CVE: CVE-2026-69579
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-69579 связана с ошибкой use-after-free в компоненте Windows Message Queuing. Неавторизованный сетевой атакующий может направить специально сформированный пакет в уязвимый сервис и получить выполнение кода на целевой системе. Для успешного воздействия не требуются учётные данные, пользовательское взаимодействие или предварительный доступ к машине.
Основные характеристики
Риск состоит в удалённом выполнении кода через сетевой канал без аутентификации. Ошибка влияет на Windows Message Queuing и затрагивает широкий диапазон версий Windows 10, Windows 11 и серверных ОС Microsoft.
- Тип ошибки: use-after-free (CWE-416)
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
- Вектор атаки: сетевой, без авторизации и без участия пользователя
- Целевой компонент: Windows Message Queuing
- Результат: выполнение кода на целевой системе
- EPSS: данных в пакете нет
Какие продукты и версии затронуты
Затронуты следующие продукты и версии из пакета доказательств.
- Windows 10 Version 1607 for 32-bit Systems — версии ниже
10.0.14393.9512
- Windows 10 Version 1607 for x64-based Systems — версии ниже
10.0.14393.9512
- Windows 10 Version 1809 for 32-bit Systems — версии ниже
10.0.17763.9245
- Windows 10 Version 1809 for x64-based Systems — версии ниже
10.0.17763.9245
- Windows 10 Version 21H2 for 32-bit Systems — версии ниже
10.0.19044.7725
- Windows 10 Version 21H2 for ARM64-based Systems — версии ниже
10.0.19044.7725
- Windows 10 Version 21H2 for x64-based Systems — версии ниже
10.0.19044.7725
- Windows 10 Version 22H2 for 32-bit Systems — версии ниже
10.0.19045.7725
- Windows 10 Version 22H2 for ARM64-based Systems — версии ниже
10.0.19045.7725
- Windows 10 Version 22H2 for x64-based Systems — версии ниже
10.0.19045.7725
- Windows 11 Version 23H2 for ARM64-based Systems — версии ниже
10.0.22631.7582
- Windows 11 Version 23H2 for x64-based Systems — версии ниже
10.0.22631.7582
- Windows 11 Version 24H2 for ARM64-based Systems — версии ниже
10.0.26100.9445
- Windows 11 Version 24H2 for x64-based Systems — версии ниже
10.0.26100.9445
- Windows 11 Version 25H2 for ARM64-based Systems — версии ниже
10.0.26200.9445
- Windows 11 Version 25H2 for x64-based Systems — версии ниже
10.0.26200.9445
- Windows 11 version 26H1 for x64-based Systems — версии ниже
10.0.28000.2954
- Windows 11 Version 26H1 for ARM64-based Systems — версии ниже
10.0.28000.2954
- Windows Server 2012 — сведения о границе версий в пакете не раскрыты
- Windows Server 2012 (Server Core installation) — сведения о границе версий в пакете не раскрыты
- Windows Server 2012 R2 — сведения о границе версий в пакете не раскрыты
- Windows Server 2012 R2 (Server Core installation) — сведения о границе версий в пакете не раскрыты
- Windows Server 2016 — версии ниже
10.0.14393.9512
- Windows Server 2016 (Server Core installation) — версии ниже
10.0.14393.9512
- Windows Server 2019 — версии ниже
10.0.17763.9245
- Windows Server 2019 (Server Core installation) — версии ниже
10.0.17763.9245
- Windows Server 2022 — версии ниже
10.0.20348.5622
- Windows Server 2022 (Server Core installation) — версии ниже
10.0.20348.5622
- Windows Server 2025 — версии ниже
10.0.26100.33438
- Windows Server 2025 (Server Core installation) — версии ниже
10.0.26100.33438
Причина уязвимости
Причина уязвимости указана как use-after-free в Windows Message Queuing.
Это означает, что код обращается к памяти после её освобождения. В контексте сетевого сервиса это создаёт возможность повлиять на состояние процесса или службы через данные, передаваемые извне.
В пакете доказательств не раскрыты конкретные функции, структуры данных, поля сообщений или точная точка освобождения памяти. Поэтому механика описывается на уровне подтверждённого компонента и типа ошибки: Windows Message Queuing обрабатывает сетевые сообщения, а ошибка использования освобождённой памяти позволяет нарушить нормальную работу процесса.
Граница доверия нарушается тем, что входящий сетевой пакет рассматривается как доверенный вход в сервис. Если проверка содержимого или жизненного цикла объекта недостаточна, атакующий может направить данные, которые срабатывают на уже освобождённую память.
Как работает атака
Атака строится на сетевом взаимодействии с уязвимым сервисом Windows Message Queuing.
Атакующий не требует учётных данных и не взаимодействует с пользователем. Достаточно направить специально сформированный пакет в адрес службы, которая обрабатывает сообщения Windows Message Queuing.
После получения пакета служба передаёт данные в код обработки сообщений. Если внутри этого кода происходит обращение к освобождённой памяти, атакующий может использовать это для выполнения произвольного кода на целевой системе.
В пакете доказательств не указаны конкретные порты, протоколы, имена функций или параметры пакета. Поэтому точный сетевой путь и формат сообщения не раскрыты доступными официальными источниками.
Результатом успешной эксплуатации является выполнение кода с привилегиями процесса или службы, которая обрабатывает входящие сообщения.
Условия успешной эксплуатации
Для успешной эксплуатации подтверждённые условия следующие.
- Сетевой доступ к уязвимому сервису — атакующий должен иметь возможность направить пакет в целевую систему.
- Уязвимая версия Windows Message Queuing — система должна работать на версии, не исправленной соответствующим обновлением Microsoft.
- Отсутствие авторизации — входные данные обрабатываются без необходимости предъявления учётных данных.
- Отсутствие пользовательского взаимодействия — атака не требует действий пользователя на целевой машине.
В пакете доказательств не раскрыты дополнительные ограничения, такие как конкретный порт, направление трафика или наличие открытых сервисов. Поэтому перечислены только подтверждённые условия из описания уязвимости и FAQ Microsoft.
Возможный сценарий атаки
Сценарий описывается на уровне подтверждённых фактов.
Атакующий обнаруживает целевую систему с установленным Windows Message Queuing в уязвимом состоянии. Он направляет специально сформированный сетевой пакет в сервис, который обрабатывает сообщения.
Сервис принимает пакет и передаёт его данные в код обработки. Внутри этого кода происходит обращение к уже освобождённой памяти. Это позволяет атакующему повлиять на выполнение процесса или службы.
После успешного воздействия на память система выполняет код, контролируемый атакующим. В пакете доказательств не раскрыты конкретные шаги формирования пакета, имена функций или параметры, которые нужно передать в сервис.
Есть ли публичный эксплойт
В предоставленном пакете доказательств нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации.
Отсутствие таких данных в источниках не означает, что они отсутствуют. Это значит, что доступные официальные материалы не содержат информации об их наличии.
Подтверждено только то, что уязвимость позволяет удалённое выполнение кода через Windows Message Queuing без аутентификации и пользовательского взаимодействия.
Признаки эксплуатации
Специфичных IOC для CVE-2026-69579 в пакете доказательств не раскрыто.
Ниже приведены общие точки контроля, которые можно использовать как неспецифичные признаки атаки на систему с Windows Message Queuing.
- Необычная активность процесса службы — процесс Windows Message Queuing или связанного сервиса потребляет ресурсы вне ожидаемого диапазона.
- Сетевые соединения из служебного процесса — исходящие или входящие соединения, которые не соответствуют обычному профилю работы системы.
- Новые исполняемые файлы в системных каталогах — появление файлов с исполняемыми расширениями в местах, где они обычно отсутствуют.
- Изменения в реестре или планировщике — новые задачи, ключи или параметры, связанные с запуском кода.
- Аномальные процессы дочерние от службы — процессы, которые не относятся к стандартному набору компонентов Windows.
Эти признаки не являются уникальными для CVE-2026-69579 и требуют дополнительной проверки в контексте конкретной системы.
Как обнаружить атаку
Для обнаружения атаки можно использовать несколько уровней контроля.
- Сетевой уровень — анализ трафика к портам и сервисам, обслуживающим Windows Message Queuing. Искать нестандартные пакеты, повторяющиеся запросы или аномальные размеры сообщений.
- Процессный уровень — мониторинг процессов службы Windows Message Queuing на предмет необычного поведения, высокого потребления памяти или создания дочерних процессов.
- Файловая система — контроль появления исполняемых файлов в системных каталогах и каталогах служб.
В пакете доказательств не раскрыты конкретные порты, имена сервисов или параметры сетевых пакетов. Поэтому детекция ограничена общими методами наблюдения за процессами, файлами и сетевым трафиком.
Рекомендуется фиксировать события создания новых процессов, изменения реестра и исходящие соединения из служебных процессов для последующего анализа.
Как проверить свою версию
Для проверки версии Windows можно использовать следующие команды.
winver— отображает версию операционной системы в графическом окне.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— возвращает имя продукта, версию и номер сборки в PowerShell.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает последние установленные обновления с датами установки.
Для проверки конкретного пакета или компонента используйте команду
Get-ComputerInfo с нужными полями. Замените <имя-пакета> на фактическое имя проверяемого компонента, если требуется точная проверка версии библиотеки или модуля.Сравните полученный номер сборки с исправленными версиями из раздела «Исправление». Если текущая сборка ниже указанной границы, система остаётся уязвимой.
Исправление
Для устранения уязвимости устанавливайте соответствующие обновления Microsoft.
- Windows Server 2016 — обновление
5123099, исправленная сборка10.0.14393.9512
- Windows Server 2019 — обновление
5122876, исправленная сборка10.0.17763.9245
- Windows Server 2022 — обновление
5122882, исправленная сборка10.0.20348.5622
- Windows Server 2025 — обновление
5122871, исправленная сборка10.0.26100.33438
- Windows 10 Version 1607 — обновление
5123099, исправленная сборка10.0.14393.9512
- Windows 10 Version 1809 — обновление
5122876, исправленная сборка10.0.17763.9245
- Windows 10 Version 21H2 — обновление
5122878, исправленная сборка10.0.19044.7725
- Windows 10 Version 22H2 — обновление
5122878, исправленная сборка10.0.19045.7725
- Windows 11 Version 23H2 — обновление
5122880, исправленная сборка10.0.22631.7582
- Windows 11 Version 24H2 — обновление
5122871, исправленная сборка10.0.26100.9445
- Windows 11 Version 25H2 — обновление
5124008, исправленная сборка10.0.26200.9445
- Windows 11 Version 26H1 — обновление
5124012, исправленная сборка10.0.28000.2954
Для Windows Server 2012, Windows Server 2012 R2 и их Server Core установок в пакете доказательств указаны обновления
5123065 с исправленной сборкой 6.2.9200.26349 и обновление 5123066 с исправленной сборкой 6.3.9600.23398. Точное соответствие этих обновлений конкретным версиям Windows Server 2012/2012 R2 не раскрыто.После установки обновления требуется перезагрузка системы, как указано в данных Microsoft.
Временные меры защиты
Пока обновление не установлено, можно снизить вероятность успешной атаки.
- Ограничить сетевой доступ к сервису Windows Message Queuing — разрешите соединения только из доверенных сетей и узлов.
- Отключить ненужные службы — если Windows Message Queuing не используется в текущей конфигурации, отключите соответствующий сервис.
- Использовать сетевые фильтры — блокируйте исходящие и входящие соединения, которые не соответствуют ожидаемому профилю работы системы.
- Мониторинг процессов — фиксируйте аномальную активность процесса службы и дочерних процессов.
Эти меры не устраняют уязвимость полностью. Они ограничивают доступность сервиса для атакующего и увеличивают сложность обнаружения и использования ошибки.
Как проверить устранение уязвимости
После установки обновления проверьте состояние системы.
- Проверка версии — выполните
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumberи убедитесь, что номер сборки соответствует или превышает исправленную версию из раздела «Исправление».
- Проверка обновлений — выполните
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20и найдите соответствующий KB-идентификатор Microsoft.
- Проверка перезагрузки — убедитесь, что система была перезапущена после установки обновления.
Если номер сборки ниже исправленной границы или обновление не установлено, уязвимость остаётся активной. При необходимости повторите установку через Windows Update или каталог обновлений Microsoft.
Вывод
CVE-2026-69579 представляет высокий уровень риска из-за удалённого выполнения кода без аутентификации и пользовательского взаимодействия.
Уязвимость связана с ошибкой use-after-free в Windows Message Queuing и затрагивает широкий диапазон версий Windows 10, Windows 11 и серверных ОС Microsoft. Для защиты необходимо установить соответствующие обновления Microsoft и перезагрузить систему.
До применения исправления рекомендуется ограничить сетевой доступ к сервису Windows Message Queuing и вести мониторинг активности процессов для обнаружения аномалий.
Официальные источники
История обновлений статьи
- 18.09.2026 — Опубликована первая версия материала.
- 22.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 29.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
