CVE: CVE-2026-69588
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,25%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows TCP/IP некорректно освобождается память после завершения жизненного цикла объекта. Удалённый злоумышленник может вызвать отказ в работе сетевого компонента без входа на систему. Затронуты поддерживаемые версии Windows 11 и серверные платформы Microsoft.
Основные характеристики
Уязвимость позволяет нарушить доступность сетевого стека Windows TCP/IP через накопление неосвобождённой памяти.
- Класс ошибки: CWE-401 — Missing release of memory after effective lifetime
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H(7.5, HIGH)
- Доступность: удалённая атака без авторизации и взаимодействия с пользователем
- Эксплуатация: в предоставленных данных нет подтверждённого факта активной эксплуатации
- EPSS: 1,17% (процентиль 66,25%)
Какие продукты и версии затронуты
Затронуты следующие версии Windows 10/11 и серверных систем:
- Windows 11 Version 23H2 для ARM64-based Systems — сборки до 10.0.22631.7582
- Windows 11 Version 23H2 для x64-based Systems — сборки до 10.0.22631.7582
- Windows 11 Version 24H2 для ARM64-based Systems — сборки до 10.0.26100.9445
- Windows 11 Version 24H2 для x64-based Systems — сборки до 10.0.26100.9445
- Windows 11 Version 25H2 для ARM64-based Systems — сборки до 10.0.26200.9445
- Windows 11 Version 25H2 для x64-based Systems — сборки до 10.0.26200.9445
- Windows 11 version 26H1 for x64-based Systems — сборки до 10.0.28000.2954
- Windows 11 Version 26H1 for ARM64-based Systems — сборки до 10.0.28000.2954
- Windows Server 2022 — сборки до 10.0.20348.5622
- Windows Server 2022 (Server Core installation) — сборки до 10.0.20348.5622
- Windows Server 2025 — сборки до 10.0.26100.33438
- Windows Server 2025 (Server Core installation) — сборки до 10.0.26100.33438
Причина уязвимости
После завершения жизненного цикла объекта в Windows TCP/IP память не освобождается корректно.
Ошибка приводит к накоплению неиспользуемых ресурсов или повреждению структуры данных при последующих операциях с сетевым стеком. Утечка памяти сама по себе не даёт доступа к данным пользователя, но способна вызвать отказ в работе сетевого компонента.
Как работает атака
Атака реализуется через сетевой канал без необходимости авторизации.
Злоумышленник направляет специально сформированные TCP/IP-пакеты на уязвимую систему. При обработке таких пакетов компонент Windows TCP/IP попадает в состояние, когда память не освобождается после завершения жизненного цикла объекта.
Последовательность событий:
- Сетевой стек принимает пакеты от внешнего источника.
- Обработка приводит к созданию или освобождению объектов памяти.
- После освобождения объекта память остаётся неиспользуемой из-за ошибки в коде.
- Накопление таких состояний вызывает отказ в работе сетевого компонента.
Условия успешной эксплуатации
Для успешной эксплуатации достаточно доступа к сетевому интерфейсу уязвимой системы.
Не требуется:
- вход на систему или учётные данные;
- взаимодействие с пользователем;
- наличие локальных прав;
- запуск вредоносного кода на стороне жертвы.
Достаточно направить сетевой трафик на уязвимый TCP/IP-компонент.
Возможный сценарий атаки
Сценарий предполагает удалённый доступ к сети, где работает уязвимая версия Windows 10/11 или серверная платформа.
Злоумышленник направляет серию TCP/IP-пакетов на целевой хост. Каждый пакет вызывает обработку в сетевом стеке, которая приводит к некорректному освобождению памяти. После накопления достаточного количества таких событий система перестаёт обрабатывать сетевой трафик.
Результат — отказ в работе сетевого компонента: потеря соединения, задержки или полный сбой TCP/IP-стека.
Есть ли публичный эксплойт
В предоставленных данных нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации.
Отсутствие информации не означает, что эксплойт не существует. Для оценки фактического риска стоит отслеживать обновления Microsoft Security Response Center и официальные advisory.
Признаки эксплуатации
Специфичных IOC для этой уязвимости в предоставленных данных нет.
Можно использовать общие точки контроля:
- рост потребления памяти сетевым стеком Windows TCP/IP;
- частые сбросы соединений или таймауты при обработке сетевого трафика;
- аномальные всплески ошибок в журналах сетевых драйверов;
- отказ в работе сетевого интерфейса после интенсивного внешнего трафика.
Эти признаки неспецифичны и могут возникать по другим причинам.
Как обнаружить атаку
Для обнаружения атаки можно использовать мониторинг сетевой нагрузки и состояния TCP/IP-стека.
Рекомендуемые меры:
- отслеживать рост потребления памяти процессами сетевого стека;
- анализировать журналы Windows Event Log на ошибки в компонентах TCP/IP;
- контролировать частоту сбросов соединений и таймаутов;
- сравнивать метрики сетевой нагрузки до и после изменения сборки системы.
При отсутствии специфичных сигнатур лучше опираться на аномалии в поведении сетевого стека.
Как проверить свою версию
Проверка версии Windows 10/11:
winver— отображает версию операционной системы и сборку;
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— выводит информацию о продукте, версии и номере сборки в PowerShell;
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает последние установленные обновления.
Замените <имя-пакета> на конкретное имя пакета при необходимости. Для Windows используйте встроенные команды выше.
Исправление
Исправление доступно через официальные обновления Microsoft:
- KB5122880 — исправляет сборки до 10.0.22631.7582 (Windows 11 23H2);
- KB5122871 — исправляет сборки до 10.0.26100.9445 (Windows 11 24H2);
- KB5124008 — исправляет сборки до 10.0.26200.9445 (Windows 11 25H2) и до 10.0.26100.9445 для некоторых версий;
- KB5124012 — исправляет сборки до 10.0.28000.2954 (Windows 11 26H1);
- KB5122882 — исправляет сборки до 10.0.20348.5622 (Windows Server 2022);
- KB5122871 — также применим к Windows Server 2025 до 10.0.26100.33438.
После установки обновления требуется перезагрузка системы.
Временные меры защиты
Пока обновление не установлено, можно снизить риск:
- ограничить доступ к сетевому интерфейсу уязвимой системы извне;
- использовать файрвол для фильтрации входящего трафика на порты TCP/IP;
- изолировать критичные узлы от внешних сетей до установки патча.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.
Как проверить устранение уязвимости
После установки обновления проверьте:
- номер сборки через
winverилиGet-ComputerInfo;
- наличие установленного KB через
Get-HotFix;
- отсутствие ошибок в журналах Windows Event Log по компонентам TCP/IP.
Если сборка соответствует исправленной версии, уязвимость устранена.
Вывод
CVE-2026-69588 позволяет удалённо вызвать отказ в работе сетевого стека Windows TCP/IP через утечку памяти. Обновление критично для всех поддерживаемых версий Windows 11 и серверных платформ.
Используйте официальные патчи Microsoft, проверьте сборку после установки и следите за состоянием сетевого стека до применения исправления.
Официальные источники
- NVD — CVE-2026-69588
- Microsoft Security Response Center — CVE-2026-69588
- FIRST EPSS — CVE-2026-69588
История обновлений статьи
- 27.09.2026 — Опубликована первая версия материала.
