CVE: CVE-2026-69496
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 60,74%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-69496 позволяет злоумышленнику из внутренней сети выполнить код на целевых системах Windows 10, Windows 11 и серверных выпусках без предварительной аутентификации. Ошибка связана с переполнением буфера в компоненте Windows Compressed Folder.
В статье разобраны затронутые версии, механика атаки, команды для проверки актуальности системы и порядок установки патчей KB5122871, KB5122876, KB5122878, KB5122880, KB5122882, KB5123065, KB5123066, KB5123099, KB5124008 и KB5124012.
Основные характеристики
Риск представляет собой критическую уязвимость удаленного выполнения кода (RCE) в компоненте Windows Compressed Folder. Злоумышленник из внутренней сети может эксплуатировать ошибку без аутентификации и взаимодействия с пользователем, что приводит к полной компрометации системы.
- Тип ошибки: Heap-based buffer overflow (CWE-122). Ошибка возникает при обработке данных в компоненте Windows Compressed Folder.
- CVSS: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий балл отражает простоту атаки и максимальное влияние на конфиденциальность, целостность и доступность.
- Условия атаки: Атакующий находится в одной сети с жертвой (in-network). Требуется доступ к определенным сетевым конечным точкам (endpoints) компонента.
- Эксплуатация: В каталоге CISA KEV уязвимость не подтверждена. Публичные PoC или подтвержденная эксплуатация в реальных атаках в предоставленных источниках не описаны.
- EPSS: 0,996% (процентиль 60,74%). Модель EPSS оценивает вероятность эксплуатации в ближайшие 30 дней как низкую, но не нулевую.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и серверных операционных систем. Компонент Windows Compressed Folder присутствует во всех перечисленных выпусках.
- Windows 10: Версии 1607, 1809, 21H2, 22H2 (x64, ARM64, 32-bit).
- Windows 11: Версии 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
- Windows Server: 2012, 2012 R2, 2016, 2019, 2022, 2025 (включая Server Core installation).
Для каждой платформы Microsoft выпустил отдельные обновления безопасности. Точные номера KB и целевые сборки приведены в разделе «Исправление».
Причина уязвимости
Причина уязвимости — переполнение буфера на куче (heap-based buffer overflow) в компоненте Windows Compressed Folder. Ошибка классифицируется как CWE-122.
Компонент обрабатывает данные, поступающие из сети, и при определенных условиях некорректно управляет выделенной памятью. Это позволяет злоумышленнику записать данные за пределы отведенного буфера, что приводит к повреждению памяти и потенциальному выполнению произвольного кода.
Точные детали реализации ошибки, конкретные функции или параметры, вызывающие переполнение, в официальных источниках Microsoft не раскрыты. Известно только, что уязвимость эксплуатируется через сетевые конечные точки (endpoints) компонента.
Как работает атака
Атака реализуется удаленно из внутренней сети. Злоумышленник не требует аутентификации на целевой системе и не взаимодействует с пользователем.
Согласно FAQ от Microsoft, успешная эксплуатация позволяет атакующему получить удаленное выполнение кода (RCE) через вызов произвольных сетевых конечных точек (arbitrary endpoints) компонента Windows Compressed Folder.
Механика атаки включает следующие этапы:
- Злоумышленник получает доступ к внутренней сети жертвы.
- Атакующий направляет специально сформированные запросы к уязвимым конечным точкам Windows Compressed Folder.
- Компонент обрабатывает вредоносные данные и допускает переполнение буфера на куче.
- Повреждение памяти приводит к выполнению кода атакующего в контексте процесса компонента.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости злоумышленнику необходимо выполнить следующие условия:
- Доступ к внутренней сети: Атакующий должен находиться в той же сети, что и целевая система (in-network attacker). Удаленный доступ из интернета без предварительного проникновения в сеть не подтвержден.
- Доступ к сетевым конечным точкам: Компонент Windows Compressed Folder должен быть доступен по сети. Точные порты и протоколы в источниках не указаны.
- Отсутствие исправления: Система должна работать на уязвимой версии без установки соответствующего обновления безопасности.
- Отсутствие дополнительных мер защиты: Если сетевые конечные точки компонента заблокированы межсетевым экраном или политиками групповой безопасности, атака может быть невозможна.
Возможный сценарий атаки
Типичный сценарий атаки начинается с проникновения злоумышленника во внутреннюю сеть жертвы. Это может произойти через фишинг, уязвимость в другом сервисе или компрометацию учетных данных.
После получения доступа к сети атакующий сканирует хосты на наличие открытых конечных точек Windows Compressed Folder. При обнаружении уязвимых узлов он направляет вредоносные запросы, вызывающие переполнение буфера.
В результате на целевой системе выполняется код атакующего. Злоумышленник может установить бэкдор, украсть данные или использовать систему для атак на другие узлы сети. Поскольку атака не требует взаимодействия с пользователем, она может быть обнаружена только через мониторинг сетевых аномалий и журналов безопасности.
Есть ли публичный эксплойт
В предоставленных источниках отсутствуют сведения о публичных PoC, технических описаниях эксплойта или подтвержденной эксплуатации CVE-2026-69496 в реальных атаках.
Уязвимость не включена в каталог CISA KEV (Known Exploited Vulnerabilities). Это означает, что на момент публикации данных Microsoft не подтвердил массовое использование ошибки в дикой природе.
Отсутствие публичного эксплойта не гарантирует безопасность: уязвимость может быть известна отдельным группам злоумышленников или использоваться в целевых атаках. Рекомендуется относиться к ней как к критической и применять исправления в приоритетном порядке.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-69496 в официальных источниках не опубликованы. Ниже приведены неспецифичные признаки, которые могут указывать на попытку атаки:
- Аномальный сетевой трафик: Необычные запросы к портам, используемым компонентом Windows Compressed Folder, из внутренних или внешних адресов.
- Создание новых процессов: Запуск процессов с подозрительными именами или из нестандартных каталогов в контексте системных сервисов.
- Изменения в реестре: Добавление ключей автозагрузки или модификация политик безопасности.
- Журналы событий Windows: Записи об ошибках в компоненте Windows Compressed Folder или подозрительной активности в Event ID 4688 (создание процесса) и 4624 (успешный вход).
Для точной детекции необходимо настроить мониторинг сетевых конечных точек компонента и анализировать логи безопасности в связке с SIEM-системой.
Как обнаружить атаку
Для обнаружения попыток эксплуатации CVE-2026-69496 рекомендуется использовать следующие методы:
- Сетевой мониторинг: Настройте IDS/IPS на детектирование аномальных запросов к конечным точкам Windows Compressed Folder. Поскольку точные порты не раскрыты, используйте сигнатуры, основанные на поведенческих аномалиях.
- Анализ журналов Windows: Проверяйте журнал приложений (Application Log) на ошибки, связанные с компонентом Compressed Folder. Ищите записи с кодами ошибок, указывающими на повреждение памяти.
- Мониторинг процессов: Используйте EDR-решения для отслеживания создания процессов из системных сервисов. Обращайте внимание на процессы, запущенные с аномальными аргументами или из временных каталогов.
- Сканирование уязвимостей: Регулярно проводите сканирование инфраструктуры с помощью инструментов, поддерживающих CVE-2026-69496, для выявления систем без установленных патчей.
Как проверить свою версию
Для проверки актуальности системы и наличия уязвимости используйте следующие команды в PowerShell или CMD:
Код:
# Проверка версии Windows
winver
# Получение информации о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
# Проверка установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните текущую сборку (OsBuildNumber) с целевыми сборками из раздела «Исправление». Если ваша сборка ниже целевой, система уязвима. Также убедитесь, что соответствующий номер KB установлен в списке обновлений.
Исправление
Единственный надежный способ устранения уязвимости — установка обновлений безопасности от Microsoft. Для каждой платформы выпущены отдельные пакеты. Ниже приведены номера KB и целевые сборки.
- Windows 10 1607 / Server 2016: KB5123099 (сборка 10.0.14393.9512).
- Windows 10 1809 / Server 2019: KB5122876 (сборка 10.0.17763.9245).
- Windows 10 21H2 / Server 2022: KB5122878 (сборки 10.0.19044.7725 / 10.0.19045.7725).
- Windows 10 22H2: KB5122880 (сборка 10.0.22631.7582).
- Windows 11 23H2 / Server 2025: KB5124008 (сборка 10.0.26100.9445).
- Windows 11 24H2: KB5122871 (сборка 10.0.26100.33438).
- Windows 11 25H2 / 26H1: KB5124008 (сборка 10.0.26200.9445) / KB5124012 (сборка 10.0.28000.2954).
- Windows Server 2012 / 2012 R2: KB5123065 (сборка 6.2.9200.26349) / KB5123066 (сборка 6.3.9600.23397).
Все обновления требуют перезагрузки системы. Рекомендуется установить их через Windows Update или WSUS в приоритетном порядке.
Временные меры защиты
До установки патчей можно применить следующие временные меры для снижения риска:
- Блокировка сетевого доступа: Если компонент Windows Compressed Folder не используется критически, заблокируйте доступ к его сетевым конечным точкам через межсетевой экран или политики групповой безопасности.
- Изоляция систем: Ограничьте доступ к внутренним сетям, где работают уязвимые системы, только для доверенных пользователей и сервисов.
- Мониторинг: Усиленный мониторинг сетевых аномалий и журналов безопасности для раннего обнаружения попыток атаки.
Временные меры не заменяют установку исправлений и должны применяться только как дополнительный уровень защиты.
Как проверить устранение уязвимости
После установки обновлений проверьте их корректность:
- Запустите команду
Get-HotFix | Where-Object {$_.HotFixID -eq "KB5122876"}(замените номер KB на соответствующий вашей платформе) и убедитесь, что обновление присутствует в списке.
- Проверьте текущую сборку системы с помощью
Get-ComputerInfo | Select-Object OsBuildNumberи сравните с целевой сборкой из раздела «Исправление».
- Перезагрузите систему, если это требуется, и убедитесь, что компонент Windows Compressed Folder работает без ошибок.
- Проведите повторное сканирование уязвимостей для подтверждения отсутствия CVE-2026-69496.
Вывод
CVE-2026-69496 — критическая уязвимость, позволяющая злоумышленнику из внутренней сети выполнить код на системах Windows 10, 11 и серверных выпусках. Ошибка связана с переполнением буфера в компоненте Windows Compressed Folder и не требует аутентификации или взаимодействия с пользователем.
Администраторам необходимо срочно установить соответствующие обновления безопасности, проверить актуальность систем и усилить мониторинг сетевых аномалий. Временные меры, такие как блокировка сетевого доступа к компоненту, могут снизить риск до применения патчей, но не заменяют их.
Официальные источники
- NVD — CVE-2026-69496
- Microsoft Security Response Center — CVE-2026-69496
- FIRST EPSS — CVE-2026-69496
История обновлений статьи
- 15.09.2026 — Опубликована первая версия материала.
