CVE: CVE-2026-69715
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 61,22%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-69715 — это out-of-bounds read в Windows Direct Show, позволяющий неавторизованному атакующему выполнять код по сети. Для администратора Windows 10/11 это означает риск компрометации хоста без локального доступа и без взаимодействия пользователя. Статья раскрывает затронутые сборки, механику ошибки, условия эксплуатации, патчи KB5123099–KB5124012 и способы проверки актуальности системы.
Основные характеристики
Риск заключается в удалённом выполнении кода через компонент Direct Show на Windows 10/11. Ошибка возникает при чтении за пределами выделенного буфера и не требует прав пользователя или взаимодействия с системой.
- Тип ошибки: out-of-bounds read, CWE-122 и CWE-125
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8 CRITICAL
- Вектор атаки: удалённый, сетевой, без необходимости авторизации и взаимодействия пользователя
- Факт эксплуатации: в источниках не подтверждено; статус KEV отсутствует
- EPSS: 0,997% (процентиль 61,22%)
Какие продукты и версии затронуты
Затронуты версии Windows 10/11 до соответствующих исправленных сборок. Список включает x86, x64 и ARM64 архитектуры.
- Windows 10 Version 1607: < 10.0.14393.9512
- Windows 10 Version 1809: < 10.0.17763.9245
- Windows 10 Version 21H2: < 10.0.19044.7725
- Windows 10 Version 22H2: < 10.0.19045.7725
- Windows 11 Version 23H2: < 10.0.22631.7582
- Windows 11 Version 24H2: < 10.0.26100.9445
- Windows 11 Version 25H2: < 10.0.26200.9445
- Windows 11 Version 26H1: < 10.0.28000.2954
Причина уязвимости
Ошибка находится в Windows Direct Show и связана с out-of-bounds read.
Компонент читает данные за пределами выделенного буфера при обработке сетевых запросов. Вектор CVE-122 указывает на buffer overflow, CWE-125 — на out-of-bounds read.
Источники не раскрывают конкретную функцию Direct Show, имя переменной или точный размер буфера. Детали реализации не подтверждены доступными официальными данными.
Как работает атака
Атакующий отправляет сетевой запрос в endpoint Windows Direct Show на целевом хосте.
Запрос обрабатывается компонентом Direct Show, который читает данные за пределами выделенного буфера. Это позволяет читать произвольные области памяти процесса.
Полученные данные можно использовать для манипуляции состоянием процесса и выполнения кода. Источники указывают на удалённое выполнение кода через in-network attacker calling arbitrary endpoints.
Точный формат запроса, имя endpoint и параметры буфера в источниках не раскрыты.
Условия успешной эксплуатации
Для успешной эксплуатации достаточно доступа к сетевому endpoint Direct Show на целевом хосте.
- Сетевое подключение: атакующий находится в одной сети или имеет маршрутизацию до цели
- Отсутствие авторизации: PR:N, AC:L — нет требований к правам и сложности
- Отсутствие взаимодействия пользователя: UI:N — не требуется клик или запуск приложения пользователем
- Наличие уязвимой сборки Windows 10/11: версия ниже указанных исправленных сборок
Возможный сценарий атаки
Атакующий сканирует сеть в поисках хостов с открытым endpoint Direct Show.
На найденный хост отправляется специально сформированный сетевой запрос. Запрос обрабатывается уязвимым компонентом Direct Show, который читает за пределами буфера.
Атакующий использует прочитанные данные для контроля потока выполнения процесса и запуска произвольного кода на целевом хосте.
Сценарий описан на уровне механики из источников. Конкретные параметры запроса и формат endpoint не раскрыты в предоставленных данных.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-69715.
Отсутствие сведений не означает отсутствие эксплойта. Источники содержат только описание уязвимости, затронутые версии и патчи. Статус KEV отсутствует, что не подтверждает эксплуатацию в реальных атаках.
Признаки эксплуатации
Специфичные IOC для CVE-2026-69715 в источниках не раскрыты.
Ниже приведены общие точки контроля, которые не являются специфичными для этой уязвимости:
- Необычная сетевая активность: неожиданные входящие запросы к хостам с открытым Direct Show endpoint
- Процессные аномалии: запуск новых процессов из системных компонентов или вне ожидаемого контекста
- Память: аномальные чтения памяти процессами, работающими с мультимедийным контентом
- Журналы Windows: события в Event Log по сетевым подключениям и запуску процессов
Как обнаружить атаку
Для обнаружения CVE-2026-69715 можно использовать мониторинг сетевой активности и журналов Windows.
- Сетевой мониторинг: отслеживание входящих запросов к хостам с открытым Direct Show endpoint
- Event Log: анализ событий по запуску процессов, сетевым подключениям и изменениям памяти
- Процессный контроль: проверка на запуск неожиданных процессов из системных компонентов
- Сканирование версий: регулярная проверка актуальности сборок Windows 10/11 через
winverиGet-HotFix
Специфичные сигнатуры для CVE-2026-69715 в источниках не раскрыты.
Как проверить свою версию
Проверка версии Windows 10/11 выполняется стандартными командами.
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный build number с исправленными версиями: 10.0.14393.9512, 10.0.17763.9245, 10.0.19044.7725, 10.0.19045.7725, 10.0.22631.7582, 10.0.26100.9445, 10.0.26200.9445, 10.0.28000.2954.
Исправление
Исправление выполняется установкой соответствующих патчей Microsoft.
- Windows 10 Version 1607: KB5123099, fixed build 10.0.14393.9512
- Windows 10 Version 1809: KB5122876, fixed build 10.0.17763.9245
- Windows Server 2016: KB5123099, fixed build 10.0.14393.9512
- Windows Server 2019: KB5122876, fixed build 10.0.17763.9245
- Windows 10 Version 21H2: KB5122878, fixed build 10.0.19044.7725
- Windows Server 2022: KB5122882, fixed build 10.0.20348.5622
- Windows 10 Version 22H2: KB5122878, fixed build 10.0.19045.7725
- Windows Server 2025: KB5122871, fixed build 10.0.26100.33438
- Windows 11 Version 23H2: KB5122880, fixed build 10.0.22631.7582
- Windows 11 Version 24H2: KB5124008, fixed build 10.0.26100.9445
- Windows 11 Version 25H2: KB5124008, fixed build 10.0.26200.9445
- Windows 11 Version 26H1: KB5124012, fixed build 10.0.28000.2954
- Windows Server 2012: KB5123065, fixed build 6.2.9200.26349
- Windows Server 2012 R2: KB5123066, fixed build 6.3.9600.23397
Патчи требуют перезагрузки системы.
Временные меры защиты
Пока патч не установлен, можно ограничить доступ к Direct Show endpoint.
- Сетевое ограничение: закрыть входной трафик на порты Direct Show через firewall или network segmentation
- Изоляция хостов: переместить критичные системы в отдельный сегмент сети без прямого доступа из внешних сетей
- Ограничение endpoint: отключить неиспользуемые сетевые сервисы, связанные с Direct Show
- Мониторинг: усилить контроль сетевой активности и процессных изменений на хостах с открытым Direct Show
Эти меры не устраняют уязвимость, а снижают вероятность успешной эксплуатации.
Как проверить устранение уязвимости
После установки патча проверьте версию системы и наличие исправления.
Код:
winver
Код:
Get-HotFix | Where-Object {$_.HotFixID -in '5123099','5122876','5122878','5122882','5122871','5124008','5122880','5124012','5123065','5123066'}
Сравните build number с исправленными версиями. Если система не обновлена, повторите установку патча или используйте альтернативные методы обновления Windows.
Вывод
CVE-2026-69715 представляет высокий риск для администраторов Windows 10/11 из-за удалённого выполнения кода без авторизации и взаимодействия пользователя.
Исправление доступно через патчи Microsoft. Проверка версий и установка соответствующих KB-обновлений являются основным способом защиты.
Пока патч не установлен, рекомендуется ограничить сетевой доступ к Direct Show endpoint и усилить мониторинг хостов.
Официальные источники
- NVD — CVE-2026-69715
- Microsoft Security Response Center — CVE-2026-69715
- FIRST EPSS — CVE-2026-69715
История обновлений статьи
- 12.09.2026 — Опубликована первая версия материала.
- 23.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
