CVE-2026-69715 в Windows 10/11: критическая уязвимость Direct Show, удаленное выполнение кода и защита

CVE: CVE-2026-69715
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,69%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Windows Direct Show обнаружена критическая уязвимость чтения за пределами буфера (CVE-2026-69715). Она позволяет неавторизованному атакующему выполнить код на системе через сеть без взаимодействия с пользователем.

Уязвимы многие версии Windows 10 и Windows 11, включая актуальные сборки. В статье разобраны затронутые версии, механика атаки, способы проверки системы и порядок установки исправлений.

Основные характеристики​


Уязвимость затрагивает Windows Direct Show — компонент для обработки мультимедийных данных. Ошибка чтения за границами буфера может привести к удаленному выполнению кода, что делает риск критическим.

  • Тип ошибки: CWE-122 (переполнение буфера) и CWE-125 (чтение за пределами буфера).
  • CVSS 3.1: 9.8 (критический), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — атака по сети, без аутентификации и без действий пользователя.
  • Вероятность эксплуатации (EPSS): 0,97% (процентиль 60,69%) — вероятность использования в ближайшие 30 дней.
  • Статус в CISA KEV: нет подтверждения включения в каталог известных эксплуатируемых уязвимостей.
  • Условия атаки: требуется сетевой доступ к уязвимой системе; взаимодействие пользователя не требуется.

Какие продукты и версии затронуты​


Уязвимость присутствует в следующих редакциях Windows 10 и Windows 11 (для 32-разрядных, x64 и ARM64, где применимо):

  • Windows 10 версии 1607 — сборки ниже 10.0.14393.9512
  • Windows 10 версии 1809 — сборки ниже 10.0.17763.9245
  • Windows 10 версии 21H2 — сборки ниже 10.0.19044.7725
  • Windows 10 версии 22H2 — сборки ниже 10.0.19045.7725
  • Windows 11 версии 23H2 — сборки ниже 10.0.22631.7582
  • Windows 11 версии 24H2 — сборки ниже 10.0.26100.9445
  • Windows 11 версии 25H2 — сборки ниже 10.0.26200.9445
  • Windows 11 версии 26H1 — сборки ниже 10.0.28000.2954

Также уязвимы серверные версии Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025, но в этой статье рассматриваются только клиентские Windows 10/11.

Причина уязвимости​


Microsoft описывает проблему как чтение за пределами буфера (out-of-bounds read) в компоненте Windows Direct Show. Точные условия возникновения ошибки не раскрыты, но, согласно бюллетеню, атака возможна через вызов произвольных конечных точек внутри сети.

Нарушенная проверка границ памяти позволяет компоненту обращаться к данным за пределами выделенного буфера. Это может привести к раскрытию содержимого памяти или, при определённых условиях, к выполнению произвольного кода.

Как работает атака​


Атака использует сетевой вектор: злоумышленник, находящийся в одной сети с уязвимой системой, отправляет специально сформированные данные в компонент Direct Show. Поскольку взаимодействие с пользователем не требуется (UI:N), атака может быть автоматизирована.

Механика эксплуатации основана на чтении за пределами буфера. При обработке специально сформированных данных компонент обращается к памяти за границами выделенной области, что может быть использовано для выполнения кода. Точная последовательность вызовов и используемые структуры данных не раскрыты в официальных источниках.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сетевой доступ к уязвимой системе (атакующий должен находиться в той же сети или иметь возможность отправлять пакеты на целевой узел).
  • Наличие уязвимой версии Windows 10/11 с неисправленным компонентом Direct Show.
  • Отсутствие дополнительных ограничений, блокирующих сетевой трафик к компоненту (например, межсетевого экрана).

Аутентификация не требуется, как и действия пользователя. Это делает уязвимость привлекательной для атак на внутренние сети.

Возможный сценарий атаки​


Типичный сценарий атаки выглядит так:

  • Злоумышленник получает доступ к сегменту сети, где находится целевая система.
  • Он отправляет специально сформированный сетевой пакет или поток данных на порт, который обрабатывается компонентом Direct Show.
  • Из-за ошибки чтения за пределами буфера возможно выполнение произвольного кода.
  • После выполнения кода злоумышленник получает контроль над системой.

Точные протоколы и порты, задействованные в атаке, не раскрыты в официальных источниках. Сценарий является общим и основан на описании Microsoft.

Есть ли публичный эксплойт​


На момент публикации анализа нет подтверждённой информации о публичном эксплойте или PoC-коде для CVE-2026-69715. Отсутствие публичных сведений не означает, что уязвимость не эксплуатируется в реальных атаках — такие данные могут быть закрытыми.

Техническое описание уязвимости доступно в бюллетене Microsoft, но детали эксплуатации не раскрыты. Рекомендуется исходить из того, что уязвимость может быть использована, и применять исправления в приоритетном порядке.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-69715 не опубликованы. Обнаружение атаки затруднено, так как она не требует взаимодействия с пользователем и может происходить без заметных следов в системе.

В качестве общих точек контроля можно использовать:

  • Необычную сетевую активность, особенно входящие соединения на нестандартные порты.
  • Аномалии в работе процессов, связанных с мультимедиа (например, повышенное потребление памяти или неожиданные завершения).
  • Изменения в системных журналах, указывающие на сбои или ошибки в компонентах Direct Show.

Эти признаки не являются специфичными для данной уязвимости и могут указывать на другие проблемы.

Как обнаружить атаку​


Для обнаружения возможных атак на CVE-2026-69715 рекомендуется:

  • Настроить мониторинг сетевого трафика на предмет подозрительных входящих соединений к системам с Windows 10/11.
  • Включить аудит и сбор журналов безопасности, особенно событий, связанных с процессами, загружающими Direct Show.
  • Использовать системы обнаружения вторжений (IDS/IPS) с обновлёнными сигнатурами, хотя специфичные сигнатуры для этой уязвимости могут отсутствовать.
  • Регулярно проверять актуальность установленных обновлений и сравнивать версии сборок с исправленными.

Поскольку точные индикаторы не раскрыты, перечисленные меры носят общий характер и не гарантируют обнаружение атаки.

Как проверить свою версию​


Проверить версию Windows и наличие обновлений можно следующими способами:

  • Выполнить команду winver — откроется окно с номером сборки.
  • В PowerShell выполнить:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

  • Для проверки установленных обновлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните номер сборки с исправленными значениями, указанными в разделе «Какие продукты и версии затронуты». Если сборка ниже пороговой, система уязвима.

Исправление​


Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft в сентябре 2026 года. Для Windows 10/11 доступны следующие исправления:

  • Windows 10 1607 — обновление KB5123099 (сборка 10.0.14393.9512)
  • Windows 10 1809 — обновление KB5122876 (сборка 10.0.17763.9245)
  • Windows 10 21H2 и 22H2 — обновление KB5122878 (сборки 10.0.19044.7725 и 10.0.19045.7725)
  • Windows 11 23H2 — обновление KB5122880 (сборка 10.0.22631.7582)
  • Windows 11 24H2 и 25H2 — обновление KB5124008 (сборки 10.0.26100.9445 и 10.0.26200.9445)
  • Windows 11 26H1 — обновление KB5124012 (сборка 10.0.28000.2954)

Обновления доступны через Центр обновления Windows или каталог Microsoft Update. После установки требуется перезагрузка системы.

Временные меры защиты​


Если установка обновлений невозможна, можно временно снизить риск:

  • Ограничить сетевой доступ к системам с Windows 10/11, особенно из ненадёжных сегментов сети, с помощью межсетевого экрана.
  • Отключить или ограничить использование компонентов Direct Show, если это допустимо для рабочей нагрузки (например, отключить службы, связанные с мультимедиа).
  • Внедрить сегментацию сети, чтобы изолировать критичные узлы от потенциальных атакующих.
  • Включить усиленный аудит и мониторинг для раннего выявления подозрительной активности.

Эти меры не устраняют уязвимость, но могут снизить вероятность успешной атаки.

Как проверить устранение уязвимости​


После установки обновления проверьте, что система использует исправленную сборку:

  • Выполните winver или команду PowerShell Get-ComputerInfo | Select-Object OsBuildNumber.
  • Убедитесь, что номер сборки соответствует исправленному значению для вашей версии Windows.
  • Проверьте, что обновление KB установлено, командой Get-HotFix -Id KB5122878 (замените идентификатор на соответствующий вашей версии).

Если сборка соответствует исправленной, уязвимость считается устранённой.

Вывод​


CVE-2026-69715 — критическая уязвимость в Windows Direct Show, позволяющая удалённо выполнить код без участия пользователя. Затронуты практически все актуальные версии Windows 10 и Windows 11.

Учитывая высокий CVSS-балл и сетевой вектор атаки, необходимо как можно скорее установить обновления безопасности. Временные меры могут снизить риск, но только полное исправление гарантирует защиту.

Официальные источники​


  1. NVD — CVE-2026-69715
  2. Microsoft Security Response Center — CVE-2026-69715
  3. FIRST EPSS — CVE-2026-69715

История обновлений статьи​


  • 12.09.2026 — Опубликована первая версия материала.
  • 23.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ