CVE-2026-69587 в Windows 10/11: DoS через IKE Extension, уязвимые сборки и патчи

CVE: CVE-2026-69587
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,24%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-69587 — это null pointer dereference в компоненте Windows IKE Extension. Проблема позволяет неавторизованному атакующему вызывать отказ в обслуживании по сети без необходимости входа в систему. Затронуты определённые сборки Windows 11 и Windows Server, где IKE Extension активен или получает сетевой трафик.

Основные характеристики​


Риск состоит в возможности удалённого сбоя системы через сетевой компонент IKE Extension. Уязвимость не требует прав пользователя и не зависит от взаимодействия с интерфейсом.

  • Тип ошибки: null pointer dereference, CWE-476
  • CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5 (HIGH)
  • Вектор атаки: удалённый, по сети, без аутентификации и без взаимодействия пользователя
  • Следствие: отказ в обслуживании (DoS), деградация или остановка работы затронутых сервисов
  • EPSS: 1,17%, процентиль 66,24%
  • Подтверждённая эксплуатация: сведений о подтверждённой эксплуатации в источниках нет

Какие продукты и версии затронуты​


В пакете доказательств перечислены следующие продукты и сборки.

  • Windows Server 2022 — сборки до 10.0.20348.5622
  • Windows Server 2022 (Server Core installation) — сборки до 10.0.20348.5622
  • Windows Server 2025 — сборки до 10.0.26100.33438
  • Windows Server 2025 (Server Core installation) — сборки до 10.0.26100.33438
  • Windows 11 Version 23H2 for ARM64-based Systems — сборки до 10.0.22631.7582
  • Windows 11 Version 23H2 for x64-based Systems — сборки до 10.0.22631.7582
  • Windows 11 Version 24H2 for ARM64-based Systems — сборки до 10.0.26100.9445
  • Windows 11 Version 24H2 for x64-based Systems — сборки до 10.0.26100.9445
  • Windows 11 Version 25H2 for ARM64-based Systems — сборки до 10.0.26200.9445
  • Windows 11 Version 25H2 for x64-based Systems — сборки до 10.0.26200.9445
  • Windows 11 version 26H1 for x64-based Systems — сборки до 10.0.28000.2954
  • Windows 11 Version 26H1 for ARM64-based Systems — сборки до 10.0.28000.2954

Причина уязвимости​


Причина уязвимости указана как null pointer dereference в Windows IKE Extension.

Компонент обрабатывает данные, связанные с Internet Key Exchange (IKE). В описании не раскрывается конкретная структура запроса или внутренняя логика проверки. Известно только то, что при обработке определённых данных компонент обращается к нулевому указателю и вызывает отказ в обслуживании.

Точный путь данных до уязвимого компонента в предоставленных источниках не раскрыт. Не подтверждено наличие специфичного формата запроса или условий срабатывания внутри IKE Extension.

Как работает атака​


Атака реализуется удалённо по сети.

Неавторизованный атакующий направляет данные в компонент Windows IKE Extension. При обработке этих данных происходит обращение к нулевому указателю. Результатом становится отказ в обслуживании.

Вектор CVSS указывает на отсутствие необходимости в аутентификации, сложном доступе или взаимодействии с пользователем. Система находится в состоянии S:U, то есть атака не приводит к изменению уровня привилегий или целостности данных.

Специфичные параметры запроса, которые вызывают срабатывание, в источниках не раскрыты.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия.

  • Доступ к сети, где целевая система принимает трафик для IKE Extension
  • Целевая система работает на затронутой сборке Windows 11 или Windows Server
  • Компонент IKE Extension активен и обрабатывает сетевой трафик
  • Отсутствие внешних ограничений на направление трафика в соответствующие порты или сервисы

В источниках не указано, какие именно порты использует IKE Extension. Не подтверждено наличие дополнительных условий, таких как конкретная конфигурация сети или активация отдельных функций Windows.

Возможный сценарий атаки​


Сценарий атаки строится на удалённом воздействии по сети.

Атакующий обнаруживает целевую систему с установленной уязвимой сборкой. Он направляет данные в компонент IKE Extension. При обработке данных происходит null pointer dereference. Система или сервис, использующий IKE Extension, перестаёт работать корректно.

Результатом становится отказ в обслуживании. Вектор CVSS не предполагает изменения целостности или конфиденциальности данных. Сценарий описывает механизм срабатывания уязвимости, но не содержит подтверждённых параметров запроса для воспроизведения.

Есть ли публичный эксплойт​


В предоставленных источниках нет сведений о публичном эксплойте.

Не указано наличие PoC, рабочего эксплойта или подтверждённой эксплуатации в реальных атаках. Отсутствие информации в источниках не означает, что эксплойт отсутствует. Для проверки актуального статуса рекомендуется отслеживать официальные обновления Microsoft и специализированные базы уязвимостей.

Признаки эксплуатации​


Специфичные признаки компрометации для этой уязвимости в источниках не раскрыты.

Ниже приведены общие точки контроля, которые не являются специфичными для CVE-2026-69587.

  • Внезапное прекращение работы сервисов, связанных с IKE Extension
  • Рост количества сетевых ошибок или таймаутов на портах, используемых IKE Extension
  • Аномальные значения CPU и памяти в процессе обработки сетевого трафика
  • Повторяющиеся сбои после направления сетевого трафика в соответствующие сервисы
  • Записи в журналах Windows о сбоях компонентов сети или IKE Extension

Эти признаки не являются подтверждёнными IOC для данной уязвимости. Они подходят для общей диагностики отказов в обслуживании.

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы.

  • Мониторинг журналов Windows Event Log на ошибки компонентов IKE Extension и сети
  • Анализ сетевых логов на аномальный трафик к портам IKE Extension
  • Отслеживание сбоев сервисов, связанных с IKE Extension
  • Проверка системного состояния после направленного сетевого воздействия
  • Сравнение версий установленных обновлений с известными уязвимыми сборками

В источниках не указаны конкретные события Windows или параметры сетевых логов для детекции. Перечисленные методы являются общими точками контроля.

Как проверить свою версию​


Для проверки версии системы и установленных обновлений используйте следующие команды.

  • winver — отображает версию Windows
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — показывает имя продукта, версию ОС и номер сборки
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — выводит последние установленные обновления

Для проверки конкретных сборок сравните полученный номер сборки с перечнем затронутых версий. Если версия ниже указанных порогов, система уязвима.

Исправление​


Исправление доступно через официальные обновления Microsoft.

  • Windows Server 2022 и Windows Server 2022 (Server Core installation): установите обновление KB5122882, фикс-сборка 10.0.20348.5622. Перезагрузка требуется.
  • Windows Server 2025 и Windows Server 2025 (Server Core installation): установите обновление KB5122871, фикс-сборка 10.0.26100.33438. Перезагрузка требуется.
  • Windows 11 Version 23H2 for ARM64-based Systems и Windows 11 Version 23H2 for x64-based Systems: установите обновление KB5122880, фикс-сборка 10.0.22631.7582. Перезагрузка требуется.
  • Windows 11 Version 24H2 for ARM64-based Systems и Windows 11 Version 24H2 for x64-based Systems: установите обновление KB5122871, фикс-сборка 10.0.26100.9445. Перезагрузка требуется.
  • Windows 11 Version 25H2 for ARM64-based Systems и Windows 11 Version 25H2 for x64-based Systems: установите обновление KB5124008, фикс-сборка 10.0.26200.9445. Перезагрузка требуется.
  • Windows 11 version 26H1 for x64-based Systems и Windows 11 Version 26H1 for ARM64-based Systems: установите обновление KB5124012, фикс-сборка 10.0.28000.2954. Перезагрузка требуется.

Патчи доступны в каталоге обновлений Microsoft и на странице поддержки.

Временные меры защиты​


Временные меры защиты не раскрыты в предоставленных источниках.

Общие защитные выводы:

  • Ограничить доступ к портам IKE Extension из внешних сетей
  • Настроить сетевые фильтры для блокировки трафика к соответствующим сервисам
  • Отключить IKE Extension, если он не требуется для текущих задач
  • Изолировать затронутые системы от критичных сегментов сети до установки патчей

Эти меры являются защитными выводами и не подтверждены как официальные рекомендации Microsoft. Их эффективность зависит от конкретной конфигурации сети.

Как проверить устранение уязвимости​


Для проверки исправления выполните следующие действия.

  • Установите соответствующее обновление из списка в разделе «Исправление»
  • Перезагрузите систему после установки обновления
  • Проверьте номер сборки с помощью winver или Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
  • Сравните полученную сборку с фикс-сборками из пакета доказательств
  • Убедитесь, что номер сборки не ниже указанных порогов

Если система работает на сборке выше или равной фикс-сборке, уязвимость исправлена.

Вывод​


CVE-2026-69587 представляет риск удалённого отказа в обслуживании через компонент Windows IKE Extension.

Уязвимость затрагивает определённые сборки Windows 11 и Windows Server. Исправление доступно через официальные обновления Microsoft. Для защиты необходимо установить соответствующие патчи и перезагрузить систему.

В источниках нет сведений о публичном эксплойте или подтверждённой эксплуатации. Для минимизации риска рекомендуется проверить версии систем и применить обновления в приоритетном порядке.

Официальные источники​


  1. NVD — CVE-2026-69587
  2. Microsoft Security Response Center — CVE-2026-69587
  3. FIRST EPSS — CVE-2026-69587

История обновлений статьи​


  • 23.09.2026 — Опубликована первая версия материала.
  • 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ