CVE: CVE-2026-69732
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,80%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft 8 сентября 2026 года выпустила исправление для CVE-2026-69732 — переполнения буфера в куче (CWE-122) в протоколе Link Layer Topology Discovery (LLTD) Windows.
Уязвимость позволяет неавторизованному атакующему, находящемуся в сети, выполнить произвольный код по сети. Оценка CVSS 3.1 — 8.1 (HIGH), вектор
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H.Затронуты Windows 10 (1607, 1809, 21H2, 22H2) и Windows 11 (23H2, 24H2, 25H2, 26H1), а также Windows Server 2012–2025. Обновление требует перезагрузки и помечено Microsoft как «Customer Action Required», поэтому его установку откладывать не следует.
Основные характеристики
Суть риска: компонент Windows, отвечающий за обнаружение топологии канального уровня (LLTD), некорректно обрабатывает входные данные, из-за чего возникает переполнение буфера в куче. Успешная эксплуатация может привести к удалённому выполнению кода на уязвимой машине без аутентификации.
Ключевые параметры:
- Тип ошибки: CWE-122 — heap-based buffer overflow (переполнение буфера в куче).
- Последствие: удалённое выполнение кода (RCE) по сети.
- CVSS 3.1: 8.1, HIGH; вектор
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H— атака по сети, без привилегий и участия пользователя, но с высокой сложностью эксплуатации.
- Сложность атаки: высокая (AC:H) — Microsoft отмечает, что успех не гарантирован и зависит от окружения, конфигурации системы и наличия дополнительных мер защиты.
- Эксплуатация в дикой природе: подтверждённых случаев в доступных источниках нет; в каталоге CISA KEV уязвимость не значится.
- EPSS: 0,71% (процентиль 51,79%) — прогнозная вероятность эксплуатации умеренно низкая, но метрика не гарантирует безопасности.
Какие продукты и версии затронуты
По данным MSRC и NVD уязвимы следующие клиентские версии Windows (сборки до исправленных):
- Windows 10 Version 1607 (x86/x64) — исправление в сборке
10.0.14393.9512
- Windows 10 Version 1809 (x86/x64) — исправление в сборке
10.0.17763.9245
- Windows 10 Version 21H2 (x86/x64/ARM64) — исправление в сборке
10.0.19044.7725
- Windows 10 Version 22H2 (x86/x64/ARM64) — исправление в сборке
10.0.19045.7725
- Windows 11 Version 23H2 (x64/ARM64) — исправление в сборке
10.0.22631.7582
- Windows 11 Version 24H2 (x64/ARM64) — исправление в сборке
10.0.26100.9445
- Windows 11 Version 25H2 (x64/ARM64) — исправление в сборке
10.0.26200.9445
- Windows 11 Version 26H1 (x64/ARM64) — исправление в сборке
10.0.28000.2954
Также затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025, включая установки Server Core. Полный список продуктов приведён в консультации MSRC.
Причина уязвимости
Причина уязвимости — переполнение буфера, размещённого в куче (heap-based buffer overflow, CWE-122), в реализации протокола Windows Link Layer Topology Discovery (LLTD). LLTD используется для обнаружения и отображения устройств в сетевом окружении и обрабатывает сетевые пакеты от других узлов сегмента.
Точная внутренняя логика нарушенной проверки границ — какой именно буфер, на каком этапе обработки пакета и при каких полях кадра происходит выход за границы — в доступных официальных источниках не раскрыта: Microsoft ограничилась общей формулировкой описания и FAQ. Детальный разбор пути данных до уязвимого кода привести нельзя, эта деталь не подтверждена.
Как работает атака
По описанию Microsoft, эксплуатация возможна со стороны атакующего, находящегося в той же сети («in-network attacker»), который обращается к произвольным конечным точкам (endpoints) протокола LLTD. Аутентификация для этого не требуется (PR:N в векторе CVSS), вектор атаки — сетевой (AV:N).
Механика сводится к следующему: атакующий отправляет специально сформированные данные в уязвимый компонент LLTD, обработка которых приводит к записи за границами буфера в куче. При удачных условиях это даёт выполнение кода в контексте уязвимой службы.
Существенное ограничение — высокая сложность эксплуатации (AC:H). Microsoft прямо указывает, что успешная эксплуатация требует глубокого понимания системы, не гарантирована и зависит от окружения, конфигурации и наличия дополнительных мер защиты. Конкретные технические детали — структура пакета, затронутые поля, обход защит памяти — в официальных источниках не раскрыты.
Условия успешной эксплуатации
Подтверждённые условия по данным MSRC и CVSS-вектору:
- атакующий должен находиться в сети, доступной для уязвимого узла (сетевой вектор);
- аутентификация и взаимодействие пользователя не требуются;
- система должна работать уязвимой сборкой Windows (см. раздел о затронутых версиях);
- сложность эксплуатации высокая: успех зависит от окружения, конфигурации и дополнительных мер защиты, гарантий нет.
Требуется ли, чтобы служба LLTD была активна и в каком сетевом профиле, в доступных источниках явно не указано; этот момент не подтверждён.
Возможный сценарий атаки
Разумный, но не подтверждённый как наблюдаемый сценарий выглядит так. Атакующий получает точку присутствия в локальном сегменте сети — например, через скомпрометированное устройство или гостевой сегмент. Далее он обращается к сетевым конечным точкам LLTD на уязвимых машинах Windows, отправляя данные, обработка которых вызывает переполнение буфера в куче.
При успешной эксплуатации код выполняется на целевой системе без аутентификации и без действий пользователя. Это даёт атакующему первоначальный foothold в инфраструктуре, который затем может использоваться для дальнейшего развития атаки.
Подчеркнём: конкретные шаги такой атаки в источниках не описаны, а высокая сложность (AC:H) означает, что даже при наличии условий успех не гарантирован. Сценарий выше — защитный вывод из подтверждённых фактов, а не описание задокументированного инцидента.
Есть ли публичный эксплойт
В доступных официальных источниках (MSRC, NVD, FIRST EPSS) нет сведений о публичном PoC, техническом описании эксплуатации или подтверждённых атаках в дикой природе. CISA KEV не содержит подтверждения включения этой уязвимости.
Отсутствие таких сведений на момент подготовки материала не означает, что эксплойт не появится: для сетевых RCE без аутентификации публикация технических деталей после патча — типичный сценарий. Оценку EPSS (0,71%) следует воспринимать как текущий прогноз, а не гарантию.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-69732 в доступных источниках не опубликованы: ни маркеры вредоносного трафика, ни характерные артефакты в системе.
Опираться можно только на неспецифичные точки контроля, которые не подтверждают именно эту уязвимость, но полезны в целом:
- неожиданная сетевая активность в сторону узлов по портам, используемым службами обнаружения сети;
- аномальные сбои или перезапуски служб, связанных с сетевым обнаружением;
- появление неизвестных процессов и подключений после сетевых событий.
Наличие таких признаков само по себе не является доказательством эксплуатации данной уязвимости.
Как обнаружить атаку
Поскольку специфичных IOC нет, обнаружение строится на общих мерах. Рекомендуется:
- проверить, установлено ли соответствующее обновление безопасности на всех узлах (см. разделы проверки версии и исправления);
- проанализировать журналы сетевого оборудования и EDR на предмет аномального трафика к службам обнаружения сети;
- отслеживать сбои служб, связанных с LLTD и сетевым обнаружением, в журнале системы Windows;
- контролировать появление новых процессов и сетевых подключений, не объясняемых штатной работой.
Эти меры неспецифичны и не заменяют установку патча как основную защитную меру.
Как проверить свою версию
Проверить версию и сборку Windows на клиентских машинах можно штатными средствами. В командной строке выполните
winver — откроется окно с версией и номером сборки.В PowerShell:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Для просмотра установленных обновлений (последние 20):
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сверьте номер сборки с исправленными значениями из раздела «Какие продукты и версии затронуты»: система защищена, если её сборка не ниже соответствующего исправленного значения (например, для Windows 10 22H2 —
10.0.19045.7725).Исправление
Microsoft выпустила исправление в рамках обновлений за сентябрь 2026 года; для всех затронутых продуктов требуется перезагрузка. Уязвимость помечена как «Customer Action Required» — действие со стороны администратора обязательно.
Для клиентских версий Windows 10/11 применяются следующие обновления:
- Windows 10 1607 / Windows Server 2016 —
KB5123099(сборка10.0.14393.9512)
- Windows 10 1809 / Windows Server 2019 —
KB5122876(сборка10.0.17763.9245)
- Windows 10 21H2 —
KB5122878(сборка10.0.19044.7725)
- Windows 10 22H2 —
KB5122878(сборка10.0.19045.7725)
- Windows 11 23H2 —
KB5122880(сборка10.0.22631.7582)
- Windows 11 24H2 —
KB5124008(сборка10.0.26100.9445)
- Windows 11 25H2 —
KB5124008(сборка10.0.26200.9445)
- Windows 11 26H1 —
KB5124012(сборка10.0.28000.2954)
Для серверных версий действуют свои обновления:
KB5123065 для Windows Server 2012 (сборка 6.2.9200.26349), KB5123066 для Windows Server 2012 R2 (сборка 6.3.9600.23398), KB5122882 для Windows Server 2022 (сборка 10.0.20348.5622) и KB5122871 для Windows Server 2025 (сборка 10.0.26100.33438). Полный перечень — в консультации MSRC.Откладывать установку не следует: уязвимость допускает удалённое выполнение кода без аутентификации, затронуты практически все актуальные ветки Windows, и после публикации патча технические детали могут стать доступны атакующим. Для отдельных обновлений Microsoft отмечает известные проблемы — перед развёртыванием на больших парках машин проверьте соответствующие страницы Known Issue.
Временные меры защиты
Официальных временных обходных мер (workaround) для CVE-2026-69732 в доступных источниках не опубликовано.
Как общие защитные меры снижения риска (не заменяющие патч) разумно рассматривать сегментацию сети, ограничивающую доступ недоверенных узлов к службам обнаружения сети, и контроль доступа в локальных сегментах. Эффективность таких мер именно против этой уязвимости официально не подтверждена и зависит от конфигурации среды. Единственная полностью надёжная мера — установка обновления.
Как проверить устранение уязвимости
После установки обновления и перезагрузки проверьте:
- номер сборки системы командой
winverилиGet-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— он должен быть не ниже исправленного значения для вашей ветки (например,10.0.19045.7725для Windows 10 22H2);
- наличие соответствующего KB в списке установленных:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20;
- факт успешной перезагрузки после установки, поскольку обновление требует рестарта.
Если сборка ниже исправленной или KB отсутствует, обновление не применено — повторите установку через Windows Update или каталог Microsoft Update.
Вывод
CVE-2026-69732 — сетевая уязвимость типа heap overflow в протоколе LLTD, затрагивающая широкий спектр клиентских и серверных версий Windows и допускающая удалённое выполнение кода без аутентификации.
Высокая сложность эксплуатации и умеренно низкий EPSS (0,71%) не отменяют главного: исправление уже выпущено, детали со временем могут стать доступными, а Microsoft требует действий от администраторов.
Проверьте сборки всех узлов, установите соответствующий KB для вашей версии, выполните перезагрузку и убедитесь, что сборка соответствует исправленной.
Официальные источники
- NVD — CVE-2026-69732
- Microsoft Security Response Center — CVE-2026-69732
- FIRST EPSS — CVE-2026-69732
История обновлений статьи
- 05.10.2026 — Опубликована первая версия материала.
