CVE-2026-69588 в Windows 10/11: DoS через TCP/IP, уязвимые сборки и патчи

CVE: CVE-2026-69588
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,25%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows TCP/IP некорректно освобождается память после завершения жизненного цикла объекта. Удалённый злоумышленник может вызвать отказ в работе сетевого компонента без входа на систему. Затронуты поддерживаемые версии Windows 11 и серверные платформы Microsoft.

Основные характеристики​


Уязвимость позволяет нарушить доступность сетевого стека Windows TCP/IP через накопление неосвобождённой памяти.

  • Класс ошибки: CWE-401 — Missing release of memory after effective lifetime
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H (7.5, HIGH)
  • Доступность: удалённая атака без авторизации и взаимодействия с пользователем
  • Эксплуатация: в предоставленных данных нет подтверждённого факта активной эксплуатации
  • EPSS: 1,17% (процентиль 66,25%)

Какие продукты и версии затронуты​


Затронуты следующие версии Windows 10/11 и серверных систем:

  • Windows 11 Version 23H2 для ARM64-based Systems — сборки до 10.0.22631.7582
  • Windows 11 Version 23H2 для x64-based Systems — сборки до 10.0.22631.7582
  • Windows 11 Version 24H2 для ARM64-based Systems — сборки до 10.0.26100.9445
  • Windows 11 Version 24H2 для x64-based Systems — сборки до 10.0.26100.9445
  • Windows 11 Version 25H2 для ARM64-based Systems — сборки до 10.0.26200.9445
  • Windows 11 Version 25H2 для x64-based Systems — сборки до 10.0.26200.9445
  • Windows 11 version 26H1 for x64-based Systems — сборки до 10.0.28000.2954
  • Windows 11 Version 26H1 for ARM64-based Systems — сборки до 10.0.28000.2954
  • Windows Server 2022 — сборки до 10.0.20348.5622
  • Windows Server 2022 (Server Core installation) — сборки до 10.0.20348.5622
  • Windows Server 2025 — сборки до 10.0.26100.33438
  • Windows Server 2025 (Server Core installation) — сборки до 10.0.26100.33438

Причина уязвимости​


После завершения жизненного цикла объекта в Windows TCP/IP память не освобождается корректно.

Ошибка приводит к накоплению неиспользуемых ресурсов или повреждению структуры данных при последующих операциях с сетевым стеком. Утечка памяти сама по себе не даёт доступа к данным пользователя, но способна вызвать отказ в работе сетевого компонента.

Как работает атака​


Атака реализуется через сетевой канал без необходимости авторизации.

Злоумышленник направляет специально сформированные TCP/IP-пакеты на уязвимую систему. При обработке таких пакетов компонент Windows TCP/IP попадает в состояние, когда память не освобождается после завершения жизненного цикла объекта.

Последовательность событий:

  1. Сетевой стек принимает пакеты от внешнего источника.
  2. Обработка приводит к созданию или освобождению объектов памяти.
  3. После освобождения объекта память остаётся неиспользуемой из-за ошибки в коде.
  4. Накопление таких состояний вызывает отказ в работе сетевого компонента.

Условия успешной эксплуатации​


Для успешной эксплуатации достаточно доступа к сетевому интерфейсу уязвимой системы.

Не требуется:

  • вход на систему или учётные данные;
  • взаимодействие с пользователем;
  • наличие локальных прав;
  • запуск вредоносного кода на стороне жертвы.

Достаточно направить сетевой трафик на уязвимый TCP/IP-компонент.

Возможный сценарий атаки​


Сценарий предполагает удалённый доступ к сети, где работает уязвимая версия Windows 10/11 или серверная платформа.

Злоумышленник направляет серию TCP/IP-пакетов на целевой хост. Каждый пакет вызывает обработку в сетевом стеке, которая приводит к некорректному освобождению памяти. После накопления достаточного количества таких событий система перестаёт обрабатывать сетевой трафик.

Результат — отказ в работе сетевого компонента: потеря соединения, задержки или полный сбой TCP/IP-стека.

Есть ли публичный эксплойт​


В предоставленных данных нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации.

Отсутствие информации не означает, что эксплойт не существует. Для оценки фактического риска стоит отслеживать обновления Microsoft Security Response Center и официальные advisory.

Признаки эксплуатации​


Специфичных IOC для этой уязвимости в предоставленных данных нет.

Можно использовать общие точки контроля:

  • рост потребления памяти сетевым стеком Windows TCP/IP;
  • частые сбросы соединений или таймауты при обработке сетевого трафика;
  • аномальные всплески ошибок в журналах сетевых драйверов;
  • отказ в работе сетевого интерфейса после интенсивного внешнего трафика.

Эти признаки неспецифичны и могут возникать по другим причинам.

Как обнаружить атаку​


Для обнаружения атаки можно использовать мониторинг сетевой нагрузки и состояния TCP/IP-стека.

Рекомендуемые меры:

  • отслеживать рост потребления памяти процессами сетевого стека;
  • анализировать журналы Windows Event Log на ошибки в компонентах TCP/IP;
  • контролировать частоту сбросов соединений и таймаутов;
  • сравнивать метрики сетевой нагрузки до и после изменения сборки системы.

При отсутствии специфичных сигнатур лучше опираться на аномалии в поведении сетевого стека.

Как проверить свою версию​


Проверка версии Windows 10/11:

  • winver — отображает версию операционной системы и сборку;
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит информацию о продукте, версии и номере сборки в PowerShell;
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные обновления.

Замените <имя-пакета> на конкретное имя пакета при необходимости. Для Windows используйте встроенные команды выше.

Исправление​


Исправление доступно через официальные обновления Microsoft:

  • KB5122880 — исправляет сборки до 10.0.22631.7582 (Windows 11 23H2);
  • KB5122871 — исправляет сборки до 10.0.26100.9445 (Windows 11 24H2);
  • KB5124008 — исправляет сборки до 10.0.26200.9445 (Windows 11 25H2) и до 10.0.26100.9445 для некоторых версий;
  • KB5124012 — исправляет сборки до 10.0.28000.2954 (Windows 11 26H1);
  • KB5122882 — исправляет сборки до 10.0.20348.5622 (Windows Server 2022);
  • KB5122871 — также применим к Windows Server 2025 до 10.0.26100.33438.

После установки обновления требуется перезагрузка системы.

Временные меры защиты​


Пока обновление не установлено, можно снизить риск:

  • ограничить доступ к сетевому интерфейсу уязвимой системы извне;
  • использовать файрвол для фильтрации входящего трафика на порты TCP/IP;
  • изолировать критичные узлы от внешних сетей до установки патча.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.

Как проверить устранение уязвимости​


После установки обновления проверьте:

  • номер сборки через winver или Get-ComputerInfo;
  • наличие установленного KB через Get-HotFix;
  • отсутствие ошибок в журналах Windows Event Log по компонентам TCP/IP.

Если сборка соответствует исправленной версии, уязвимость устранена.

Вывод​


CVE-2026-69588 позволяет удалённо вызвать отказ в работе сетевого стека Windows TCP/IP через утечку памяти. Обновление критично для всех поддерживаемых версий Windows 11 и серверных платформ.

Используйте официальные патчи Microsoft, проверьте сборку после установки и следите за состоянием сетевого стека до применения исправления.

Официальные источники​


  1. NVD — CVE-2026-69588
  2. Microsoft Security Response Center — CVE-2026-69588
  3. FIRST EPSS — CVE-2026-69588

История обновлений статьи​


  • 27.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ