CVE: CVE-2026-69496
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,56%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Windows Compressed Folder обнаружен heap-based buffer overflow, позволяющий неавторизованному атакующему выполнять код по сети. Уязвимость затрагивает широкий диапазон версий Windows 10/11 и серверных ОС Microsoft. CVSS-оценка 9.8 указывает на критический уровень риска при доступе к целевой системе из внутренней сети.
Основные характеристики
Риск заключается в удалённом выполнении кода без необходимости авторизации, взаимодействия с пользователем или сложного доступа к системе. Проблема возникает при обработке данных в компоненте Windows Compressed Folder и приводит к переполнению буфера на куче.
- Тип ошибки: heap-based buffer overflow (CWE-122)
- CVSS:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— 9.8 CRITICAL
- Вектор атаки: удалённый, из внутренней сети, без привилегий и взаимодействия с пользователем
- Факт эксплуатации: в источниках не подтверждено наличие публичных эксплойтов или подтверждённой эксплуатации в реальных инцидентах
- EPSS: 0,974% (процентиль 60,56%) — вероятность эксплуатации выше среднего, но не критичная
Какие продукты и версии затронуты
Уязвимые версии Windows 10/11 и серверных ОС Microsoft:
- Windows 10 Version 1607 for 32-bit Systems — до 10.0.14393.9512
- Windows 10 Version 1607 for x64-based Systems — до 10.0.14393.9512
- Windows 10 Version 1809 for 32-bit Systems — до 10.0.17763.9245
- Windows 10 Version 1809 for x64-based Systems — до 10.0.17763.9245
- Windows 10 Version 21H2 for 32-bit Systems — до 10.0.19044.7725
- Windows 10 Version 21H2 for ARM64-based Systems — до 10.0.19044.7725
- Windows 10 Version 21H2 for x64-based Systems — до 10.0.19044.7725
- Windows 10 Version 22H2 for 32-bit Systems — до 10.0.19045.7725
- Windows 10 Version 22H2 for ARM64-based Systems — до 10.0.19045.7725
- Windows 10 Version 22H2 for x64-based Systems — до 10.0.19045.7725
- Windows 11 Version 23H2 for ARM64-based Systems — до 10.0.22631.7582
- Windows 11 Version 23H2 for x64-based Systems — до 10.0.22631.7582
- Windows 11 Version 24H2 for ARM64-based Systems — до 10.0.26100.9445
- Windows 11 Version 24H2 for x64-based Systems — до 10.0.26100.9445
- Windows 11 Version 25H2 for ARM64-based Systems — до 10.0.26200.9445
- Windows 11 Version 25H2 for x64-based Systems — до 10.0.26200.9445
- Windows 11 Version 26H1 for ARM64-based Systems — до 10.0.28000.2954
- Windows 11 Version 26H1 for x64-based Systems — до 10.0.28000.2954
Причина уязвимости
Причина уязвимости — heap-based buffer overflow в компоненте Windows Compressed Folder. При обработке данных, передаваемых извне, система некорректно управляет выделением памяти на куче. Переполнение буфера приводит к записи за пределы выделенного пространства, что позволяет атакующему повлиять на соседние области памяти и изменить поведение процесса.
Механизм переполнения связан с недостаточной проверкой границ при обработке входных данных в Windows Compressed Folder. Компонент обрабатывает данные из сети без достаточной валидации размера и структуры, что создаёт условия для записи за пределы буфера.
Как работает атака
Атакующий получает удалённый доступ к целевой системе из внутренней сети. Для успешной эксплуатации не требуется авторизация, привилегии или взаимодействие с пользователем.
Данные передаются в Windows Compressed Folder через сетевые запросы. При обработке этих данных компонент вызывает переполнение буфера на куче. Переполнение позволяет атакующему записать произвольные данные в память процесса, что приводит к удалённому выполнению кода.
Атакующий может вызывать произвольные endpoints внутри сети для доставки вредоносных данных в компонент. Успешная эксплуатация позволяет получить удалённое выполнение кода на целевой системе.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы:
- Доступ к целевой Windows 10/11 из внутренней сети
- Возможность отправки данных в компонент Windows Compressed Folder через сетевые запросы
- Отсутствие обновлений, исправляющих уязвимость (версии ниже указанных порогов)
- Наличие уязвимой версии Windows 10/11 или серверной ОС Microsoft
Возможный сценарий атаки
Атакующий находится в внутренней сети и имеет доступ к целевой системе с уязвимой версией Windows 10/11. Он направляет специально сформированные данные в компонент Windows Compressed Folder через сетевой запрос.
При обработке данных компонент вызывает heap overflow, что приводит к записи за пределы буфера. Запись изменяет память процесса и позволяет выполнить произвольный код на целевой системе. Атакующий получает удалённое выполнение кода без необходимости авторизации или взаимодействия с пользователем.
Есть ли публичный эксплойт
В предоставленных источниках не подтверждено наличие публичных эксплойтов, PoC или подтверждённой эксплуатации CVE-2026-69496. Отсутствие сведений в официальных источниках не означает отсутствие эксплойтов — они могут быть распространены вне каналов Microsoft и NVD.
Техническое описание уязвимости позволяет разработать эксплуатационный сценарий: отправка данных в Windows Compressed Folder через сеть, вызов heap overflow и выполнение кода. Однако конкретные реализации и рабочие payload не раскрыты в предоставленных источниках.
Признаки эксплуатации
Специфичных IOC для CVE-2026-69496 в предоставленных источниках не подтверждено. Ниже приведены общие точки контроля, которые могут указывать на эксплуатацию:
- Непривычные сетевые запросы к компонентам Windows Compressed Folder из внутренней сети
- Аномальные процессы, запущенные после обработки сетевых данных в Windows
- Необъяснимое изменение памяти процессов, работающих с архивными или компрессионными компонентами
- Внезапное появление новых исполняемых файлов в системных каталогах без соответствующей активности пользователя
Как обнаружить атаку
Для обнаружения эксплуатации CVE-2026-69496 рекомендуется:
- Мониторинг сетевых запросов к компонентам Windows Compressed Folder из внутренней сети
- Анализ журналов событий Windows на аномальные вызовы системных функций, связанные с обработкой архивов и компрессией
- Проверка процессов на наличие аномального поведения после обработки сетевых данных
- Использование EDR-решений для детектирования нестандартного выполнения кода в процессах Windows
Как проверить свою версию
Проверка версии Windows 10/11:
Код:
winver
Дополнительная информация о версии и сборке:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Проверка установленных обновлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную сборку с пороговыми версиями из раздела «Какие продукты и версии затронуты». Если сборка ниже порога, система уязвима.
Исправление
Исправление CVE-2026-69496 доступно через официальные обновления Microsoft:
- Windows 10 Version 1809: KB5122876 (fixed build 10.0.17763.9245)
- Windows Server 2019: KB5122882 (fixed build 10.0.20348.5622)
- Windows 10 Version 21H2: KB5122878 (fixed build 10.0.19044.7725)
- Windows 10 Version 22H2: KB5122878 (fixed build 10.0.19045.7725)
- Windows Server 2022: KB5122882 (fixed build 10.0.20348.5622)
- Windows 11 Version 23H2: KB5122880 (fixed build 10.0.22631.7582)
- Windows 11 Version 24H2: KB5122871 (fixed build 10.0.26100.33438)
- Windows Server 2025: KB5122871 (fixed build 10.0.26100.33438)
- Windows 11 Version 25H2: KB5124008 (fixed build 10.0.26200.9445)
- Windows 11 Version 26H1: KB5124012 (fixed build 10.0.28000.2954)
- Windows 10 Version 1607: KB5123099 (fixed build 10.0.14393.9512)
- Windows Server 2016: KB5123099 (fixed build 10.0.14393.9512)
После установки обновления требуется перезагрузка системы.
Временные меры защиты
До применения исправлений рекомендуется:
- Ограничить сетевой доступ к компонентам Windows Compressed Folder из внутренней сети
- Отключить ненужные сетевые endpoints, связанные с обработкой архивов и компрессии
- Мониторинг сетевых запросов к уязвимым системам для выявления аномальной активности
- Изоляция критичных систем от внутренних сетей до применения исправлений
Как проверить устранение уязвимости
После установки обновления проверьте:
- Версию сборки системы с помощью
winverилиGet-ComputerInfo
- Наличие установленного обновления в списке hotfix через
Get-HotFix
- Отсутствие аномальных сетевых запросов к компонентам Windows Compressed Folder
- Перезагрузку системы после установки обновления
Если сборка соответствует фикс-версии из раздела «Исправление», уязвимость устранена.
Вывод
CVE-2026-69496 представляет высокий уровень риска для Windows 10/11 и серверных ОС Microsoft. Уязвимость позволяет удалённое выполнение кода без авторизации из внутренней сети. Исправление доступно через официальные обновления Microsoft, которые устраняют heap overflow в Windows Compressed Folder.
Приоритетом является обновление всех уязвимых систем до фикс-версий. До применения исправлений рекомендуется ограничить сетевой доступ к компонентам Windows Compressed Folder и мониторить аномальную активность.
Официальные источники
- NVD — CVE-2026-69496
- Microsoft Security Response Center — CVE-2026-69496
- FIRST EPSS — CVE-2026-69496
История обновлений статьи
- 15.09.2026 — Опубликована первая версия материала.
- 19.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 28.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
