CVE: CVE-2026-69586
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 60,68%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Microsoft Windows PDF обнаружено переполнение или обёртка целочисленного значения, позволяющее неавторизованному атакующему выполнять код по сети. Уязвимость затрагивает ряд версий Windows 10 и Windows 11, а также серверные платформы Microsoft. Критичность высокая: CVSS 9.8, удалённый доступ без привилегий и без взаимодействия пользователя.
Основные характеристики
Риск заключается в том, что обработчик PDF в Windows может получить некорректное значение из входных данных и использовать его для вычислений или указателей, что приводит к выполнению кода на уровне системы.
- Тип ошибки: переполнение целочисленного значения (CWE-122, CWE-190)
- CVSS:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— 9.8
- Вектор атаки: удалённый, без привилегий, без взаимодействия пользователя
- Факт эксплуатации: в источниках не подтверждено конкретное массовое использование; есть описание возможности удалённого выполнения кода через вызов произвольных конечных точек
- EPSS: 0.996% (процентиль 60.68%)
Какие продукты и версии затронуты
Затронуты следующие версии Windows 10 и Windows 11, а также серверные системы Microsoft:
- Windows 10 Version 1607 — до 10.0.14393.9512 (x86, x64)
- Windows 10 Version 1809 — до 10.0.17763.9245 (x86, x64)
- Windows 10 Version 21H2 — до 10.0.19044.7725 (x86, x64, ARM64)
- Windows 10 Version 22H2 — до 10.0.19045.7725 (x86, x64, ARM64)
- Windows 11 Version 23H2 — до 10.0.22631.7582 (x64, ARM64)
- Windows 11 Version 24H2 — до 10.0.26100.9445 (x64, ARM64)
- Windows 11 Version 25H2 — до 10.0.26200.9445 (x64, ARM64)
- Windows 11 Version 26H1 — до 10.0.28000.2954 (x64, ARM64)
- Windows Server 2016 — до 10.0.14393.9512
- Windows Server 2019 — до 10.0.17763.9245
- Windows Server 2022 — до 10.0.20348.5622
- Windows Server 2025 — до 10.0.26100.33438
Причина уязвимости
Ошибка возникает в компоненте Microsoft Windows PDF при обработке целочисленных значений, извлекаемых из входных данных.
Переполнение или обёртка (wraparound) приводит к тому, что вычисленное значение выходит за ожидаемые границы. Если это значение используется для индексов, размеров буферов или адресов, система может обратиться к памяти вне ожидаемой области.
Источники не раскрывают точную функцию или переменную внутри PDF-модуля, где происходит переполнение. Подтверждено только то, что уязвимость связана с целочисленным переполнением в Windows PDF и позволяет удалённому исполнению кода.
Как работает атака
Атакующий может отправить specially crafted PDF-файл или вызвать соответствующий endpoint в сети.
При обработке файла компонент PDF выполняет вычисления с целочисленными значениями. Переполнение приводит к некорректному значению, которое используется для доступа к памяти или вызова функций вне ожидаемого контекста.
Результатом может стать выполнение произвольного кода в контексте процесса, обрабатывающего PDF. По данным Microsoft, успешная эксплуатация позволяет получить удалённое выполнение кода через вызов произвольных конечных точек атакующим внутри сети.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сеть: доступ к целевой системе по сети (in-network)
- Привилегии: отсутствие необходимости в локальных привилегиях
- Взаимодействие пользователя: не требуется — атака может быть инициирована удалённо
- Целевой компонент: установленный и активный модуль Microsoft Windows PDF, обрабатывающий входные данные
- Версия ОС: одна из затронутых версий Windows 10/11 или серверных систем до применения патчей
Возможный сценарий атаки
Сценарий предполагает, что атакующий имеет доступ к сети, в которой работает целевая система с уязвимой версией Windows.
Атакующий направляет PDF-файл или вызывает endpoint, обрабатываемый компонентом Windows PDF. При обработке файла происходит переполнение целочисленного значения.
Некорректное значение используется для доступа к памяти или вызова функций вне ожидаемого контекста. В результате выполняется произвольный код на целевой системе. Источники не указывают конкретные имена функций, переменных или точную последовательность вычислений внутри PDF-модуля.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного раздела с публичным эксплойтом.
Описана возможность удалённого выполнения кода через вызов произвольных конечных точек. Конкретные PoC, рабочие payload или пошаговые инструкции по эксплуатации в источниках не приведены.
Отсутствие сведений о публичном эксплойте не означает, что он не существует. Для проверки актуального статуса рекомендуется отслеживать обновления Microsoft Security Response Center и официальные advisory.
Признаки эксплуатации
Специфичные IOC для CVE-2026-69586 в источниках не раскрыты.
Ниже приведены общие, неспецифичные точки контроля, которые можно использовать при подозрении на компрометацию:
- Необычные процессы: запуск процессов с именами, не соответствующими стандартным компонентам Windows PDF
- Сетевые соединения: исходящие соединения из процесса PDF-обработчика к неизвестным IP или доменам
- Изменения реестра: новые ключи или значения в разделах, связанных с запуском при старте системы
- Файловая система: появление исполняемых файлов в системных каталогах без явной пользовательской активности
- Журналы Windows Event Log: события 4688 (создание процесса) с необычными параметрами запуска, связанные с обработкой PDF
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Анализ журналов Windows Event Log: отслеживать создание процессов (Event ID 4688), связанных с обработкой PDF-файлов
- Мониторинг сетевых соединений: фиксировать исходящие соединения из процессов, обрабатывающих PDF
- Сканирование файловой системы: поиск исполняемых файлов в системных каталогах без явной пользовательской активности
- Анализ конфигурации Windows PDF: проверка на наличие нестандартных параметров или изменений в настройках обработки документов
- Корреляция с другими инцидентами: отслеживание совпадения времени атаки с другими подозрительными событиями в сети
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команда
winver выводит версию Windows в графическом виде. Команда Get-ComputerInfo возвращает подробную информацию о версии ОС и build number. Команда Get-HotFix показывает список установленных обновлений, отсортированных по дате установки.Для проверки конкретного build number сравните полученное значение с таблицей затронутых версий в разделе «Какие продукты и версии затронуты». Если build number меньше или равен указанному в таблице как верхняя граница уязвимости, система требует обновления.
Исправление
Для устранения уязвимости установите соответствующие патчи Microsoft. Ниже приведены номера KB и фиксированные build для каждой версии:
- Windows 10 Version 1607 — KB5123099, fixed build 10.0.14393.9512
- Windows 10 Version 1809 — KB5122876, fixed build 10.0.17763.9245
- Windows 10 Version 21H2 — KB5122878, fixed build 10.0.19044.7725
- Windows 10 Version 22H2 — KB5122878, fixed build 10.0.19045.7725
- Windows 11 Version 23H2 — KB5122880, fixed build 10.0.22631.7582
- Windows 11 Version 24H2 — KB5124008, fixed build 10.0.26100.9445
- Windows 11 Version 25H2 — KB5124008, fixed build 10.0.26200.9445
- Windows 11 Version 26H1 — KB5124012, fixed build 10.0.28000.2954
- Windows Server 2016 — KB5123099, fixed build 10.0.14393.9512
- Windows Server 2019 — KB5122876, fixed build 10.0.17763.9245
- Windows Server 2022 — KB5122882, fixed build 10.0.20348.5622
- Windows Server 2025 — KB5122871, fixed build 10.0.26100.33438
После установки патчей требуется перезагрузка системы.
Временные меры защиты
Пока не установлен патч, можно применить следующие временные меры:
- Ограничение доступа к сети: изолировать уязвимые системы от внешних сетей или ограничить входящие соединения до узлов с доступом к PDF-обработчику
- Отключение автоматической обработки PDF: если возможно, отключить автоматическое открытие PDF-файлов из сетевых источников
- Фильтрация сетевых трафика: блокировать исходящие соединения из процессов, связанных с обработкой PDF, к неизвестным IP или доменам
- Мониторинг активности: увеличить частоту проверки журналов Windows Event Log и сетевых соединений для выявления подозрительной активности
- Резервное копирование: создать резервные копии критичных данных перед применением патчей
Как проверить устранение уязвимости
Для подтверждения применения патча выполните следующие действия:
- Запустите команду
Get-HotFixи проверьте наличие соответствующего номера KB в списке установленных обновлений.
- Выполните команду
winverилиGet-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumberи сравните build number с фиксированным значением из таблицы патчей.
- Проверьте журналы Windows Event Log на наличие ошибок, связанных с обновлением системы.
- Если система подключена к Windows Update, убедитесь, что все доступные обновления установлены.
Если build number соответствует фиксированному значению или выше, уязвимость устранена.
Вывод
CVE-2026-69586 представляет высокий риск из-за удалённого выполнения кода без привилегий и без взаимодействия пользователя. Уязвимость связана с переполнением целочисленного значения в Microsoft Windows PDF.
Для защиты необходимо установить соответствующие патчи Microsoft для каждой версии Windows 10/11 и серверных систем. До применения патчей рекомендуется ограничить сетевой доступ к уязвимым системам и увеличить мониторинг активности.
Отслеживать статус эксплуатации и дополнительные детали можно через официальные источники Microsoft Security Response Center.
Официальные источники
- NVD — CVE-2026-69586
- Microsoft Security Response Center — CVE-2026-69586
- FIRST EPSS — CVE-2026-69586
История обновлений статьи
- 14.09.2026 — Опубликована первая версия материала.
- 22.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
