CVE-2026-69586 в Windows 10/11: RCE через PDF, уязвимые сборки и порядок патчинга

CVE: CVE-2026-69586
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 60,72%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-69586 позволяет удаленному атакующему выполнить произвольный код на системах Windows 10, Windows 11 и серверных выпусках. Ошибка связана с переполнением целочисленного типа в компоненте Microsoft Windows PDF.

Эксплуатация не требует аутентификации или взаимодействия пользователя. В статье описаны механика атаки, перечень затронутых версий, команды для проверки состояния системы и порядок установки исправлений.

Основные характеристики​


Риск представляет собой удаленное выполнение кода (RCE) через обработку PDF-файлов в Windows. Злоумышленник не требует прав доступа и не взаимодействует с пользователем, что делает уязвимость критической для корпоративных сетей.

  • Тип ошибки: CWE-122 (Heap-based Buffer Overflow) и CWE-190 (Integer Overflow or Wraparound). Ошибка возникает при обработке данных в компоненте Microsoft Windows PDF.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий балл отражает простоту эксплуатации и полное нарушение конфиденциальности, целостности и доступности.
  • Условия атаки: Удаленный доступ (Network), низкая сложность (Low), отсутствие требований к правам (None), отсутствие взаимодействия пользователя (None).
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации нет. Статус NVD: Awaiting Analysis.
  • EPSS: 0,996% (0,00996). Процентиль 60,72%. Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная, но ниже среднего для критических уязвимостей.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Компонент Microsoft Windows PDF присутствует во всех перечисленных выпусках.

  • Windows 10: Версии 1607, 1809, 21H2, 22H2 (x64, ARM64, 32-bit).
  • Windows 11: Версии 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
  • Windows Server: Версии 2016, 2019, 2022, 2025 (включая Server Core installation).

Все перечисленные системы требуют установки соответствующих обновлений безопасности. Отсутствие патча делает систему уязвимой для удаленной атаки через PDF-документы.

Причина уязвимости​


Причина уязвимости — переполнение целочисленного типа (Integer Overflow or Wraparound) в компоненте Microsoft Windows PDF. При обработке определенных структур данных в PDF-файле происходит арифметическая операция, результат которой превышает допустимый диапазон для переменной.

Это приводит к неправильному выделению памяти или обращению к недопустимым адресам. Официальные источники не раскрывают точную функцию или строку кода, где происходит ошибка.

Классификация CWE-190 и CWE-122 указывает на некорректную валидацию размеров буферов или смещений при парсинге PDF. Злоумышленник может сформировать PDF-файл со специально подобранными значениями, которые вызывают переполнение и последующее повреждение памяти, что приводит к выполнению произвольного кода.

Как работает атака​


Атака реализуется через отправку специально сформированного PDF-файла на уязвимую систему. Компонент Microsoft Windows PDF обрабатывает документ, и при чтении определенных полей происходит переполнение целочисленного типа.

Это приводит к выделению буфера неправильного размера или обращению к памяти вне выделенного блока. Злоумышленник контролирует данные, которые записываются в поврежденную область памяти, что позволяет изменить управление потоком выполнения программы.

В результате система выполняет код, предоставленный атакующим. Поскольку уязвимость позволяет атаковать удаленно без аутентификации, злоумышленник может использовать фишинговые письма, веб-страницы или сетевые сервисы для доставки вредоносного PDF-файла.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости не требуется наличие учетных данных или предварительного доступа к системе. Злоумышленник должен иметь возможность доставить вредоносный PDF-файл на целевую машину.

  • Сетевой доступ: Атакующий должен иметь возможность передать PDF-файл через сеть (email, веб-сайт, файловый обмен).
  • Отсутствие защиты: Система должна быть уязвимой, то есть не иметь установленных обновлений безопасности, исправляющих CVE-2026-69586.
  • Обработка PDF: Компонент Microsoft Windows PDF должен быть активен и обрабатывать переданный файл. Если PDF-просмотрщик отключен или используется сторонний софт, не использующий уязвимый компонент, риск снижается.

Важно, что взаимодействие пользователя (открытие файла) не требуется, если PDF обрабатывается автоматически (например, в рамках веб-страницы или почтового клиента с предпросмотром).

Возможный сценарий атаки​


Типичный сценарий атаки начинается с фишингового письма, содержащего вложение в формате PDF. Пользователь получает письмо, и почтовый клиент или веб-интерфейс автоматически предпросматривает документ.

Компонент Microsoft Windows PDF обрабатывает файл, и при чтении специально подобранных полей происходит переполнение целочисленного типа. В результате память повреждается, и злоумышленник получает возможность выполнить произвольный код в контексте процесса, обрабатывающего PDF.

Код может установить бэкдор, скачать дополнительные вредоносные файлы или выполнить команды для сбора данных. Поскольку атака удаленная и не требует прав, злоумышленник может масштабировать атаку на множество систем в сети, отправляя вредоносные PDF-файлы через массовую рассылку.

Есть ли публичный эксплойт​


На момент публикации статьи в каталоге CISA KEV нет подтверждений активной эксплуатации CVE-2026-69586. Статус в NVD — Awaiting Analysis, что означает, что уязвимость еще не прошла полный анализ.

Публичные эксплойты или PoC в открытых источниках не подтверждены. Однако наличие CVSS 9.8 и возможность удаленной атаки без аутентификации делают уязвимость привлекательной для злоумышленников.

Рекомендуется считать, что эксплойты могут появиться в ближайшее время, и не откладывать установку патчей.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-69586 не опубликованы. Общие признаки, которые могут указывать на эксплуатацию, включают:

  • Аномальные процессы: Запуск процессов из каталогов временных файлов или с подозрительными именами, связанных с обработкой PDF.
  • Сетевая активность: Необычные исходящие соединения из процессов, связанных с PDF-просмотром, на неизвестные IP-адреса.
  • Изменения в реестре: Добавление ключей автозагрузки или изменение политик безопасности в результате выполнения вредоносного кода.

Эти признаки неспецифичны и могут быть вызваны другими угрозами. Для точной диагностики требуется анализ логов и использование средств детектирования, настроенных на обнаружение аномального поведения процессов обработки документов.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг процессов: Отслеживайте запуск процессов, связанных с обработкой PDF, и их дочерние процессы. Подозрительные действия (запуск командной строки, создание файлов в системных каталогах) должны вызывать алерт.
  • Анализ сетевых логов: Ищите исходящие соединения из процессов, обрабатывающих PDF, на нестандартные порты или IP-адреса. Фильтруйте логи по процессам, связанным с Microsoft Windows PDF.
  • Сканирование файлов: Используйте антивирусное ПО для сканирования PDF-файлов, полученных из внешних источников. Некоторые антивирусы способны детектировать вредоносные PDF-файлы на основе сигнатур или поведенческого анализа.

Для более точного обнаружения рекомендуется настроить правила в SIEM-системе, отслеживающие аномальное поведение процессов обработки документов.

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команда winver показывает базовую информацию о версии Windows. Get-ComputerInfo предоставляет детальные сведения о сборке ОС. Get-HotFix выводит список установленных обновлений, что позволяет проверить, установлены ли KB5122876, KB5122878, KB5122880, KB5122882, KB5122871, KB5124008, KB5124012 или KB5123099 в зависимости от версии системы.

Исправление​


Исправление CVE-2026-69586 требует установки соответствующих обновлений безопасности. Для каждой версии Windows предусмотрен отдельный пакет обновления:

  • Windows 10 1607 / Windows Server 2016: KB5123099 (сборка 10.0.14393.9512).
  • Windows 10 1809 / Windows Server 2019: KB5122876 (сборка 10.0.17763.9245).
  • Windows 10 21H2 / Windows Server 2022: KB5122878 (сборка 10.0.19044.7725 / 10.0.19045.7725).
  • Windows 10 22H2: KB5122880 (сборка 10.0.22631.7582).
  • Windows 11 23H2: KB5122871 (сборка 10.0.26100.33438).
  • Windows 11 24H2: KB5124008 (сборка 10.0.26100.9445).
  • Windows 11 25H2 / Windows Server 2025: KB5124008 (сборка 10.0.26200.9445).
  • Windows 11 26H1 / Windows Server 2025: KB5124012 (сборка 10.0.28000.2954).

Все обновления требуют перезагрузки системы. Рекомендуется установить их через Windows Update или централизованно через WSUS/SCCM. После установки проверьте, что сборка ОС соответствует указанной в таблице.

Временные меры защиты​


Пока обновления не установлены, можно применить следующие временные меры:

  • Отключение предпросмотра PDF: Настройте почтовые клиенты и веб-браузеры так, чтобы они не предпросматривали PDF-файлы автоматически. Пользователь должен скачивать файл и открывать его вручную.
  • Использование стороннего PDF-просмотрщика: Если возможно, используйте сторонний PDF-просмотрщик, не использующий компонент Microsoft Windows PDF. Это снизит риск, если уязвимость специфична для встроенного компонента.
  • Ограничение доступа к PDF: Ограничьте открытие PDF-файлов из недоверенных источников. Настройте политики безопасности для блокировки выполнения кода из PDF-документов.

Эти меры не устраняют уязвимость полностью, но снижают вероятность успешной атаки. Установка обновлений остается единственным надежным способом защиты.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что система защищена:

  1. Выполните команду winver и убедитесь, что сборка ОС соответствует указанной в таблице исправлений.
  2. Используйте команду Get-HotFix для проверки, что соответствующий KB-номер установлен.
  3. Проверьте логи установки обновлений на наличие ошибок. Если установка завершилась с ошибкой, повторите ее или обратитесь к документации Microsoft.
  4. Проведите тестовое сканирование уязвимостей с помощью инструмента, который проверяет наличие CVE-2026-69586. Если уязвимость не обнаружена, система защищена.

Регулярно проверяйте состояние обновлений на всех системах, чтобы избежать повторного появления уязвимости после сбоя установки.

Вывод​


CVE-2026-69586 — критическая уязвимость, позволяющая удаленно выполнить код на системах Windows 10, Windows 11 и Windows Server через обработку PDF-файлов. Отсутствие аутентификации и взаимодействия пользователя делает ее особенно опасной.

Администраторам необходимо срочно установить соответствующие обновления безопасности, проверить состояние систем и применить временные меры защиты до завершения патчинга. Регулярный мониторинг и проверка обновлений помогут предотвратить повторное появление уязвимостей.

Официальные источники​


  1. NVD — CVE-2026-69586
  2. Microsoft Security Response Center — CVE-2026-69586
  3. FIRST EPSS — CVE-2026-69586

История обновлений статьи​


  • 14.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ