CVE-2026-69496 в Windows 10/11: удалённое выполнение кода через heap overflow в Compressed Folder и исправление

CVE: CVE-2026-69496
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,56%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Windows Compressed Folder обнаружен heap-based buffer overflow, позволяющий неавторизованному атакующему выполнять код по сети. Уязвимость затрагивает широкий диапазон версий Windows 10/11 и серверных ОС Microsoft. CVSS-оценка 9.8 указывает на критический уровень риска при доступе к целевой системе из внутренней сети.

Основные характеристики​


Риск заключается в удалённом выполнении кода без необходимости авторизации, взаимодействия с пользователем или сложного доступа к системе. Проблема возникает при обработке данных в компоненте Windows Compressed Folder и приводит к переполнению буфера на куче.

  • Тип ошибки: heap-based buffer overflow (CWE-122)
  • CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — 9.8 CRITICAL
  • Вектор атаки: удалённый, из внутренней сети, без привилегий и взаимодействия с пользователем
  • Факт эксплуатации: в источниках не подтверждено наличие публичных эксплойтов или подтверждённой эксплуатации в реальных инцидентах
  • EPSS: 0,974% (процентиль 60,56%) — вероятность эксплуатации выше среднего, но не критичная

Какие продукты и версии затронуты​


Уязвимые версии Windows 10/11 и серверных ОС Microsoft:

  • Windows 10 Version 1607 for 32-bit Systems — до 10.0.14393.9512
  • Windows 10 Version 1607 for x64-based Systems — до 10.0.14393.9512
  • Windows 10 Version 1809 for 32-bit Systems — до 10.0.17763.9245
  • Windows 10 Version 1809 for x64-based Systems — до 10.0.17763.9245
  • Windows 10 Version 21H2 for 32-bit Systems — до 10.0.19044.7725
  • Windows 10 Version 21H2 for ARM64-based Systems — до 10.0.19044.7725
  • Windows 10 Version 21H2 for x64-based Systems — до 10.0.19044.7725
  • Windows 10 Version 22H2 for 32-bit Systems — до 10.0.19045.7725
  • Windows 10 Version 22H2 for ARM64-based Systems — до 10.0.19045.7725
  • Windows 10 Version 22H2 for x64-based Systems — до 10.0.19045.7725
  • Windows 11 Version 23H2 for ARM64-based Systems — до 10.0.22631.7582
  • Windows 11 Version 23H2 for x64-based Systems — до 10.0.22631.7582
  • Windows 11 Version 24H2 for ARM64-based Systems — до 10.0.26100.9445
  • Windows 11 Version 24H2 for x64-based Systems — до 10.0.26100.9445
  • Windows 11 Version 25H2 for ARM64-based Systems — до 10.0.26200.9445
  • Windows 11 Version 25H2 for x64-based Systems — до 10.0.26200.9445
  • Windows 11 Version 26H1 for ARM64-based Systems — до 10.0.28000.2954
  • Windows 11 Version 26H1 for x64-based Systems — до 10.0.28000.2954

Причина уязвимости​


Причина уязвимости — heap-based buffer overflow в компоненте Windows Compressed Folder. При обработке данных, передаваемых извне, система некорректно управляет выделением памяти на куче. Переполнение буфера приводит к записи за пределы выделенного пространства, что позволяет атакующему повлиять на соседние области памяти и изменить поведение процесса.

Механизм переполнения связан с недостаточной проверкой границ при обработке входных данных в Windows Compressed Folder. Компонент обрабатывает данные из сети без достаточной валидации размера и структуры, что создаёт условия для записи за пределы буфера.

Как работает атака​


Атакующий получает удалённый доступ к целевой системе из внутренней сети. Для успешной эксплуатации не требуется авторизация, привилегии или взаимодействие с пользователем.

Данные передаются в Windows Compressed Folder через сетевые запросы. При обработке этих данных компонент вызывает переполнение буфера на куче. Переполнение позволяет атакующему записать произвольные данные в память процесса, что приводит к удалённому выполнению кода.

Атакующий может вызывать произвольные endpoints внутри сети для доставки вредоносных данных в компонент. Успешная эксплуатация позволяет получить удалённое выполнение кода на целевой системе.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы:

  • Доступ к целевой Windows 10/11 из внутренней сети
  • Возможность отправки данных в компонент Windows Compressed Folder через сетевые запросы
  • Отсутствие обновлений, исправляющих уязвимость (версии ниже указанных порогов)
  • Наличие уязвимой версии Windows 10/11 или серверной ОС Microsoft

Возможный сценарий атаки​


Атакующий находится в внутренней сети и имеет доступ к целевой системе с уязвимой версией Windows 10/11. Он направляет специально сформированные данные в компонент Windows Compressed Folder через сетевой запрос.

При обработке данных компонент вызывает heap overflow, что приводит к записи за пределы буфера. Запись изменяет память процесса и позволяет выполнить произвольный код на целевой системе. Атакующий получает удалённое выполнение кода без необходимости авторизации или взаимодействия с пользователем.

Есть ли публичный эксплойт​


В предоставленных источниках не подтверждено наличие публичных эксплойтов, PoC или подтверждённой эксплуатации CVE-2026-69496. Отсутствие сведений в официальных источниках не означает отсутствие эксплойтов — они могут быть распространены вне каналов Microsoft и NVD.

Техническое описание уязвимости позволяет разработать эксплуатационный сценарий: отправка данных в Windows Compressed Folder через сеть, вызов heap overflow и выполнение кода. Однако конкретные реализации и рабочие payload не раскрыты в предоставленных источниках.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-69496 в предоставленных источниках не подтверждено. Ниже приведены общие точки контроля, которые могут указывать на эксплуатацию:

  • Непривычные сетевые запросы к компонентам Windows Compressed Folder из внутренней сети
  • Аномальные процессы, запущенные после обработки сетевых данных в Windows
  • Необъяснимое изменение памяти процессов, работающих с архивными или компрессионными компонентами
  • Внезапное появление новых исполняемых файлов в системных каталогах без соответствующей активности пользователя

Как обнаружить атаку​


Для обнаружения эксплуатации CVE-2026-69496 рекомендуется:

  • Мониторинг сетевых запросов к компонентам Windows Compressed Folder из внутренней сети
  • Анализ журналов событий Windows на аномальные вызовы системных функций, связанные с обработкой архивов и компрессией
  • Проверка процессов на наличие аномального поведения после обработки сетевых данных
  • Использование EDR-решений для детектирования нестандартного выполнения кода в процессах Windows

Как проверить свою версию​


Проверка версии Windows 10/11:

Код:
winver

Дополнительная информация о версии и сборке:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Проверка установленных обновлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную сборку с пороговыми версиями из раздела «Какие продукты и версии затронуты». Если сборка ниже порога, система уязвима.

Исправление​


Исправление CVE-2026-69496 доступно через официальные обновления Microsoft:

  • Windows 10 Version 1809: KB5122876 (fixed build 10.0.17763.9245)
  • Windows Server 2019: KB5122882 (fixed build 10.0.20348.5622)
  • Windows 10 Version 21H2: KB5122878 (fixed build 10.0.19044.7725)
  • Windows 10 Version 22H2: KB5122878 (fixed build 10.0.19045.7725)
  • Windows Server 2022: KB5122882 (fixed build 10.0.20348.5622)
  • Windows 11 Version 23H2: KB5122880 (fixed build 10.0.22631.7582)
  • Windows 11 Version 24H2: KB5122871 (fixed build 10.0.26100.33438)
  • Windows Server 2025: KB5122871 (fixed build 10.0.26100.33438)
  • Windows 11 Version 25H2: KB5124008 (fixed build 10.0.26200.9445)
  • Windows 11 Version 26H1: KB5124012 (fixed build 10.0.28000.2954)
  • Windows 10 Version 1607: KB5123099 (fixed build 10.0.14393.9512)
  • Windows Server 2016: KB5123099 (fixed build 10.0.14393.9512)

После установки обновления требуется перезагрузка системы.

Временные меры защиты​


До применения исправлений рекомендуется:

  • Ограничить сетевой доступ к компонентам Windows Compressed Folder из внутренней сети
  • Отключить ненужные сетевые endpoints, связанные с обработкой архивов и компрессии
  • Мониторинг сетевых запросов к уязвимым системам для выявления аномальной активности
  • Изоляция критичных систем от внутренних сетей до применения исправлений

Как проверить устранение уязвимости​


После установки обновления проверьте:

  1. Версию сборки системы с помощью winver или Get-ComputerInfo
  2. Наличие установленного обновления в списке hotfix через Get-HotFix
  3. Отсутствие аномальных сетевых запросов к компонентам Windows Compressed Folder
  4. Перезагрузку системы после установки обновления

Если сборка соответствует фикс-версии из раздела «Исправление», уязвимость устранена.

Вывод​


CVE-2026-69496 представляет высокий уровень риска для Windows 10/11 и серверных ОС Microsoft. Уязвимость позволяет удалённое выполнение кода без авторизации из внутренней сети. Исправление доступно через официальные обновления Microsoft, которые устраняют heap overflow в Windows Compressed Folder.

Приоритетом является обновление всех уязвимых систем до фикс-версий. До применения исправлений рекомендуется ограничить сетевой доступ к компонентам Windows Compressed Folder и мониторить аномальную активность.

Официальные источники​


  1. NVD — CVE-2026-69496
  2. Microsoft Security Response Center — CVE-2026-69496
  3. FIRST EPSS — CVE-2026-69496

История обновлений статьи​


  • 15.09.2026 — Опубликована первая версия материала.
  • 19.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 28.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ