CVE-2026-69587 в Windows 10/11: DoS через IKE Extension, затронутые сборки и патчи

CVE: CVE-2026-69587
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,18%; процентиль 66,20%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-69587 — null pointer dereference в компоненте Windows IKE Extension. Она позволяет неавторизованному атакующему удалённо вызывать отказ в обслуживании системы через сеть.

Атака не требует прав доступа и может быть выполнена из внешней сети. Статья раскрывает затронутые версии Windows 10/11 и серверных ОС, механизм сбоев, условия проверки сборки и порядок применения исправлений.

Основные характеристики​


Риск заключается в удалённом отказе в обслуживании: нарушенный компонент обрабатывает сетевой запрос и вызывает падение процесса или зависание службы. Это не влияет на конфиденциальность и целостность данных, но может прервать работу системы или сервисов, которые зависят от IKE Extension.

  • Тип ошибки: null pointer dereference (CWE-476)
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H — 7,5, HIGH
  • Вектор атаки: удалённый, без авторизации и взаимодействия с пользователем
  • Цель: отказ в обслуживании (DoS)
  • EPSS: 1,18% (процентиль 66,20%) — вероятность эксплуатации по данным FIRST EPSS

Какие продукты и версии затронуты​


Затронуты следующие версии Windows 10/11 и серверных систем:

  • Windows 11 Version 23H2 для x64 и ARM64: сборки до 10.0.22631.7582
  • Windows 11 Version 24H2 для x64 и ARM64: сборки до 10.0.26100.9445
  • Windows 11 Version 25H2 для x64 и ARM64: сборки до 10.0.26200.9445
  • Windows 11 Version 26H1 для x64 и ARM64: сборки до 10.0.28000.2954
  • Windows Server 2022: сборки до 10.0.20348.5622
  • Windows Server 2025: сборки до 10.0.26100.33438

Причина уязвимости​


Причина — null pointer dereference в Windows IKE Extension.

Компонент обрабатывает данные, связанные с Internet Key Exchange (IKE). При определённых условиях обработки возникает обращение к нулевому указателю. Система не проверяет состояние объекта перед его использованием или не обрабатывает исключительный случай корректно.

Это приводит к сбоев в памяти процесса и остановке работы компонента. Ошибка не связана с переполнением буфера или инъекцией кода, а является типичным сбоем из-за отсутствия проверки на null.

Как работает атака​


Атакующий направляет специально сформированный сетевой запрос в IKE Extension.

Запрос обрабатывается компонентом Windows. При обработке данных происходит обращение к нулевому указателю. Процесс, содержащий IKE Extension, завершает работу или зависает.

После этого сервисы, использующие IKE Extension, перестают функционировать. Система может потерять доступность для удалённых соединений или полностью остановиться.

Атака не требует установки вредоносного ПО на целевой системе. Достаточно направить запрос из сети.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Целевая система подключена к сети и принимает сетевой трафик, обрабатываемый IKE Extension.
  • Система работает с уязвимой сборкой Windows 10/11 или серверной ОС.
  • Атакующий имеет доступ к сетевому каналу для направления запроса в целевую систему.
  • На системе не применены исправляющие обновления, устраняющие null pointer dereference.

Возможный сценарий атаки​


Сценарий начинается с того, что администратор обнаруживает снижение производительности или недоступность сервисов на сервере.

В журнале событий Windows фиксируется аварийное завершение процесса, связанного с IKE Extension. Код ошибки указывает на null pointer dereference.

Атакующий направляет серию сетевых запросов в IKE Extension. Каждый запрос вызывает повторный сбой компонента.

Система теряет доступность для удалённых пользователей. Администратор должен остановить атаку, обновить систему и проверить журналы.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте или PoC.

Отсутствие сведений в официальных источниках не означает, что эксплойт не существует. Однако подтверждённых данных о его наличии, распространении или использовании в реальных атаках в пакете доказательств нет.

Техническое описание ошибки достаточно для понимания механики сбоев, но конкретные параметры запроса и условия воспроизведения не раскрыты в предоставленных источниках.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-69587 в предоставленных источниках нет.

Неспецифичные признаки, которые можно проверить:

  • Повторное аварийное завершение процесса IKE Extension или связанных служб Windows.
  • Рост количества ошибок null pointer dereference в журнале событий системы.
  • Внезапная недоступность сервисов, использующих IKE Extension.
  • Аномальный рост сетевого трафика на портах, связанных с IKE Extension.
  • Повторные сбои после направления сетевых запросов в компонент.

Как обнаружить атаку​


Для обнаружения атаки используйте следующие методы:

  • Мониторинг журналов событий Windows на ошибки null pointer dereference.
  • Проверка состояния службы IKE Extension и связанных компонентов.
  • Анализ сетевого трафика на аномальные запросы к IKE Extension.
  • Сравнение текущей сборки системы с известными уязвимыми версиями.
  • Проверка наличия исправляющих обновлений в системе.

Как проверить свою версию​


Для проверки версии Windows используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команда winver показывает версию операционной системы. Команда Get-ComputerInfo возвращает подробную информацию о сборке. Команда Get-HotFix перечисляет установленные обновления.

Сравните полученный номер сборки с затронутыми версиями из раздела «Какие продукты и версии затронуты».

Исправление​


Для устранения уязвимости установите исправляющие обновления:

  • Windows Server 2022: KB5122882 (сборка 10.0.20348.5622)
  • Windows Server 2025: KB5122871 (сборка 10.0.26100.33438)
  • Windows 11 Version 23H2: KB5122880 (сборка 10.0.22631.7582)
  • Windows 11 Version 24H2: KB5122871 (сборка 10.0.26100.9445)
  • Windows 11 Version 25H2: KB5124008 (сборка 10.0.26200.9445)
  • Windows 11 Version 26H1: KB5124012 (сборка 10.0.28000.2954)

После установки обновлений выполните перезагрузку системы. Проверьте наличие исправлений через команду Get-HotFix.

Временные меры защиты​


Пока не применены исправления, используйте следующие временные меры:

  • Ограничьте доступ к IKE Extension из внешних сетей.
  • Настройте сетевой фильтр для блокировки аномального трафика на портах IKE Extension.
  • Мониторинг журналов событий Windows на ошибки null pointer dereference.
  • Проверка состояния службы IKE Extension и перезапуск при сбоях.
  • Изоляция критичных систем от внешней сети до применения обновлений.

Как проверить устранение уязвимости​


Для проверки исправления выполните следующие действия:

  1. Убедитесь, что установлены все необходимые обновления через Get-HotFix.
  2. Проверьте версию сборки через winver или Get-ComputerInfo.
  3. Сравните номер сборки с известными исправленными версиями.
  4. Проверьте журналы событий Windows на отсутствие новых ошибок null pointer dereference.
  5. Проведите тестовое подключение к IKE Extension из внутренней сети.

Вывод​


CVE-2026-69587 — это уязвимость DoS в Windows IKE Extension, вызванная null pointer dereference. Она позволяет неавторизованному атакующему удалённо вызывать отказ в обслуживании системы.

Практическое значение для администратора состоит в необходимости проверки сборки системы и применения исправляющих обновлений. Без обновлений система уязвима к удалённым атакам из сети.

После применения патчей проверьте состояние службы IKE Extension и журналы событий Windows. Это подтвердит, что уязвимость устранена.

Официальные источники​


  1. NVD — CVE-2026-69587
  2. Microsoft Security Response Center — CVE-2026-69587
  3. FIRST EPSS — CVE-2026-69587

История обновлений статьи​


  • 23.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ