CVE: CVE-2026-69715
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 60,69%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft выпустила исправления для критической уязвимости удалённого выполнения кода в Windows Direct Show. Ошибка позволяет атакующему из сети получить полный контроль над системой без аутентификации. Статья разбирает механику OOB-Read, список затронутых версий Windows 10/11 и серверов, а также команды для проверки статуса обновлений.
Основные характеристики
Уязвимость позволяет злоумышленнику удалённо выполнить произвольный код на целевой системе через компонент Direct Show. Риск максимальный: не требуется ни учётная запись, ни взаимодействие пользователя.
- Тип ошибки: CWE-125 (Out-of-bounds Read) и CWE-122 (Heap-based Buffer Overflow). Ошибка чтения за границами буфера приводит к нарушению целостности памяти.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность эксплуатации отсутствует, атаки возможны по сети.
- Условия атаки: Атакующий находится в локальной сети (in-network) и вызывает произвольные эндпоинты. Аутентификация не требуется.
- Статус эксплуатации: В каталоге CISA KEV уязвимость не числится. Публичные PoC или подтверждённые атаки в дикой природе в предоставленных источниках не зафиксированы.
- EPSS: 0,997% (процентиль 60,69%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Исправление затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Компонент Direct Show присутствует во всех перечисленных сборках, что делает их уязвимыми до установки соответствующих обновлений.
- Windows 10: Версии 1607, 1809, 21H2, 22H2 (x64, 32-bit, ARM64).
- Windows 11: Версии 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
- Windows Server: 2012, 2012 R2, 2016, 2019, 2022, 2025 (включая Server Core installation).
Все перечисленные продукты требуют установки конкретных KB-обновлений, указанных в разделе «Исправление». Отсутствие патча означает сохранение риска удалённого выполнения кода.
Причина уязвимости
Причина уязвимости кроется в ошибке обработки данных в компоненте Windows Direct Show. Согласно классификации CWE, речь идёт о чтении за границами буфера (Out-of-bounds Read, CWE-125) и потенциальном переполнении кучи (CWE-122).
Direct Show отвечает за обработку мультимедийных потоков. При обработке определённых входных данных функция не проверяет границы выделенной памяти. Атакующий может направить специально сформированный запрос, который заставит процесс прочитать данные из недопустимого адреса.
Это приводит к нарушению состояния памяти и позволяет перехватить поток выполнения программы.
Как работает атака
Атака реализуется удалённо по сети. Злоумышленник, находящийся в той же локальной сети, что и жертва, направляет вредоносный запрос к системе, использующей Direct Show.
Согласно данным Microsoft, успешная эксплуатация позволяет атакующему получить удалённое выполнение кода (RCE) через вызов произвольных эндпоинтов. Поскольку аутентификация не требуется, а пользовательское взаимодействие исключено, атака может быть автоматизирована.
Ошибка чтения памяти позволяет атакующему повлиять на выполнение кода, что ведёт к полному компрометированию системы.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Сетевая доступность: Атакующий должен находиться в локальной сети (in-network) и иметь возможность устанавливать соединение с целевым хостом.
- Отсутствие аутентификации: Учётные данные не требуются. Атака возможна от имени анонимного пользователя.
- Наличие уязвимого компонента: Система должна использовать версию Windows с уязвимым компонентом Direct Show, не содержащим исправлений.
- Отсутствие пользовательского взаимодействия: Жертве не нужно открывать файлы или переходить по ссылкам. Эксплуатация происходит на уровне сетевых вызовов.
Возможный сценарий атаки
Сценарий атаки начинается с разведки в локальной сети. Злоумышленник сканирует хосты на предмет открытых портов, связанных с обработкой мультимедийных потоков или сервисами, использующими Direct Show.
После идентификации целевой системы атакующий отправляет специально сформированный сетевой пакет. Данные в пакете рассчитаны так, чтобы вызвать чтение за границами буфера в памяти процесса Direct Show.
Это приводит к нарушению целостности памяти и выполнению вредоносного кода на стороне жертвы. В результате атакующий получает удалённый доступ к системе с привилегиями процесса, что позволяет устанавливать бэкдоры или красть данные.
Есть ли публичный эксплойт
На момент публикации статьи в каталоге CISA KEV уязвимость CVE-2026-69715 не числится. Это означает, что Microsoft не подтвердила активное использование уязвимости в целевых атаках.
В предоставленных источниках отсутствуют сведения о публичных PoC (Proof of Concept) или готовых эксплоитах. Однако отсутствие информации не гарантирует, что эксплойты не существуют в закрытых базах. Учитывая критический уровень CVSS и простоту сетевой эксплуатации, вероятность появления публичных инструментов высока.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в официальных источниках не опубликованы. Ниже приведены общие, неспецифичные признаки, которые могут указывать на попытку эксплуатации:
- Аномальные сетевые соединения: Входящие соединения на нестандартные порты с IP-адреса из локальной сети, не являющегося известным сервисом.
- Создание новых процессов: Запуск интерпретаторов (
cmd.exe,powershell.exe) из-под процессов, связанных с мультимедиа или Direct Show.
- Изменение реестра: Попытки модификации ключей автозагрузки или политик безопасности в разделе
HKLM\Software\Microsoft\Windows\CurrentVersion\Run.
- Журналы событий Windows: Записи в Event ID 4688 (создание процесса) с подозрительными параметрами командной строки.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг сетевых потоков: Анализ трафика в локальной сети на предмет аномальных запросов к портам, используемым Direct Show.
- Системные журналы: Просмотр журналов безопасности Windows (Security Log) на предмет аномальных входов и создания процессов.
- EDR-решения: Использование систем обнаружения и реагирования (EDR) для отслеживания подозрительного поведения процессов, связанных с обработкой мультимедиа.
- Сканирование уязвимостей: Регулярное сканирование инфраструктуры с помощью утилит для проверки наличия установленных обновлений безопасности.
Как проверить свою версию
Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell или CMD:
Код:
# Проверка версии ОС
winver
# Получение детальной информации о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
# Список последних установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный номер сборки (Build Number) с номерами исправленных сборок, указанными в разделе «Исправление». Если ваша сборка ниже указанной, система уязвима.
Исправление
Единственным надёжным способом устранения уязвимости является установка соответствующих обновлений безопасности от Microsoft. Ниже приведены номера KB и исправленные сборки для основных продуктов:
- Windows 10 1809: KB5122876 (сборка 10.0.17763.9245).
- Windows 10 21H2/22H2: KB5122878 (сборки 10.0.19044.7725 / 10.0.19045.7725).
- Windows 11 23H2/24H2: KB5122871 (сборка 10.0.26100.33438) или KB5124008 (сборка 10.0.26100.9445).
- Windows 11 25H2/26H1: KB5124008 (сборка 10.0.26200.9445) или KB5124012 (сборка 10.0.28000.2954).
- Windows Server 2019: KB5122882 (сборка 10.0.20348.5622).
- Windows Server 2022: KB5122880 (сборка 10.0.22631.7582).
- Windows Server 2025: KB5124008 (сборка 10.0.26200.9445) или KB5124012 (сборка 10.0.28000.2954).
Для Windows 10 1607, Windows Server 2012/2012 R2/2016 также доступны соответствующие патчи (KB5123099, KB5123065, KB5123066). Все обновления требуют перезагрузки системы.
Временные меры защиты
Пока не установлены обновления, можно применить следующие временные меры для снижения риска:
- Ограничение сетевого доступа: Заблокируйте входящие соединения на порты, используемые Direct Show, для хостов, не требующих мультимедийных сервисов.
- Изоляция критичных систем: Разместите серверы с Direct Show в отдельных сегментах сети, недоступных для внешних пользователей.
- Отключение ненужных сервисов: Если Direct Show не используется, рассмотрите возможность отключения соответствующих сервисов Windows.
- Мониторинг: Усиленный мониторинг сетевых потоков и журналов безопасности для выявления аномальной активности.
Как проверить устранение уязвимости
После установки обновлений проверьте их наличие с помощью следующих команд:
Код:
# Проверка установленных обновлений
Get-HotFix | Where-Object { $_.HotFixID -in @('KB5122876', 'KB5122878', 'KB5122871', 'KB5124008', 'KB5124012', 'KB5122882', 'KB5122880') }
# Проверка версии сборки
Get-ComputerInfo | Select-Object OsBuildNumber
Убедитесь, что номер сборки соответствует или превышает указанный в разделе «Исправление». Если обновление не обнаружено, проверьте логи Windows Update на наличие ошибок и повторите установку.
Вывод
CVE-2026-69715 представляет собой критическую угрозу для всех версий Windows, использующих Direct Show. Уязвимость позволяет удалённо выполнить код без аутентификации, что делает её крайне опасной для корпоративных сетей.
Откладывать установку обновлений нельзя, так как атакующие могут использовать автоматизированные инструменты для массового сканирования и эксплуатации. Администраторам следует немедленно применить соответствующие KB-обновления и проверить статус патчей на всех хостах.
Официальные источники
- NVD — CVE-2026-69715
- Microsoft Security Response Center — CVE-2026-69715
- FIRST EPSS — CVE-2026-69715
История обновлений статьи
- 12.09.2026 — Опубликована первая версия материала.
