CVE: CVE-2026-69579
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,36%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость Use after free в компоненте Windows Message Queuing позволяет неаутентифицированному атакующему выполнить код на удалённой системе через сеть. Microsoft классифицирует риск как критический (CVSS 9.8). Статья разбирает механику атаки, список затронутых версий Windows 10/11 и Server, а также порядок установки исправлений из сентябрьского обновления безопасности.
Основные характеристики
Риск представляет собой удалённое выполнение кода (RCE) без необходимости аутентификации или взаимодействия с пользователем. Атака реализуется путём отправки специально сформированного пакета на сервис Windows Message Queuing.
- Тип ошибки: CWE-416 (Use after free). Ошибка возникает при обращении к памяти после её освобождения, что позволяет атакующему контролировать выполнение кода.
- CVSS: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает сетевой вектор, отсутствие требований к привилегиям и полное воздействие на конфиденциальность, целостность и доступность.
- Условия атаки: Атакующий не нуждается в учётных данных. Достаточно сетевого доступа к порту, на котором работает уязвимый сервис.
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации нет. Статус в NVD: Awaiting Analysis.
- EPSS: 0,98% (процентиль 60,36%). Модель EPSS оценивает вероятность эксплуатации в ближайшие 30 дней как низкую, но не нулевую.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Ниже перечислены продукты, для которых Microsoft выпустила исправления в сентябре 2026 года.
- Windows 10: Версии 1607, 1809, 21H2, 22H2 (x64, 32-bit, ARM64).
- Windows 11: Версии 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
- Windows Server: Версии 2012, 2012 R2, 2016, 2019, 2022, 2025 (включая Server Core installation).
Все перечисленные системы уязвимы, если не установлены соответствующие обновления безопасности. Для Windows 10 и 11 это патчи, выпущенные в рамках ежемесячного цикла обновлений.
Причина уязвимости
Причина уязвимости — ошибка типа Use after free (CWE-416) в компоненте Windows Message Queuing. При обработке входящего сетевого пакета сервис обращается к памяти, которая ранее была освобождена. Это приводит к неопределённому поведению, которое атакующий может использовать для записи произвольных данных или изменения потока выполнения программы.
Точные детали реализации (конкретные функции, структура данных) в официальных источниках Microsoft не раскрываются. Известно, что нарушение происходит в контексте обработки сообщений, что позволяет атакующему контролировать содержимое пакета и тем самым влиять на состояние памяти сервиса.
Как работает атака
Атака реализуется удалённо через сеть. Атакующий формирует специальный пакет, который направляется на сервис Windows Message Queuing. При обработке этого пакета срабатывает логическая ошибка, приводящая к обращению к освобождённой памяти.
Успешная эксплуатация позволяет атакующему выполнить произвольный код в контексте процесса сервиса. Поскольку сервис работает с повышенными привилегиями, это может привести к полному захвату системы. Аутентификация и взаимодействие с пользователем не требуются.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Сетевой доступ: Возможность отправки пакетов на хост, где запущен сервис Windows Message Queuing.
- Отсутствие защиты: Серверная или клиентская система не должна быть защищена межсетевым экраном, который блокирует входящие соединения на соответствующий порт.
- Уязвимая версия: Система должна работать на одной из затронутых версий Windows без установленного патча.
Аутентификация, учётные данные или взаимодействие с пользователем не являются обязательными условиями.
Возможный сценарий атаки
Типичный сценарий атаки начинается с разведки, в ходе которой атакующий определяет наличие сервиса Windows Message Queuing на целевой системе. Далее формируется вредоносный пакет, содержащий данные, которые при обработке сервисом вызывают сбой в управлении памятью.
После отправки пакета сервис выполняет код, контролируемый атакующим. Это может привести к установке бэкдора, краже данных или запуску вредоносного ПО. Поскольку атака не требует аутентификации, она может быть автоматизирована и направлена на большое количество систем.
Есть ли публичный эксплойт
На момент публикации статьи в каталоге CISA KEV нет подтверждений активной эксплуатации CVE-2026-69579 в реальных атаках. Статус в NVD — Awaiting Analysis, что означает, что уязвимость ещё не прошла полный анализ.
Публичные PoC или эксплойты в открытых источниках не зафиксированы. Отсутствие сведений об эксплуатации не гарантирует, что эксплойты не существуют, но на данный момент подтверждённых данных о их использовании нет.
Признаки эксплуатации
Специфичные IOC (индикаторы компрометации) для CVE-2026-69579 в официальных источниках не опубликованы. Для обнаружения атаки можно использовать общие методы мониторинга:
- Сетевой трафик: Аномальные входящие соединения на порт, используемый Windows Message Queuing.
- Журналы событий: Записи об ошибках или сбоях в сервисе Windows Message Queuing (Event ID 1000, 1001 и другие).
- Процессы: Необычные дочерние процессы, запущенные от имени системных сервисов.
Эти признаки неспецифичны и могут указывать на другие атаки, но в сочетании с другими индикаторами помогают выявить подозрительную активность.
Как обнаружить атаку
Для обнаружения атаки рекомендуется:
- Мониторинг сетевого трафика: Анализ входящих соединений на порты, используемые Windows Message Queuing. Ищите аномальные паттерны, такие как повторяющиеся попытки соединения с короткими интервалами.
- Анализ журналов событий: Просмотр журналов Windows Event Log на наличие записей об ошибках в сервисе Windows Message Queuing. Особое внимание уделяйте событиям, связанным с обработкой сообщений.
- Мониторинг процессов: Контроль за созданием новых процессов, особенно если они запускаются от имени системных сервисов и имеют подозрительные аргументы командной строки.
Используйте SIEM-системы для корреляции этих событий и выявления аномалий.
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте следующие команды:
- Проверка версии:
winver— отображает основную версию Windows.
- Детальная информация:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— показывает точную сборку системы.
- Установленные обновления:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— список последних установленных патчей.
Сравните текущую сборку с номерами исправленных сборок, указанными в разделе «Исправление». Если ваша сборка ниже указанной, система уязвима.
Исправление
Единственный способ устранить уязвимость — установка соответствующих обновлений безопасности. Microsoft выпустила патчи в сентябре 2026 года. Ниже приведены номера KB и исправленные сборки для основных версий.
- Windows 10 1809: KB5122876 (сборка 10.0.17763.9245).
- Windows 10 21H2: KB5122878 (сборка 10.0.19044.7725 / 10.0.19045.7725).
- Windows 10 22H2: KB5122878 (сборка 10.0.19044.7725 / 10.0.19045.7725).
- Windows 11 23H2: KB5122880 (сборка 10.0.22631.7582).
- Windows 11 24H2: KB5122871 (сборка 10.0.26100.33438).
- Windows 11 25H2: KB5124008 (сборка 10.0.26200.9445).
- Windows 11 26H1: KB5124012 (сборка 10.0.28000.2954).
- Windows Server 2019: KB5122882 (сборка 10.0.20348.5622).
- Windows Server 2022: KB5122882 (сборка 10.0.20348.5622).
- Windows Server 2025: KB5124008 (сборка 10.0.26100.9445).
Для установки обновлений используйте Windows Update или Microsoft Update Catalog. Перезагрузка системы требуется для применения патчей.
Временные меры защиты
Пока обновления не установлены, можно снизить риск, ограничив доступ к сервису Windows Message Queuing:
- Межсетевой экран: Настройте правила, блокирующие входящие соединения на порт, используемый Windows Message Queuing, если сервис не требуется для бизнес-процессов.
- Изоляция: Разместите системы, критичные для бизнеса, в изолированных сегментах сети, недоступных из внешних сетей.
- Мониторинг: Усиленный мониторинг сетевого трафика и журналов событий для выявления аномальной активности.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.
Как проверить устранение уязвимости
После установки обновлений проверьте, что система защищена:
- Проверка сборки: Выполните
Get-ComputerInfo | Select-Object OsBuildNumberи убедитесь, что номер сборки соответствует или превышает указанный в разделе «Исправление».
- Проверка обновлений: Выполните
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'}(замените номер KB на соответствующий вашей версии) и убедитесь, что обновление установлено.
- Тестирование: Проведите сканирование уязвимостей с помощью инструментов, таких как Nessus или Qualys, чтобы подтвердить отсутствие CVE-2026-69579.
Если проверка показывает, что обновление не установлено, повторите процесс установки и перезагрузите систему.
Вывод
CVE-2026-69579 представляет собой критическую уязвимость, позволяющую удалённое выполнение кода без аутентификации. Учитывая широкое распространение затронутых версий Windows, приоритетное применение патчей является обязательным. Администраторы должны проверить статус обновлений на всех системах, настроить сетевую защиту и усилить мониторинг до завершения развёртывания исправлений.
Официальные источники
- NVD — CVE-2026-69579
- Microsoft Security Response Center — CVE-2026-69579
- FIRST EPSS — CVE-2026-69579
История обновлений статьи
- 18.09.2026 — Опубликована первая версия материала.
