CVE: CVE-2026-69715
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,69%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Windows Direct Show обнаружена критическая уязвимость чтения за пределами буфера (CVE-2026-69715). Она позволяет неавторизованному атакующему выполнить код на системе через сеть без взаимодействия с пользователем.
Уязвимы многие версии Windows 10 и Windows 11, включая актуальные сборки. В статье разобраны затронутые версии, механика атаки, способы проверки системы и порядок установки исправлений.
Основные характеристики
Уязвимость затрагивает Windows Direct Show — компонент для обработки мультимедийных данных. Ошибка чтения за границами буфера может привести к удаленному выполнению кода, что делает риск критическим.
- Тип ошибки: CWE-122 (переполнение буфера) и CWE-125 (чтение за пределами буфера).
- CVSS 3.1: 9.8 (критический), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— атака по сети, без аутентификации и без действий пользователя.
- Вероятность эксплуатации (EPSS): 0,97% (процентиль 60,69%) — вероятность использования в ближайшие 30 дней.
- Статус в CISA KEV: нет подтверждения включения в каталог известных эксплуатируемых уязвимостей.
- Условия атаки: требуется сетевой доступ к уязвимой системе; взаимодействие пользователя не требуется.
Какие продукты и версии затронуты
Уязвимость присутствует в следующих редакциях Windows 10 и Windows 11 (для 32-разрядных, x64 и ARM64, где применимо):
- Windows 10 версии 1607 — сборки ниже 10.0.14393.9512
- Windows 10 версии 1809 — сборки ниже 10.0.17763.9245
- Windows 10 версии 21H2 — сборки ниже 10.0.19044.7725
- Windows 10 версии 22H2 — сборки ниже 10.0.19045.7725
- Windows 11 версии 23H2 — сборки ниже 10.0.22631.7582
- Windows 11 версии 24H2 — сборки ниже 10.0.26100.9445
- Windows 11 версии 25H2 — сборки ниже 10.0.26200.9445
- Windows 11 версии 26H1 — сборки ниже 10.0.28000.2954
Также уязвимы серверные версии Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025, но в этой статье рассматриваются только клиентские Windows 10/11.
Причина уязвимости
Microsoft описывает проблему как чтение за пределами буфера (out-of-bounds read) в компоненте Windows Direct Show. Точные условия возникновения ошибки не раскрыты, но, согласно бюллетеню, атака возможна через вызов произвольных конечных точек внутри сети.
Нарушенная проверка границ памяти позволяет компоненту обращаться к данным за пределами выделенного буфера. Это может привести к раскрытию содержимого памяти или, при определённых условиях, к выполнению произвольного кода.
Как работает атака
Атака использует сетевой вектор: злоумышленник, находящийся в одной сети с уязвимой системой, отправляет специально сформированные данные в компонент Direct Show. Поскольку взаимодействие с пользователем не требуется (UI:N), атака может быть автоматизирована.
Механика эксплуатации основана на чтении за пределами буфера. При обработке специально сформированных данных компонент обращается к памяти за границами выделенной области, что может быть использовано для выполнения кода. Точная последовательность вызовов и используемые структуры данных не раскрыты в официальных источниках.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевой доступ к уязвимой системе (атакующий должен находиться в той же сети или иметь возможность отправлять пакеты на целевой узел).
- Наличие уязвимой версии Windows 10/11 с неисправленным компонентом Direct Show.
- Отсутствие дополнительных ограничений, блокирующих сетевой трафик к компоненту (например, межсетевого экрана).
Аутентификация не требуется, как и действия пользователя. Это делает уязвимость привлекательной для атак на внутренние сети.
Возможный сценарий атаки
Типичный сценарий атаки выглядит так:
- Злоумышленник получает доступ к сегменту сети, где находится целевая система.
- Он отправляет специально сформированный сетевой пакет или поток данных на порт, который обрабатывается компонентом Direct Show.
- Из-за ошибки чтения за пределами буфера возможно выполнение произвольного кода.
- После выполнения кода злоумышленник получает контроль над системой.
Точные протоколы и порты, задействованные в атаке, не раскрыты в официальных источниках. Сценарий является общим и основан на описании Microsoft.
Есть ли публичный эксплойт
На момент публикации анализа нет подтверждённой информации о публичном эксплойте или PoC-коде для CVE-2026-69715. Отсутствие публичных сведений не означает, что уязвимость не эксплуатируется в реальных атаках — такие данные могут быть закрытыми.
Техническое описание уязвимости доступно в бюллетене Microsoft, но детали эксплуатации не раскрыты. Рекомендуется исходить из того, что уязвимость может быть использована, и применять исправления в приоритетном порядке.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-69715 не опубликованы. Обнаружение атаки затруднено, так как она не требует взаимодействия с пользователем и может происходить без заметных следов в системе.
В качестве общих точек контроля можно использовать:
- Необычную сетевую активность, особенно входящие соединения на нестандартные порты.
- Аномалии в работе процессов, связанных с мультимедиа (например, повышенное потребление памяти или неожиданные завершения).
- Изменения в системных журналах, указывающие на сбои или ошибки в компонентах Direct Show.
Эти признаки не являются специфичными для данной уязвимости и могут указывать на другие проблемы.
Как обнаружить атаку
Для обнаружения возможных атак на CVE-2026-69715 рекомендуется:
- Настроить мониторинг сетевого трафика на предмет подозрительных входящих соединений к системам с Windows 10/11.
- Включить аудит и сбор журналов безопасности, особенно событий, связанных с процессами, загружающими Direct Show.
- Использовать системы обнаружения вторжений (IDS/IPS) с обновлёнными сигнатурами, хотя специфичные сигнатуры для этой уязвимости могут отсутствовать.
- Регулярно проверять актуальность установленных обновлений и сравнивать версии сборок с исправленными.
Поскольку точные индикаторы не раскрыты, перечисленные меры носят общий характер и не гарантируют обнаружение атаки.
Как проверить свою версию
Проверить версию Windows и наличие обновлений можно следующими способами:
- Выполнить команду
winver— откроется окно с номером сборки.
- В PowerShell выполнить:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
- Для проверки установленных обновлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните номер сборки с исправленными значениями, указанными в разделе «Какие продукты и версии затронуты». Если сборка ниже пороговой, система уязвима.
Исправление
Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft в сентябре 2026 года. Для Windows 10/11 доступны следующие исправления:
- Windows 10 1607 — обновление KB5123099 (сборка 10.0.14393.9512)
- Windows 10 1809 — обновление KB5122876 (сборка 10.0.17763.9245)
- Windows 10 21H2 и 22H2 — обновление KB5122878 (сборки 10.0.19044.7725 и 10.0.19045.7725)
- Windows 11 23H2 — обновление KB5122880 (сборка 10.0.22631.7582)
- Windows 11 24H2 и 25H2 — обновление KB5124008 (сборки 10.0.26100.9445 и 10.0.26200.9445)
- Windows 11 26H1 — обновление KB5124012 (сборка 10.0.28000.2954)
Обновления доступны через Центр обновления Windows или каталог Microsoft Update. После установки требуется перезагрузка системы.
Временные меры защиты
Если установка обновлений невозможна, можно временно снизить риск:
- Ограничить сетевой доступ к системам с Windows 10/11, особенно из ненадёжных сегментов сети, с помощью межсетевого экрана.
- Отключить или ограничить использование компонентов Direct Show, если это допустимо для рабочей нагрузки (например, отключить службы, связанные с мультимедиа).
- Внедрить сегментацию сети, чтобы изолировать критичные узлы от потенциальных атакующих.
- Включить усиленный аудит и мониторинг для раннего выявления подозрительной активности.
Эти меры не устраняют уязвимость, но могут снизить вероятность успешной атаки.
Как проверить устранение уязвимости
После установки обновления проверьте, что система использует исправленную сборку:
- Выполните
winverили команду PowerShellGet-ComputerInfo | Select-Object OsBuildNumber.
- Убедитесь, что номер сборки соответствует исправленному значению для вашей версии Windows.
- Проверьте, что обновление KB установлено, командой
Get-HotFix -Id KB5122878(замените идентификатор на соответствующий вашей версии).
Если сборка соответствует исправленной, уязвимость считается устранённой.
Вывод
CVE-2026-69715 — критическая уязвимость в Windows Direct Show, позволяющая удалённо выполнить код без участия пользователя. Затронуты практически все актуальные версии Windows 10 и Windows 11.
Учитывая высокий CVSS-балл и сетевой вектор атаки, необходимо как можно скорее установить обновления безопасности. Временные меры могут снизить риск, но только полное исправление гарантирует защиту.
Официальные источники
- NVD — CVE-2026-69715
- Microsoft Security Response Center — CVE-2026-69715
- FIRST EPSS — CVE-2026-69715
История обновлений статьи
- 12.09.2026 — Опубликована первая версия материала.
- 23.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
