CVE: CVE-2026-69587
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,24%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-69587 — это null pointer dereference в компоненте Windows IKE Extension. Проблема позволяет неавторизованному атакующему вызывать отказ в обслуживании по сети без необходимости входа в систему. Затронуты определённые сборки Windows 11 и Windows Server, где IKE Extension активен или получает сетевой трафик.
Основные характеристики
Риск состоит в возможности удалённого сбоя системы через сетевой компонент IKE Extension. Уязвимость не требует прав пользователя и не зависит от взаимодействия с интерфейсом.
- Тип ошибки: null pointer dereference, CWE-476
- CVSS:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5 (HIGH)
- Вектор атаки: удалённый, по сети, без аутентификации и без взаимодействия пользователя
- Следствие: отказ в обслуживании (DoS), деградация или остановка работы затронутых сервисов
- EPSS: 1,17%, процентиль 66,24%
- Подтверждённая эксплуатация: сведений о подтверждённой эксплуатации в источниках нет
Какие продукты и версии затронуты
В пакете доказательств перечислены следующие продукты и сборки.
- Windows Server 2022 — сборки до
10.0.20348.5622
- Windows Server 2022 (Server Core installation) — сборки до
10.0.20348.5622
- Windows Server 2025 — сборки до
10.0.26100.33438
- Windows Server 2025 (Server Core installation) — сборки до
10.0.26100.33438
- Windows 11 Version 23H2 for ARM64-based Systems — сборки до
10.0.22631.7582
- Windows 11 Version 23H2 for x64-based Systems — сборки до
10.0.22631.7582
- Windows 11 Version 24H2 for ARM64-based Systems — сборки до
10.0.26100.9445
- Windows 11 Version 24H2 for x64-based Systems — сборки до
10.0.26100.9445
- Windows 11 Version 25H2 for ARM64-based Systems — сборки до
10.0.26200.9445
- Windows 11 Version 25H2 for x64-based Systems — сборки до
10.0.26200.9445
- Windows 11 version 26H1 for x64-based Systems — сборки до
10.0.28000.2954
- Windows 11 Version 26H1 for ARM64-based Systems — сборки до
10.0.28000.2954
Причина уязвимости
Причина уязвимости указана как null pointer dereference в Windows IKE Extension.
Компонент обрабатывает данные, связанные с Internet Key Exchange (IKE). В описании не раскрывается конкретная структура запроса или внутренняя логика проверки. Известно только то, что при обработке определённых данных компонент обращается к нулевому указателю и вызывает отказ в обслуживании.
Точный путь данных до уязвимого компонента в предоставленных источниках не раскрыт. Не подтверждено наличие специфичного формата запроса или условий срабатывания внутри IKE Extension.
Как работает атака
Атака реализуется удалённо по сети.
Неавторизованный атакующий направляет данные в компонент Windows IKE Extension. При обработке этих данных происходит обращение к нулевому указателю. Результатом становится отказ в обслуживании.
Вектор CVSS указывает на отсутствие необходимости в аутентификации, сложном доступе или взаимодействии с пользователем. Система находится в состоянии S:U, то есть атака не приводит к изменению уровня привилегий или целостности данных.
Специфичные параметры запроса, которые вызывают срабатывание, в источниках не раскрыты.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия.
- Доступ к сети, где целевая система принимает трафик для IKE Extension
- Целевая система работает на затронутой сборке Windows 11 или Windows Server
- Компонент IKE Extension активен и обрабатывает сетевой трафик
- Отсутствие внешних ограничений на направление трафика в соответствующие порты или сервисы
В источниках не указано, какие именно порты использует IKE Extension. Не подтверждено наличие дополнительных условий, таких как конкретная конфигурация сети или активация отдельных функций Windows.
Возможный сценарий атаки
Сценарий атаки строится на удалённом воздействии по сети.
Атакующий обнаруживает целевую систему с установленной уязвимой сборкой. Он направляет данные в компонент IKE Extension. При обработке данных происходит null pointer dereference. Система или сервис, использующий IKE Extension, перестаёт работать корректно.
Результатом становится отказ в обслуживании. Вектор CVSS не предполагает изменения целостности или конфиденциальности данных. Сценарий описывает механизм срабатывания уязвимости, но не содержит подтверждённых параметров запроса для воспроизведения.
Есть ли публичный эксплойт
В предоставленных источниках нет сведений о публичном эксплойте.
Не указано наличие PoC, рабочего эксплойта или подтверждённой эксплуатации в реальных атаках. Отсутствие информации в источниках не означает, что эксплойт отсутствует. Для проверки актуального статуса рекомендуется отслеживать официальные обновления Microsoft и специализированные базы уязвимостей.
Признаки эксплуатации
Специфичные признаки компрометации для этой уязвимости в источниках не раскрыты.
Ниже приведены общие точки контроля, которые не являются специфичными для CVE-2026-69587.
- Внезапное прекращение работы сервисов, связанных с IKE Extension
- Рост количества сетевых ошибок или таймаутов на портах, используемых IKE Extension
- Аномальные значения CPU и памяти в процессе обработки сетевого трафика
- Повторяющиеся сбои после направления сетевого трафика в соответствующие сервисы
- Записи в журналах Windows о сбоях компонентов сети или IKE Extension
Эти признаки не являются подтверждёнными IOC для данной уязвимости. Они подходят для общей диагностики отказов в обслуживании.
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы.
- Мониторинг журналов Windows Event Log на ошибки компонентов IKE Extension и сети
- Анализ сетевых логов на аномальный трафик к портам IKE Extension
- Отслеживание сбоев сервисов, связанных с IKE Extension
- Проверка системного состояния после направленного сетевого воздействия
- Сравнение версий установленных обновлений с известными уязвимыми сборками
В источниках не указаны конкретные события Windows или параметры сетевых логов для детекции. Перечисленные методы являются общими точками контроля.
Как проверить свою версию
Для проверки версии системы и установленных обновлений используйте следующие команды.
winver— отображает версию Windows
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— показывает имя продукта, версию ОС и номер сборки
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— выводит последние установленные обновления
Для проверки конкретных сборок сравните полученный номер сборки с перечнем затронутых версий. Если версия ниже указанных порогов, система уязвима.
Исправление
Исправление доступно через официальные обновления Microsoft.
- Windows Server 2022 и Windows Server 2022 (Server Core installation): установите обновление KB5122882, фикс-сборка
10.0.20348.5622. Перезагрузка требуется.
- Windows Server 2025 и Windows Server 2025 (Server Core installation): установите обновление KB5122871, фикс-сборка
10.0.26100.33438. Перезагрузка требуется.
- Windows 11 Version 23H2 for ARM64-based Systems и Windows 11 Version 23H2 for x64-based Systems: установите обновление KB5122880, фикс-сборка
10.0.22631.7582. Перезагрузка требуется.
- Windows 11 Version 24H2 for ARM64-based Systems и Windows 11 Version 24H2 for x64-based Systems: установите обновление KB5122871, фикс-сборка
10.0.26100.9445. Перезагрузка требуется.
- Windows 11 Version 25H2 for ARM64-based Systems и Windows 11 Version 25H2 for x64-based Systems: установите обновление KB5124008, фикс-сборка
10.0.26200.9445. Перезагрузка требуется.
- Windows 11 version 26H1 for x64-based Systems и Windows 11 Version 26H1 for ARM64-based Systems: установите обновление KB5124012, фикс-сборка
10.0.28000.2954. Перезагрузка требуется.
Патчи доступны в каталоге обновлений Microsoft и на странице поддержки.
Временные меры защиты
Временные меры защиты не раскрыты в предоставленных источниках.
Общие защитные выводы:
- Ограничить доступ к портам IKE Extension из внешних сетей
- Настроить сетевые фильтры для блокировки трафика к соответствующим сервисам
- Отключить IKE Extension, если он не требуется для текущих задач
- Изолировать затронутые системы от критичных сегментов сети до установки патчей
Эти меры являются защитными выводами и не подтверждены как официальные рекомендации Microsoft. Их эффективность зависит от конкретной конфигурации сети.
Как проверить устранение уязвимости
Для проверки исправления выполните следующие действия.
- Установите соответствующее обновление из списка в разделе «Исправление»
- Перезагрузите систему после установки обновления
- Проверьте номер сборки с помощью
winverилиGet-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
- Сравните полученную сборку с фикс-сборками из пакета доказательств
- Убедитесь, что номер сборки не ниже указанных порогов
Если система работает на сборке выше или равной фикс-сборке, уязвимость исправлена.
Вывод
CVE-2026-69587 представляет риск удалённого отказа в обслуживании через компонент Windows IKE Extension.
Уязвимость затрагивает определённые сборки Windows 11 и Windows Server. Исправление доступно через официальные обновления Microsoft. Для защиты необходимо установить соответствующие патчи и перезагрузить систему.
В источниках нет сведений о публичном эксплойте или подтверждённой эксплуатации. Для минимизации риска рекомендуется проверить версии систем и применить обновления в приоритетном порядке.
Официальные источники
- NVD — CVE-2026-69587
- Microsoft Security Response Center — CVE-2026-69587
- FIRST EPSS — CVE-2026-69587
История обновлений статьи
- 23.09.2026 — Опубликована первая версия материала.
- 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
