CVE: CVE-2026-69579
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,08%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows Message Queuing обнаружена ошибка use-after-free, позволяющая сетевому атакующему без аутентификации отправлять специально сформированный пакет в уязвимый сервис. Успешная атака приводит к удалённому выполнению кода на целевой системе Windows 10 или Windows 11. Проблема затрагивает широкий диапазон версий от 1607 до 26H1, а исправление доступно через ежемесячные обновления Microsoft.
Основные характеристики
Риск заключается в удалённом выполнении кода без необходимости взаимодействия пользователя и без входа в систему. Атакующий получает полный контроль над процессом, работающим под правами сервиса Windows Message Queuing.
- Тип ошибки: use-after-free (CWE-416)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— оценка 9.8, критическая
- Вектор атаки: сетевой, без аутентификации и без пользовательского взаимодействия
- Факт эксплуатации: в источниках нет подтверждения массовой или подтверждённой эксплуатации; статус «Analyzed» означает, что данные обработаны, но факт активного использования не зафиксирован
- EPSS: 0.975% (процентиль 60.08%) — вероятность эксплуатации в ближайшие 30 дней
Какие продукты и версии затронуты
В разделе Windows 10/11 затронуты следующие версии и сборки:
- Windows 10 Version 1607 для x86 и x64: сборки до
10.0.14393.9512
- Windows 10 Version 1809 для x86 и x64: сборки до
10.0.17763.9245
- Windows 10 Version 21H2 для x86, x64 и ARM64: сборки до
10.0.19044.7725
- Windows 10 Version 22H2 для x86, x64 и ARM64: сборки до
10.0.19045.7725
- Windows 11 Version 23H2 для x64 и ARM64: сборки до
10.0.22631.7582
- Windows 11 Version 24H2 для x64 и ARM64: сборки до
10.0.26100.9445
- Windows 11 Version 25H2 для x64 и ARM64: сборки до
10.0.26200.9445
- Windows 11 Version 26H1 для x64 и ARM64: сборки до
10.0.28000.2954
Причина уязвимости
Ошибка возникает в компоненте Windows Message Queuing из-за use-after-free. После освобождения памяти объект продолжает использоваться, что приводит к чтению или записи по невалидным адресам.
Источники не раскрывают точную функцию или переменную, где происходит обращение после освобождения. Известно только то, что уязвимость реализуется через сетевой пакет, обрабатываемый сервисом Windows Message Queuing.
После обработки сформированного пакета система попадает в состояние, при котором атакующий контролирует содержимое памяти или указатель, что позволяет переопределить поведение программы и выполнить произвольный код.
Как работает атака
Атакующий отправляет специально сформированный сетевой пакет на порт или интерфейс сервиса Windows Message Queuing.
Сервис обрабатывает пакет без проверки аутентификации. Внутри обработки происходит обращение к уже освобождённой памяти, что приводит к повреждению состояния программы.
Повреждение состояния позволяет атакующему направить выполнение кода по произвольному пути. Результатом является удалённое выполнение кода на целевой системе с правами сервиса Windows Message Queuing.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Целевая система запущена и обслуживает сервис Windows Message Queuing
- Сетевой доступ к порту или интерфейсу, принимающему пакеты Windows Message Queuing
- Отсутствие аутентификации на уровне сервиса — не требуется вход пользователя или учётные данные
- Отсутствие пользовательского взаимодействия — атака полностью автоматизирована
- Версия системы входит в диапазон затронутых версий из раздела «Какие продукты и версии затронуты»
Возможный сценарий атаки
Атакующий сканирует сеть на наличие хостов с открытым сервисом Windows Message Queuing.
После обнаружения целевого хоста формируется сетевой пакет, содержащий данные, которые при обработке вызывают обращение к освобождённой памяти в компоненте Windows Message Queuing.
Пакет отправляется на порт сервиса. Сервис обрабатывает его и попадает в состояние уязвимости. Атакующий получает возможность выполнения кода на целевой системе без входа пользователя.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации.
Статус CVE — «Analyzed», что означает, что данные обработаны базами данных уязвимостей, но факт наличия рабочего кода для атаки не подтверждается.
Отсутствие сведений в источниках не означает отсутствие эксплойта. Для проверки актуального статуса рекомендуется отслеживать обновления Microsoft Security Response Center и базы NVD.
Признаки эксплуатации
Специфичных IOC для CVE-2026-69579 в предоставленных источниках нет.
Ниже приведены неспецифичные точки контроля, которые могут указывать на аномальную активность в системе с сервисом Windows Message Queuing:
- Непривычные сетевые соединения к портам Windows Message Queuing из внешних адресов
- Внезапный рост количества обработанных пакетов сервисом Windows Message Queuing
- Появление новых процессов, запущенных под учётной записью сервиса Windows Message Queuing
- Аномальная активность в журнале событий Windows, связанная с обработкой сообщений очереди
Как обнаружить атаку
Для обнаружения атаки на CVE-2026-69579 рекомендуется использовать следующие методы:
- Мониторинг сетевых потоков к сервису Windows Message Queuing на предмет нестандартных форматов пакетов
- Анализ журналов событий Windows на аномальные записи, связанные с обработкой сообщений очереди
- Проверка процессов, запущенных под правами сервиса Windows Message Queuing, на предмет выполнения неизвестного кода
- Использование SIEM для корреляции сетевых и системных событий в период обработки подозрительных пакетов
Как проверить свою версию
Для проверки версии Windows 10/11 используйте следующие команды:
winver— отображает версию операционной системы
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— возвращает имя продукта, версию и номер сборки
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает последние установленные обновления
Сравните полученный номер сборки с диапазоном затронутых версий из раздела «Какие продукты и версии затронуты». Если сборка ниже верхней границы, система уязвима.
Исправление
Исправление доступно через ежемесячные обновления Microsoft. Для Windows 10/11 применяются следующие патчи:
- Windows 10 Version 1607: KB5123099 (сборка
10.0.14393.9512)
- Windows 10 Version 1809: KB5122876 (сборка
10.0.17763.9245)
- Windows 10 Version 21H2: KB5122878 (сборка
10.0.19044.7725)
- Windows 10 Version 22H2: KB5122878 (сборка
10.0.19045.7725)
- Windows 11 Version 23H2: KB5122880 (сборка
10.0.22631.7582)
- Windows 11 Version 24H2: KB5124008 (сборка
10.0.26100.9445)
- Windows 11 Version 25H2: KB5124008 (сборка
10.0.26200.9445)
- Windows 11 Version 26H1: KB5124012 (сборка
10.0.28000.2954)
После установки обновления требуется перезагрузка системы.
Временные меры защиты
Временные меры защиты до установки патча:
- Ограничьте сетевой доступ к сервису Windows Message Queuing, разрешив соединения только из доверенных адресов
- Отключите сервис Windows Message Queuing, если он не используется в работе системы
- Настройте firewall для блокировки нестандартных форматов пакетов, направленных на порт Windows Message Queuing
- Мониторинг сетевых потоков к сервису Windows Message Queuing для выявления аномальной активности
Как проверить устранение уязвимости
После установки патча выполните следующие проверки:
- Проверьте номер сборки с помощью команды
winverилиGet-ComputerInfo | Select-Object OsBuildNumber
- Убедитесь, что номер сборки соответствует или превышает верхнюю границу затронутых версий из раздела «Какие продукты и версии затронуты»
- Проверьте установку патча с помощью команды
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5123099'}или аналогичной для других KB
- Перезагрузите систему после установки обновления
Вывод
CVE-2026-69579 представляет высокий риск из-за удалённого выполнения кода без аутентификации и пользовательского взаимодействия. Проблема затрагивает широкий диапазон версий Windows 10/11, от 1607 до 26H1.
Исправление доступно через ежемесячные обновления Microsoft. До установки патча рекомендуется ограничить сетевой доступ к сервису Windows Message Queuing и мониторить его активность.
Официальные источники
- NVD — CVE-2026-69579
- Microsoft Security Response Center — CVE-2026-69579
- FIRST EPSS — CVE-2026-69579
История обновлений статьи
- 18.09.2026 — Опубликована первая версия материала.
- 22.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
