CVE: CVE-2026-69586
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,58%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-69586 позволяет нарушителю из сети выполнять произвольный код на Windows 10/11, если система обрабатывает вредоносный PDF. Ошибка — переполнение целочисленного типа или обёртка в компоненте Microsoft Windows PDF. Для администратора это риск удалённого компрометирования рабочих станций и серверов без необходимости логина пользователя.
Статья описывает затронутые сборки, патчи KB5123099–KB5124012, команды проверки версии и признаки, которые стоит искать в журналах.
Основные характеристики
Суть риска — удалённое выполнение кода через обработку PDF-файла. Атакующий не требует прав на систему и не зависит от действий пользователя; достаточно, чтобы Windows обработал сформированный документ.
- Тип ошибки: переполнение целочисленного типа или обёртка (CWE-122, CWE-190)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8
- Вектор атаки: удалённый, без привилегий и взаимодействия пользователя
- Целевой компонент: Microsoft Windows PDF
- EPSS: 0,974% (процентиль 60,58%)
- Статус: анализ завершён; патчи доступны у Microsoft
Какие продукты и версии затронуты
Затронуты следующие версии Windows 10/11 и серверные сборки, если они находятся ниже указанных порогов.
- Windows 10 Version 1607 (32-bit и x64): до < 10.0.14393.9512
- Windows 10 Version 1809 (32-bit и x64): до < 10.0.17763.9245
- Windows 10 Version 21H2 (32-bit, x64, ARM64): до < 10.0.19044.7725
- Windows 10 Version 22H2 (32-bit, x64, ARM64): до < 10.0.19045.7725
- Windows 11 Version 23H2 (x64, ARM64): до < 10.0.22631.7582
- Windows 11 Version 24H2 (x64, ARM64): до < 10.0.26100.9445
- Windows 11 Version 25H2 (x64, ARM64): до < 10.0.26200.9445
- Windows 11 Version 26H1 (x64, ARM64): до < 10.0.28000.2954
- Windows Server 2016 (включая Server Core): до < 10.0.14393.9512
- Windows Server 2019 (включая Server Core): до < 10.0.17763.9245
- Windows Server 2022 (включая Server Core): до < 10.0.20348.5622
- Windows Server 2025 (включая Server Core): до < 10.0.26100.33438
Причина уязвимости
Ошибка возникает в компоненте Microsoft Windows PDF при обработке целочисленных значений.
Переполнение или обёртка приводит к некорректной вычислительной операции внутри обработчика PDF. В результате система может получить значение, которое выходит за пределы ожидаемого диапазона и используется дальше без корректного ограничения.
Возможные последствия зависят от того, как это значение применяется: изменение размера буфера, смещение указателя или параметра функции. Это создаёт условия для повреждения памяти или выполнения кода вне ожидаемого контекста.
Как работает атака
Атакующий формирует PDF-файл с вредоносными значениями в полях документа.
Файл передаётся в систему по сети. Windows обрабатывает документ через компонент Microsoft Windows PDF. При парсинге или интерпретации данных возникает переполнение целочисленного типа.
Если значение используется для вычисления размера буфера, смещения или параметра вызова функции, система может записать данные за пределы ожидаемой области или вызвать функцию с аномальными аргументами. Это позволяет нарушителю повлиять на выполнение кода и запустить произвольную команду.
Вектор не требует прав администратора и не зависит от взаимодействия пользователя, если PDF обрабатывается автоматически или вручную открыт.
Условия успешной эксплуатации
Для успешной эксплуатации нужны следующие условия.
- Система Windows 10/11 или серверная версия ниже указанных порогов
- Доступ к сети, где можно передать PDF-файл целевой машине
- Возможность заставить систему обработать вредоносный PDF (открытие документа, автоматическая обработка, обмен файлами)
- Отсутствие блокировки обработки PDF на уровне сетевых или endpoint-контролей
Возможный сценарий атаки
Нарушитель получает доступ к внутренней сети и отправляет PDF-файл на целевой компьютер.
Файл содержит специально сформированные целочисленные значения, которые вызывают переполнение в обработчике PDF. Система обрабатывает документ и запускает вредоносный код.
Код выполняется в контексте текущего процесса или пользователя. Если пользователь имеет права администратора, атакующий получает повышенные возможности внутри системы.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного раздела с публичным эксплойтом или PoC.
Отсутствуют сведения о наличии готового рабочего кода, reverse shell или конкретных атака-ориентированных инструментов. Отсутствие информации в официальных источниках не означает, что эксплойт не существует; это может означать, что данные не публиковались в рассматриваемых материалах.
Для проверки актуального статуса рекомендуется отслеживать обновления Microsoft Security Response Center и каталоги уязвимостей.
Признаки эксплуатации
Специфичных индикаторов для этой уязвимости в предоставленных источниках нет.
Ниже приведены неспецифичные точки контроля, которые можно использовать при расследовании подозрительной активности.
- Внезапное повышение нагрузки на CPU или память во время обработки PDF-документов
- Появление новых процессов с аномальными именами или путями запуска
- Сетевые соединения из пользовательских процессов к неизвестным внешним адресам
- Изменение конфигурации файловой системы в неожиданных директориях
- Запуск скриптов или исполняемых файлов из временных каталогов
Как обнаружить атаку
Для обнаружения атаки можно использовать журналы Windows и endpoint-мониторинг.
- Event Viewer: события приложения и безопасности, связанные с запуском процессов и сетевыми соединениями
- Sysmon: события процесса создания, сетевого соединения и изменения реестра
- Windows Defender / EDR: алерты на подозрительные процессы, которые обрабатывают PDF-файлы
- Сетевой анализ: исходящие запросы из пользовательских процессов к неизвестным серверам
- Файловый мониторинг: появление исполняемых файлов в временных директориях или профилях пользователей
Как проверить свою версию
Проверка версии Windows и установленных обновлений.
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный build number с пороговыми версиями из раздела «Какие продукты и версии затронуты». Если build ниже порога, система уязвима.
Исправление
Установите патчи Microsoft, которые исправляют CVE-2026-69586.
- KB5123099 — для Windows 10 Version 1607 и Server 2016 (build 10.0.14393.9512)
- KB5122876 — для Windows 10 Version 1809 и Server 2019 (build 10.0.17763.9245)
- KB5122878 — для Windows 10 Version 21H2/22H2 (build 10.0.19044.7725 и 10.0.19045.7725)
- KB5122880 — для Windows 11 Version 23H2 (build 10.0.22631.7582)
- KB5122871 — для Windows Server 2025 (build 10.0.26100.33438)
- KB5124008 — для Windows 11 Version 24H2/25H2 и Server 2025 (build 10.0.26100.9445 и 10.0.26200.9445)
- KB5124012 — для Windows 11 Version 26H1 (build 10.0.28000.2954)
После установки патчей перезагрузите систему, если это требуется.
Временные меры защиты
Пока не установлены патчи, можно снизить риск.
- Ограничьте доступ к обработке PDF на уровне сети: блокируйте передачу PDF из недоверенных источников
- Отключите автоматическую обработку PDF в приложениях, если это возможно
- Используйте endpoint-контроль для блокировки запуска исполняемых файлов из временных директорий
- Ограничьте права пользователей: не выдавайте права администратора на рабочих станциях
- Мониторинг сетевых соединений и процессов, чтобы быстро обнаружить подозрительную активность
Как проверить устранение уязвимости
После установки патчей проверьте версию системы и наличие обновлений.
Код:
winver
Код:
Get-HotFix | Select-Object HotFixID, Description, InstalledOn
Убедитесь, что build number соответствует или превышает пороговые значения из раздела «Какие продукты и версии затронуты». Если патч установлен, но система не перезагружена, выполните перезагрузку.
Вывод
CVE-2026-69586 — критическая уязвимость удалённого выполнения кода через PDF в Windows 10/11.
Она позволяет нарушителю из сети получить контроль над системой без привилегий и взаимодействия пользователя. Патчи Microsoft доступны для всех затронутых версий, включая серверные сборки.
Администратору нужно проверить версии систем, установить соответствующие KB-обновления и перезагрузить машины. До завершения патчинга рекомендуется ограничить обработку PDF и мониторить сетевую активность.
Официальные источники
- NVD — CVE-2026-69586
- Microsoft Security Response Center — CVE-2026-69586
- FIRST EPSS — CVE-2026-69586
История обновлений статьи
- 14.09.2026 — Опубликована первая версия материала.
- 22.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 30.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
