CVE-2026-69586 в Windows 10/11: удалённое выполнение кода через переполнение целочисленного значения в PDF

CVE: CVE-2026-69586
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 60,68%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Microsoft Windows PDF обнаружено переполнение или обёртка целочисленного значения, позволяющее неавторизованному атакующему выполнять код по сети. Уязвимость затрагивает ряд версий Windows 10 и Windows 11, а также серверные платформы Microsoft. Критичность высокая: CVSS 9.8, удалённый доступ без привилегий и без взаимодействия пользователя.

Основные характеристики​


Риск заключается в том, что обработчик PDF в Windows может получить некорректное значение из входных данных и использовать его для вычислений или указателей, что приводит к выполнению кода на уровне системы.

  • Тип ошибки: переполнение целочисленного значения (CWE-122, CWE-190)
  • CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — 9.8
  • Вектор атаки: удалённый, без привилегий, без взаимодействия пользователя
  • Факт эксплуатации: в источниках не подтверждено конкретное массовое использование; есть описание возможности удалённого выполнения кода через вызов произвольных конечных точек
  • EPSS: 0.996% (процентиль 60.68%)

Какие продукты и версии затронуты​


Затронуты следующие версии Windows 10 и Windows 11, а также серверные системы Microsoft:

  • Windows 10 Version 1607 — до 10.0.14393.9512 (x86, x64)
  • Windows 10 Version 1809 — до 10.0.17763.9245 (x86, x64)
  • Windows 10 Version 21H2 — до 10.0.19044.7725 (x86, x64, ARM64)
  • Windows 10 Version 22H2 — до 10.0.19045.7725 (x86, x64, ARM64)
  • Windows 11 Version 23H2 — до 10.0.22631.7582 (x64, ARM64)
  • Windows 11 Version 24H2 — до 10.0.26100.9445 (x64, ARM64)
  • Windows 11 Version 25H2 — до 10.0.26200.9445 (x64, ARM64)
  • Windows 11 Version 26H1 — до 10.0.28000.2954 (x64, ARM64)
  • Windows Server 2016 — до 10.0.14393.9512
  • Windows Server 2019 — до 10.0.17763.9245
  • Windows Server 2022 — до 10.0.20348.5622
  • Windows Server 2025 — до 10.0.26100.33438

Причина уязвимости​


Ошибка возникает в компоненте Microsoft Windows PDF при обработке целочисленных значений, извлекаемых из входных данных.

Переполнение или обёртка (wraparound) приводит к тому, что вычисленное значение выходит за ожидаемые границы. Если это значение используется для индексов, размеров буферов или адресов, система может обратиться к памяти вне ожидаемой области.

Источники не раскрывают точную функцию или переменную внутри PDF-модуля, где происходит переполнение. Подтверждено только то, что уязвимость связана с целочисленным переполнением в Windows PDF и позволяет удалённому исполнению кода.

Как работает атака​


Атакующий может отправить specially crafted PDF-файл или вызвать соответствующий endpoint в сети.

При обработке файла компонент PDF выполняет вычисления с целочисленными значениями. Переполнение приводит к некорректному значению, которое используется для доступа к памяти или вызова функций вне ожидаемого контекста.

Результатом может стать выполнение произвольного кода в контексте процесса, обрабатывающего PDF. По данным Microsoft, успешная эксплуатация позволяет получить удалённое выполнение кода через вызов произвольных конечных точек атакующим внутри сети.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сеть: доступ к целевой системе по сети (in-network)
  • Привилегии: отсутствие необходимости в локальных привилегиях
  • Взаимодействие пользователя: не требуется — атака может быть инициирована удалённо
  • Целевой компонент: установленный и активный модуль Microsoft Windows PDF, обрабатывающий входные данные
  • Версия ОС: одна из затронутых версий Windows 10/11 или серверных систем до применения патчей

Возможный сценарий атаки​


Сценарий предполагает, что атакующий имеет доступ к сети, в которой работает целевая система с уязвимой версией Windows.

Атакующий направляет PDF-файл или вызывает endpoint, обрабатываемый компонентом Windows PDF. При обработке файла происходит переполнение целочисленного значения.

Некорректное значение используется для доступа к памяти или вызова функций вне ожидаемого контекста. В результате выполняется произвольный код на целевой системе. Источники не указывают конкретные имена функций, переменных или точную последовательность вычислений внутри PDF-модуля.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного раздела с публичным эксплойтом.

Описана возможность удалённого выполнения кода через вызов произвольных конечных точек. Конкретные PoC, рабочие payload или пошаговые инструкции по эксплуатации в источниках не приведены.

Отсутствие сведений о публичном эксплойте не означает, что он не существует. Для проверки актуального статуса рекомендуется отслеживать обновления Microsoft Security Response Center и официальные advisory.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-69586 в источниках не раскрыты.

Ниже приведены общие, неспецифичные точки контроля, которые можно использовать при подозрении на компрометацию:

  • Необычные процессы: запуск процессов с именами, не соответствующими стандартным компонентам Windows PDF
  • Сетевые соединения: исходящие соединения из процесса PDF-обработчика к неизвестным IP или доменам
  • Изменения реестра: новые ключи или значения в разделах, связанных с запуском при старте системы
  • Файловая система: появление исполняемых файлов в системных каталогах без явной пользовательской активности
  • Журналы Windows Event Log: события 4688 (создание процесса) с необычными параметрами запуска, связанные с обработкой PDF

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Анализ журналов Windows Event Log: отслеживать создание процессов (Event ID 4688), связанных с обработкой PDF-файлов
  • Мониторинг сетевых соединений: фиксировать исходящие соединения из процессов, обрабатывающих PDF
  • Сканирование файловой системы: поиск исполняемых файлов в системных каталогах без явной пользовательской активности
  • Анализ конфигурации Windows PDF: проверка на наличие нестандартных параметров или изменений в настройках обработки документов
  • Корреляция с другими инцидентами: отслеживание совпадения времени атаки с другими подозрительными событиями в сети

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команда winver выводит версию Windows в графическом виде. Команда Get-ComputerInfo возвращает подробную информацию о версии ОС и build number. Команда Get-HotFix показывает список установленных обновлений, отсортированных по дате установки.

Для проверки конкретного build number сравните полученное значение с таблицей затронутых версий в разделе «Какие продукты и версии затронуты». Если build number меньше или равен указанному в таблице как верхняя граница уязвимости, система требует обновления.

Исправление​


Для устранения уязвимости установите соответствующие патчи Microsoft. Ниже приведены номера KB и фиксированные build для каждой версии:

  • Windows 10 Version 1607 — KB5123099, fixed build 10.0.14393.9512
  • Windows 10 Version 1809 — KB5122876, fixed build 10.0.17763.9245
  • Windows 10 Version 21H2 — KB5122878, fixed build 10.0.19044.7725
  • Windows 10 Version 22H2 — KB5122878, fixed build 10.0.19045.7725
  • Windows 11 Version 23H2 — KB5122880, fixed build 10.0.22631.7582
  • Windows 11 Version 24H2 — KB5124008, fixed build 10.0.26100.9445
  • Windows 11 Version 25H2 — KB5124008, fixed build 10.0.26200.9445
  • Windows 11 Version 26H1 — KB5124012, fixed build 10.0.28000.2954
  • Windows Server 2016 — KB5123099, fixed build 10.0.14393.9512
  • Windows Server 2019 — KB5122876, fixed build 10.0.17763.9245
  • Windows Server 2022 — KB5122882, fixed build 10.0.20348.5622
  • Windows Server 2025 — KB5122871, fixed build 10.0.26100.33438

После установки патчей требуется перезагрузка системы.

Временные меры защиты​


Пока не установлен патч, можно применить следующие временные меры:

  • Ограничение доступа к сети: изолировать уязвимые системы от внешних сетей или ограничить входящие соединения до узлов с доступом к PDF-обработчику
  • Отключение автоматической обработки PDF: если возможно, отключить автоматическое открытие PDF-файлов из сетевых источников
  • Фильтрация сетевых трафика: блокировать исходящие соединения из процессов, связанных с обработкой PDF, к неизвестным IP или доменам
  • Мониторинг активности: увеличить частоту проверки журналов Windows Event Log и сетевых соединений для выявления подозрительной активности
  • Резервное копирование: создать резервные копии критичных данных перед применением патчей

Как проверить устранение уязвимости​


Для подтверждения применения патча выполните следующие действия:

  1. Запустите команду Get-HotFix и проверьте наличие соответствующего номера KB в списке установленных обновлений.
  2. Выполните команду winver или Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber и сравните build number с фиксированным значением из таблицы патчей.
  3. Проверьте журналы Windows Event Log на наличие ошибок, связанных с обновлением системы.
  4. Если система подключена к Windows Update, убедитесь, что все доступные обновления установлены.

Если build number соответствует фиксированному значению или выше, уязвимость устранена.

Вывод​


CVE-2026-69586 представляет высокий риск из-за удалённого выполнения кода без привилегий и без взаимодействия пользователя. Уязвимость связана с переполнением целочисленного значения в Microsoft Windows PDF.

Для защиты необходимо установить соответствующие патчи Microsoft для каждой версии Windows 10/11 и серверных систем. До применения патчей рекомендуется ограничить сетевой доступ к уязвимым системам и увеличить мониторинг активности.

Отслеживать статус эксплуатации и дополнительные детали можно через официальные источники Microsoft Security Response Center.

Официальные источники​


  1. NVD — CVE-2026-69586
  2. Microsoft Security Response Center — CVE-2026-69586
  3. FIRST EPSS — CVE-2026-69586

История обновлений статьи​


  • 14.09.2026 — Опубликована первая версия материала.
  • 22.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ