации.
Конкретные PoC, эксплойты или рабочие примеры не раскрыты в предоставленных данных. Отсутствие сведений о публичном эксплойте не означает его отсутствие; источники только не содержат соответствующих деталей.
Признаки эксплуатации
Специфичные IOC для CVE-2026-69491 в предоставленных источниках не раскрыты. Ниже приведены общие точки контроля.
- Неожиданные сетевые соединения из процессов DirectMusic или связанных с ним компонентов
- Аномальная активность в процессах Windows, обрабатывающих данные DirectMusic
- Появление новых исполняемых файлов или изменений в памяти процессов DirectMusic
- Непривычные вызовы API DirectMusic из внешних источников
- Рост активности в сетевых портах, связанных с обработкой данных DirectMusic
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг сетевой активности процессов DirectMusic на целевых хостах
- Анализ журналов Windows для выявления аномальных вызовов API DirectMusic
- Проверка памяти процессов DirectMusic на признаки переполнения буфера
- Использование EDR/IDS для обнаружения необычных паттернов сетевого трафика к уязвимым системам
- Регулярная проверка обновлений Windows и установления исправлений
Как проверить свою версию
Для проверки версии Windows и установленных обновлений можно использовать следующие команды:
winver— отображает версию Windows
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— показывает имя продукта, версию и номер сборки
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— выводит последние установленные обновления
Сравните полученный номер сборки с диапазоном уязвимых версий из раздела «Какие продукты и версии затронуты». Если сборка ниже указанной границы, система уязвима.
Для серверных платформ используйте аналогичные команды PowerShell или
winver для проверки версии Windows Server.Исправление
Исправление требует установки соответствующего патча Microsoft для конкретной версии Windows.
Windows 10 Version 1607:
- Патч KB5123099, исправленная сборка
10.0.14393.9512
- Перезагрузка обязательна
Windows 10 Version 1809:
- Патч KB5122876, исправленная сборка
10.0.17763.9245
- Перезагрузка обязательна
Windows 10 Version 21H2:
- Патч KB5122878, исправленная сборка
10.0.19044.7725(x86/x64)
- Патч KB5122878, исправленная сборка
10.0.19045.7725(ARM64)
- Перезагрузка обязательна
Windows 10 Version 22H2:
- Патч KB5122878, исправленная сборка
10.0.19045.7725
- Перезагрузка обязательна
Windows 11 Version 23H2:
- Патч KB5122880, исправленная сборка
10.0.22631.7582
- Перезагрузка обязательна
Windows 11 Version 24H2:
- Патч KB5122871, исправленная сборка
10.0.26100.33438(x64)
- Патч KB5124008, исправленная сборка
10.0.26100.9445(ARM64)
- Перезагрузка обязательна
Windows 11 Version 25H2:
- Патч KB5124008, исправленная сборка
10.0.26200.9445
- Перезагрузка обязательна
Windows 11 Version 26H1:
- Патч KB5124012, исправленная сборка
10.0.28000.2954
- Перезагрузка обязательна
Для серверных платформ используйте соответствующие патчи из списка в разделе «Какие продукты и версии затронуты».
Временные меры защиты
Пока исправление не установлено, можно применить следующие временные меры:
- Ограничить сетевой доступ к хостам с уязвимыми версиями Windows 10/11
- Отключить компонент DirectMusic на системах, где он не используется
- Разделить сеть на сегменты и ограничить доступ из внешних подсетей к внутренним хостам
- Мониторинг сетевой активности процессов DirectMusic для обнаружения аномалий
- Перенести критичные процессы с уязвимых систем на обновлённые хосты
Как проверить устранение уязвимости
После установки патча проверьте:
- Установленный номер сборки с помощью
winverилиGet-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
- Наличие соответствующего KB в списке обновлений через
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
- Перезагрузку системы после установки патча
- Отсутствие ошибок в журналах Windows после перезагрузки
Вывод
CVE-2026-69491 представляет критический риск удалённого выполнения кода через heap-based buffer overflow в Microsoft DirectMusic. Уязвимость затрагивает широкие диапазоны версий Windows 10/11 и серверные платформы Microsoft.
Атака возможна из внутренней сети без авторизации, пользовательского взаимодействия или специальных прав. Для защиты необходимо установить соответствующий патч Microsoft для конкретной версии системы.
Пока исправление не установлено, рекомендуется ограничить сетевой доступ к уязвимым хостам и мониторить активность процессов DirectMusic. После установки патча проверьте номер сборки и наличие KB в списке обновлений.
Официальные источники
- NVD — CVE-2026-69491
- Microsoft Security Response Center — CVE-2026-69491
- FIRST EPSS — CVE-2026-69491
История обновлений статьи
- 19.09.2026 — Опубликована первая версия материала.
- 26.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
