CVE: CVE-2026-69586
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 60,72%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-69586 позволяет удаленному атакующему выполнить произвольный код на системах Windows 10, Windows 11 и серверных выпусках. Ошибка связана с переполнением целочисленного типа в компоненте Microsoft Windows PDF.
Эксплуатация не требует аутентификации или взаимодействия пользователя. В статье описаны механика атаки, перечень затронутых версий, команды для проверки состояния системы и порядок установки исправлений.
Основные характеристики
Риск представляет собой удаленное выполнение кода (RCE) через обработку PDF-файлов в Windows. Злоумышленник не требует прав доступа и не взаимодействует с пользователем, что делает уязвимость критической для корпоративных сетей.
- Тип ошибки: CWE-122 (Heap-based Buffer Overflow) и CWE-190 (Integer Overflow or Wraparound). Ошибка возникает при обработке данных в компоненте Microsoft Windows PDF.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий балл отражает простоту эксплуатации и полное нарушение конфиденциальности, целостности и доступности.
- Условия атаки: Удаленный доступ (Network), низкая сложность (Low), отсутствие требований к правам (None), отсутствие взаимодействия пользователя (None).
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации нет. Статус NVD: Awaiting Analysis.
- EPSS: 0,996% (0,00996). Процентиль 60,72%. Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная, но ниже среднего для критических уязвимостей.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Компонент Microsoft Windows PDF присутствует во всех перечисленных выпусках.
- Windows 10: Версии 1607, 1809, 21H2, 22H2 (x64, ARM64, 32-bit).
- Windows 11: Версии 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
- Windows Server: Версии 2016, 2019, 2022, 2025 (включая Server Core installation).
Все перечисленные системы требуют установки соответствующих обновлений безопасности. Отсутствие патча делает систему уязвимой для удаленной атаки через PDF-документы.
Причина уязвимости
Причина уязвимости — переполнение целочисленного типа (Integer Overflow or Wraparound) в компоненте Microsoft Windows PDF. При обработке определенных структур данных в PDF-файле происходит арифметическая операция, результат которой превышает допустимый диапазон для переменной.
Это приводит к неправильному выделению памяти или обращению к недопустимым адресам. Официальные источники не раскрывают точную функцию или строку кода, где происходит ошибка.
Классификация CWE-190 и CWE-122 указывает на некорректную валидацию размеров буферов или смещений при парсинге PDF. Злоумышленник может сформировать PDF-файл со специально подобранными значениями, которые вызывают переполнение и последующее повреждение памяти, что приводит к выполнению произвольного кода.
Как работает атака
Атака реализуется через отправку специально сформированного PDF-файла на уязвимую систему. Компонент Microsoft Windows PDF обрабатывает документ, и при чтении определенных полей происходит переполнение целочисленного типа.
Это приводит к выделению буфера неправильного размера или обращению к памяти вне выделенного блока. Злоумышленник контролирует данные, которые записываются в поврежденную область памяти, что позволяет изменить управление потоком выполнения программы.
В результате система выполняет код, предоставленный атакующим. Поскольку уязвимость позволяет атаковать удаленно без аутентификации, злоумышленник может использовать фишинговые письма, веб-страницы или сетевые сервисы для доставки вредоносного PDF-файла.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости не требуется наличие учетных данных или предварительного доступа к системе. Злоумышленник должен иметь возможность доставить вредоносный PDF-файл на целевую машину.
- Сетевой доступ: Атакующий должен иметь возможность передать PDF-файл через сеть (email, веб-сайт, файловый обмен).
- Отсутствие защиты: Система должна быть уязвимой, то есть не иметь установленных обновлений безопасности, исправляющих CVE-2026-69586.
- Обработка PDF: Компонент Microsoft Windows PDF должен быть активен и обрабатывать переданный файл. Если PDF-просмотрщик отключен или используется сторонний софт, не использующий уязвимый компонент, риск снижается.
Важно, что взаимодействие пользователя (открытие файла) не требуется, если PDF обрабатывается автоматически (например, в рамках веб-страницы или почтового клиента с предпросмотром).
Возможный сценарий атаки
Типичный сценарий атаки начинается с фишингового письма, содержащего вложение в формате PDF. Пользователь получает письмо, и почтовый клиент или веб-интерфейс автоматически предпросматривает документ.
Компонент Microsoft Windows PDF обрабатывает файл, и при чтении специально подобранных полей происходит переполнение целочисленного типа. В результате память повреждается, и злоумышленник получает возможность выполнить произвольный код в контексте процесса, обрабатывающего PDF.
Код может установить бэкдор, скачать дополнительные вредоносные файлы или выполнить команды для сбора данных. Поскольку атака удаленная и не требует прав, злоумышленник может масштабировать атаку на множество систем в сети, отправляя вредоносные PDF-файлы через массовую рассылку.
Есть ли публичный эксплойт
На момент публикации статьи в каталоге CISA KEV нет подтверждений активной эксплуатации CVE-2026-69586. Статус в NVD — Awaiting Analysis, что означает, что уязвимость еще не прошла полный анализ.
Публичные эксплойты или PoC в открытых источниках не подтверждены. Однако наличие CVSS 9.8 и возможность удаленной атаки без аутентификации делают уязвимость привлекательной для злоумышленников.
Рекомендуется считать, что эксплойты могут появиться в ближайшее время, и не откладывать установку патчей.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-69586 не опубликованы. Общие признаки, которые могут указывать на эксплуатацию, включают:
- Аномальные процессы: Запуск процессов из каталогов временных файлов или с подозрительными именами, связанных с обработкой PDF.
- Сетевая активность: Необычные исходящие соединения из процессов, связанных с PDF-просмотром, на неизвестные IP-адреса.
- Изменения в реестре: Добавление ключей автозагрузки или изменение политик безопасности в результате выполнения вредоносного кода.
Эти признаки неспецифичны и могут быть вызваны другими угрозами. Для точной диагностики требуется анализ логов и использование средств детектирования, настроенных на обнаружение аномального поведения процессов обработки документов.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг процессов: Отслеживайте запуск процессов, связанных с обработкой PDF, и их дочерние процессы. Подозрительные действия (запуск командной строки, создание файлов в системных каталогах) должны вызывать алерт.
- Анализ сетевых логов: Ищите исходящие соединения из процессов, обрабатывающих PDF, на нестандартные порты или IP-адреса. Фильтруйте логи по процессам, связанным с Microsoft Windows PDF.
- Сканирование файлов: Используйте антивирусное ПО для сканирования PDF-файлов, полученных из внешних источников. Некоторые антивирусы способны детектировать вредоносные PDF-файлы на основе сигнатур или поведенческого анализа.
Для более точного обнаружения рекомендуется настроить правила в SIEM-системе, отслеживающие аномальное поведение процессов обработки документов.
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команда
winver показывает базовую информацию о версии Windows. Get-ComputerInfo предоставляет детальные сведения о сборке ОС. Get-HotFix выводит список установленных обновлений, что позволяет проверить, установлены ли KB5122876, KB5122878, KB5122880, KB5122882, KB5122871, KB5124008, KB5124012 или KB5123099 в зависимости от версии системы.Исправление
Исправление CVE-2026-69586 требует установки соответствующих обновлений безопасности. Для каждой версии Windows предусмотрен отдельный пакет обновления:
- Windows 10 1607 / Windows Server 2016: KB5123099 (сборка 10.0.14393.9512).
- Windows 10 1809 / Windows Server 2019: KB5122876 (сборка 10.0.17763.9245).
- Windows 10 21H2 / Windows Server 2022: KB5122878 (сборка 10.0.19044.7725 / 10.0.19045.7725).
- Windows 10 22H2: KB5122880 (сборка 10.0.22631.7582).
- Windows 11 23H2: KB5122871 (сборка 10.0.26100.33438).
- Windows 11 24H2: KB5124008 (сборка 10.0.26100.9445).
- Windows 11 25H2 / Windows Server 2025: KB5124008 (сборка 10.0.26200.9445).
- Windows 11 26H1 / Windows Server 2025: KB5124012 (сборка 10.0.28000.2954).
Все обновления требуют перезагрузки системы. Рекомендуется установить их через Windows Update или централизованно через WSUS/SCCM. После установки проверьте, что сборка ОС соответствует указанной в таблице.
Временные меры защиты
Пока обновления не установлены, можно применить следующие временные меры:
- Отключение предпросмотра PDF: Настройте почтовые клиенты и веб-браузеры так, чтобы они не предпросматривали PDF-файлы автоматически. Пользователь должен скачивать файл и открывать его вручную.
- Использование стороннего PDF-просмотрщика: Если возможно, используйте сторонний PDF-просмотрщик, не использующий компонент Microsoft Windows PDF. Это снизит риск, если уязвимость специфична для встроенного компонента.
- Ограничение доступа к PDF: Ограничьте открытие PDF-файлов из недоверенных источников. Настройте политики безопасности для блокировки выполнения кода из PDF-документов.
Эти меры не устраняют уязвимость полностью, но снижают вероятность успешной атаки. Установка обновлений остается единственным надежным способом защиты.
Как проверить устранение уязвимости
После установки обновлений проверьте, что система защищена:
- Выполните команду
winverи убедитесь, что сборка ОС соответствует указанной в таблице исправлений.
- Используйте команду
Get-HotFixдля проверки, что соответствующий KB-номер установлен.
- Проверьте логи установки обновлений на наличие ошибок. Если установка завершилась с ошибкой, повторите ее или обратитесь к документации Microsoft.
- Проведите тестовое сканирование уязвимостей с помощью инструмента, который проверяет наличие CVE-2026-69586. Если уязвимость не обнаружена, система защищена.
Регулярно проверяйте состояние обновлений на всех системах, чтобы избежать повторного появления уязвимости после сбоя установки.
Вывод
CVE-2026-69586 — критическая уязвимость, позволяющая удаленно выполнить код на системах Windows 10, Windows 11 и Windows Server через обработку PDF-файлов. Отсутствие аутентификации и взаимодействия пользователя делает ее особенно опасной.
Администраторам необходимо срочно установить соответствующие обновления безопасности, проверить состояние систем и применить временные меры защиты до завершения патчинга. Регулярный мониторинг и проверка обновлений помогут предотвратить повторное появление уязвимостей.
Официальные источники
- NVD — CVE-2026-69586
- Microsoft Security Response Center — CVE-2026-69586
- FIRST EPSS — CVE-2026-69586
История обновлений статьи
- 14.09.2026 — Опубликована первая версия материала.
