CVE-2026-69496 в Windows 10/11: критический RCE через Compressed Folder и порядок исправления

CVE: CVE-2026-69496
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 60,74%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-69496 позволяет злоумышленнику из внутренней сети выполнить код на целевых системах Windows 10, Windows 11 и серверных выпусках без предварительной аутентификации. Ошибка связана с переполнением буфера в компоненте Windows Compressed Folder.

В статье разобраны затронутые версии, механика атаки, команды для проверки актуальности системы и порядок установки патчей KB5122871, KB5122876, KB5122878, KB5122880, KB5122882, KB5123065, KB5123066, KB5123099, KB5124008 и KB5124012.

Основные характеристики​


Риск представляет собой критическую уязвимость удаленного выполнения кода (RCE) в компоненте Windows Compressed Folder. Злоумышленник из внутренней сети может эксплуатировать ошибку без аутентификации и взаимодействия с пользователем, что приводит к полной компрометации системы.

  • Тип ошибки: Heap-based buffer overflow (CWE-122). Ошибка возникает при обработке данных в компоненте Windows Compressed Folder.
  • CVSS: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий балл отражает простоту атаки и максимальное влияние на конфиденциальность, целостность и доступность.
  • Условия атаки: Атакующий находится в одной сети с жертвой (in-network). Требуется доступ к определенным сетевым конечным точкам (endpoints) компонента.
  • Эксплуатация: В каталоге CISA KEV уязвимость не подтверждена. Публичные PoC или подтвержденная эксплуатация в реальных атаках в предоставленных источниках не описаны.
  • EPSS: 0,996% (процентиль 60,74%). Модель EPSS оценивает вероятность эксплуатации в ближайшие 30 дней как низкую, но не нулевую.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и серверных операционных систем. Компонент Windows Compressed Folder присутствует во всех перечисленных выпусках.

  • Windows 10: Версии 1607, 1809, 21H2, 22H2 (x64, ARM64, 32-bit).
  • Windows 11: Версии 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
  • Windows Server: 2012, 2012 R2, 2016, 2019, 2022, 2025 (включая Server Core installation).

Для каждой платформы Microsoft выпустил отдельные обновления безопасности. Точные номера KB и целевые сборки приведены в разделе «Исправление».

Причина уязвимости​


Причина уязвимости — переполнение буфера на куче (heap-based buffer overflow) в компоненте Windows Compressed Folder. Ошибка классифицируется как CWE-122.

Компонент обрабатывает данные, поступающие из сети, и при определенных условиях некорректно управляет выделенной памятью. Это позволяет злоумышленнику записать данные за пределы отведенного буфера, что приводит к повреждению памяти и потенциальному выполнению произвольного кода.

Точные детали реализации ошибки, конкретные функции или параметры, вызывающие переполнение, в официальных источниках Microsoft не раскрыты. Известно только, что уязвимость эксплуатируется через сетевые конечные точки (endpoints) компонента.

Как работает атака​


Атака реализуется удаленно из внутренней сети. Злоумышленник не требует аутентификации на целевой системе и не взаимодействует с пользователем.

Согласно FAQ от Microsoft, успешная эксплуатация позволяет атакующему получить удаленное выполнение кода (RCE) через вызов произвольных сетевых конечных точек (arbitrary endpoints) компонента Windows Compressed Folder.

Механика атаки включает следующие этапы:

  • Злоумышленник получает доступ к внутренней сети жертвы.
  • Атакующий направляет специально сформированные запросы к уязвимым конечным точкам Windows Compressed Folder.
  • Компонент обрабатывает вредоносные данные и допускает переполнение буфера на куче.
  • Повреждение памяти приводит к выполнению кода атакующего в контексте процесса компонента.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости злоумышленнику необходимо выполнить следующие условия:

  • Доступ к внутренней сети: Атакующий должен находиться в той же сети, что и целевая система (in-network attacker). Удаленный доступ из интернета без предварительного проникновения в сеть не подтвержден.
  • Доступ к сетевым конечным точкам: Компонент Windows Compressed Folder должен быть доступен по сети. Точные порты и протоколы в источниках не указаны.
  • Отсутствие исправления: Система должна работать на уязвимой версии без установки соответствующего обновления безопасности.
  • Отсутствие дополнительных мер защиты: Если сетевые конечные точки компонента заблокированы межсетевым экраном или политиками групповой безопасности, атака может быть невозможна.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с проникновения злоумышленника во внутреннюю сеть жертвы. Это может произойти через фишинг, уязвимость в другом сервисе или компрометацию учетных данных.

После получения доступа к сети атакующий сканирует хосты на наличие открытых конечных точек Windows Compressed Folder. При обнаружении уязвимых узлов он направляет вредоносные запросы, вызывающие переполнение буфера.

В результате на целевой системе выполняется код атакующего. Злоумышленник может установить бэкдор, украсть данные или использовать систему для атак на другие узлы сети. Поскольку атака не требует взаимодействия с пользователем, она может быть обнаружена только через мониторинг сетевых аномалий и журналов безопасности.

Есть ли публичный эксплойт​


В предоставленных источниках отсутствуют сведения о публичных PoC, технических описаниях эксплойта или подтвержденной эксплуатации CVE-2026-69496 в реальных атаках.

Уязвимость не включена в каталог CISA KEV (Known Exploited Vulnerabilities). Это означает, что на момент публикации данных Microsoft не подтвердил массовое использование ошибки в дикой природе.

Отсутствие публичного эксплойта не гарантирует безопасность: уязвимость может быть известна отдельным группам злоумышленников или использоваться в целевых атаках. Рекомендуется относиться к ней как к критической и применять исправления в приоритетном порядке.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-69496 в официальных источниках не опубликованы. Ниже приведены неспецифичные признаки, которые могут указывать на попытку атаки:

  • Аномальный сетевой трафик: Необычные запросы к портам, используемым компонентом Windows Compressed Folder, из внутренних или внешних адресов.
  • Создание новых процессов: Запуск процессов с подозрительными именами или из нестандартных каталогов в контексте системных сервисов.
  • Изменения в реестре: Добавление ключей автозагрузки или модификация политик безопасности.
  • Журналы событий Windows: Записи об ошибках в компоненте Windows Compressed Folder или подозрительной активности в Event ID 4688 (создание процесса) и 4624 (успешный вход).

Для точной детекции необходимо настроить мониторинг сетевых конечных точек компонента и анализировать логи безопасности в связке с SIEM-системой.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации CVE-2026-69496 рекомендуется использовать следующие методы:

  • Сетевой мониторинг: Настройте IDS/IPS на детектирование аномальных запросов к конечным точкам Windows Compressed Folder. Поскольку точные порты не раскрыты, используйте сигнатуры, основанные на поведенческих аномалиях.
  • Анализ журналов Windows: Проверяйте журнал приложений (Application Log) на ошибки, связанные с компонентом Compressed Folder. Ищите записи с кодами ошибок, указывающими на повреждение памяти.
  • Мониторинг процессов: Используйте EDR-решения для отслеживания создания процессов из системных сервисов. Обращайте внимание на процессы, запущенные с аномальными аргументами или из временных каталогов.
  • Сканирование уязвимостей: Регулярно проводите сканирование инфраструктуры с помощью инструментов, поддерживающих CVE-2026-69496, для выявления систем без установленных патчей.

Как проверить свою версию​


Для проверки актуальности системы и наличия уязвимости используйте следующие команды в PowerShell или CMD:

Код:
# Проверка версии Windows
winver

# Получение информации о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Проверка установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните текущую сборку (OsBuildNumber) с целевыми сборками из раздела «Исправление». Если ваша сборка ниже целевой, система уязвима. Также убедитесь, что соответствующий номер KB установлен в списке обновлений.

Исправление​


Единственный надежный способ устранения уязвимости — установка обновлений безопасности от Microsoft. Для каждой платформы выпущены отдельные пакеты. Ниже приведены номера KB и целевые сборки.

  • Windows 10 1607 / Server 2016: KB5123099 (сборка 10.0.14393.9512).
  • Windows 10 1809 / Server 2019: KB5122876 (сборка 10.0.17763.9245).
  • Windows 10 21H2 / Server 2022: KB5122878 (сборки 10.0.19044.7725 / 10.0.19045.7725).
  • Windows 10 22H2: KB5122880 (сборка 10.0.22631.7582).
  • Windows 11 23H2 / Server 2025: KB5124008 (сборка 10.0.26100.9445).
  • Windows 11 24H2: KB5122871 (сборка 10.0.26100.33438).
  • Windows 11 25H2 / 26H1: KB5124008 (сборка 10.0.26200.9445) / KB5124012 (сборка 10.0.28000.2954).
  • Windows Server 2012 / 2012 R2: KB5123065 (сборка 6.2.9200.26349) / KB5123066 (сборка 6.3.9600.23397).

Все обновления требуют перезагрузки системы. Рекомендуется установить их через Windows Update или WSUS в приоритетном порядке.

Временные меры защиты​


До установки патчей можно применить следующие временные меры для снижения риска:

  • Блокировка сетевого доступа: Если компонент Windows Compressed Folder не используется критически, заблокируйте доступ к его сетевым конечным точкам через межсетевой экран или политики групповой безопасности.
  • Изоляция систем: Ограничьте доступ к внутренним сетям, где работают уязвимые системы, только для доверенных пользователей и сервисов.
  • Мониторинг: Усиленный мониторинг сетевых аномалий и журналов безопасности для раннего обнаружения попыток атаки.

Временные меры не заменяют установку исправлений и должны применяться только как дополнительный уровень защиты.

Как проверить устранение уязвимости​


После установки обновлений проверьте их корректность:

  • Запустите команду Get-HotFix | Where-Object {$_.HotFixID -eq "KB5122876"} (замените номер KB на соответствующий вашей платформе) и убедитесь, что обновление присутствует в списке.
  • Проверьте текущую сборку системы с помощью Get-ComputerInfo | Select-Object OsBuildNumber и сравните с целевой сборкой из раздела «Исправление».
  • Перезагрузите систему, если это требуется, и убедитесь, что компонент Windows Compressed Folder работает без ошибок.
  • Проведите повторное сканирование уязвимостей для подтверждения отсутствия CVE-2026-69496.

Вывод​


CVE-2026-69496 — критическая уязвимость, позволяющая злоумышленнику из внутренней сети выполнить код на системах Windows 10, 11 и серверных выпусках. Ошибка связана с переполнением буфера в компоненте Windows Compressed Folder и не требует аутентификации или взаимодействия с пользователем.

Администраторам необходимо срочно установить соответствующие обновления безопасности, проверить актуальность систем и усилить мониторинг сетевых аномалий. Временные меры, такие как блокировка сетевого доступа к компоненту, могут снизить риск до применения патчей, но не заменяют их.

Официальные источники​


  1. NVD — CVE-2026-69496
  2. Microsoft Security Response Center — CVE-2026-69496
  3. FIRST EPSS — CVE-2026-69496

История обновлений статьи​


  • 15.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ