CVE-2026-69732 в Windows 10/11: переполнение кучи в LLTD, уязвимые сборки и установка исправления

CVE: CVE-2026-69732
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,80%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft 8 сентября 2026 года выпустила исправление для CVE-2026-69732 — переполнения буфера в куче (CWE-122) в протоколе Link Layer Topology Discovery (LLTD) Windows.

Уязвимость позволяет неавторизованному атакующему, находящемуся в сети, выполнить произвольный код по сети. Оценка CVSS 3.1 — 8.1 (HIGH), вектор CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H.

Затронуты Windows 10 (1607, 1809, 21H2, 22H2) и Windows 11 (23H2, 24H2, 25H2, 26H1), а также Windows Server 2012–2025. Обновление требует перезагрузки и помечено Microsoft как «Customer Action Required», поэтому его установку откладывать не следует.

Основные характеристики​


Суть риска: компонент Windows, отвечающий за обнаружение топологии канального уровня (LLTD), некорректно обрабатывает входные данные, из-за чего возникает переполнение буфера в куче. Успешная эксплуатация может привести к удалённому выполнению кода на уязвимой машине без аутентификации.

Ключевые параметры:

  • Тип ошибки: CWE-122 — heap-based buffer overflow (переполнение буфера в куче).
  • Последствие: удалённое выполнение кода (RCE) по сети.
  • CVSS 3.1: 8.1, HIGH; вектор CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H — атака по сети, без привилегий и участия пользователя, но с высокой сложностью эксплуатации.
  • Сложность атаки: высокая (AC:H) — Microsoft отмечает, что успех не гарантирован и зависит от окружения, конфигурации системы и наличия дополнительных мер защиты.
  • Эксплуатация в дикой природе: подтверждённых случаев в доступных источниках нет; в каталоге CISA KEV уязвимость не значится.
  • EPSS: 0,71% (процентиль 51,79%) — прогнозная вероятность эксплуатации умеренно низкая, но метрика не гарантирует безопасности.

Какие продукты и версии затронуты​


По данным MSRC и NVD уязвимы следующие клиентские версии Windows (сборки до исправленных):

  • Windows 10 Version 1607 (x86/x64) — исправление в сборке 10.0.14393.9512
  • Windows 10 Version 1809 (x86/x64) — исправление в сборке 10.0.17763.9245
  • Windows 10 Version 21H2 (x86/x64/ARM64) — исправление в сборке 10.0.19044.7725
  • Windows 10 Version 22H2 (x86/x64/ARM64) — исправление в сборке 10.0.19045.7725
  • Windows 11 Version 23H2 (x64/ARM64) — исправление в сборке 10.0.22631.7582
  • Windows 11 Version 24H2 (x64/ARM64) — исправление в сборке 10.0.26100.9445
  • Windows 11 Version 25H2 (x64/ARM64) — исправление в сборке 10.0.26200.9445
  • Windows 11 Version 26H1 (x64/ARM64) — исправление в сборке 10.0.28000.2954

Также затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025, включая установки Server Core. Полный список продуктов приведён в консультации MSRC.

Причина уязвимости​


Причина уязвимости — переполнение буфера, размещённого в куче (heap-based buffer overflow, CWE-122), в реализации протокола Windows Link Layer Topology Discovery (LLTD). LLTD используется для обнаружения и отображения устройств в сетевом окружении и обрабатывает сетевые пакеты от других узлов сегмента.

Точная внутренняя логика нарушенной проверки границ — какой именно буфер, на каком этапе обработки пакета и при каких полях кадра происходит выход за границы — в доступных официальных источниках не раскрыта: Microsoft ограничилась общей формулировкой описания и FAQ. Детальный разбор пути данных до уязвимого кода привести нельзя, эта деталь не подтверждена.

Как работает атака​


По описанию Microsoft, эксплуатация возможна со стороны атакующего, находящегося в той же сети («in-network attacker»), который обращается к произвольным конечным точкам (endpoints) протокола LLTD. Аутентификация для этого не требуется (PR:N в векторе CVSS), вектор атаки — сетевой (AV:N).

Механика сводится к следующему: атакующий отправляет специально сформированные данные в уязвимый компонент LLTD, обработка которых приводит к записи за границами буфера в куче. При удачных условиях это даёт выполнение кода в контексте уязвимой службы.

Существенное ограничение — высокая сложность эксплуатации (AC:H). Microsoft прямо указывает, что успешная эксплуатация требует глубокого понимания системы, не гарантирована и зависит от окружения, конфигурации и наличия дополнительных мер защиты. Конкретные технические детали — структура пакета, затронутые поля, обход защит памяти — в официальных источниках не раскрыты.

Условия успешной эксплуатации​


Подтверждённые условия по данным MSRC и CVSS-вектору:

  • атакующий должен находиться в сети, доступной для уязвимого узла (сетевой вектор);
  • аутентификация и взаимодействие пользователя не требуются;
  • система должна работать уязвимой сборкой Windows (см. раздел о затронутых версиях);
  • сложность эксплуатации высокая: успех зависит от окружения, конфигурации и дополнительных мер защиты, гарантий нет.

Требуется ли, чтобы служба LLTD была активна и в каком сетевом профиле, в доступных источниках явно не указано; этот момент не подтверждён.

Возможный сценарий атаки​


Разумный, но не подтверждённый как наблюдаемый сценарий выглядит так. Атакующий получает точку присутствия в локальном сегменте сети — например, через скомпрометированное устройство или гостевой сегмент. Далее он обращается к сетевым конечным точкам LLTD на уязвимых машинах Windows, отправляя данные, обработка которых вызывает переполнение буфера в куче.

При успешной эксплуатации код выполняется на целевой системе без аутентификации и без действий пользователя. Это даёт атакующему первоначальный foothold в инфраструктуре, который затем может использоваться для дальнейшего развития атаки.

Подчеркнём: конкретные шаги такой атаки в источниках не описаны, а высокая сложность (AC:H) означает, что даже при наличии условий успех не гарантирован. Сценарий выше — защитный вывод из подтверждённых фактов, а не описание задокументированного инцидента.

Есть ли публичный эксплойт​


В доступных официальных источниках (MSRC, NVD, FIRST EPSS) нет сведений о публичном PoC, техническом описании эксплуатации или подтверждённых атаках в дикой природе. CISA KEV не содержит подтверждения включения этой уязвимости.

Отсутствие таких сведений на момент подготовки материала не означает, что эксплойт не появится: для сетевых RCE без аутентификации публикация технических деталей после патча — типичный сценарий. Оценку EPSS (0,71%) следует воспринимать как текущий прогноз, а не гарантию.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-69732 в доступных источниках не опубликованы: ни маркеры вредоносного трафика, ни характерные артефакты в системе.

Опираться можно только на неспецифичные точки контроля, которые не подтверждают именно эту уязвимость, но полезны в целом:

  • неожиданная сетевая активность в сторону узлов по портам, используемым службами обнаружения сети;
  • аномальные сбои или перезапуски служб, связанных с сетевым обнаружением;
  • появление неизвестных процессов и подключений после сетевых событий.

Наличие таких признаков само по себе не является доказательством эксплуатации данной уязвимости.

Как обнаружить атаку​


Поскольку специфичных IOC нет, обнаружение строится на общих мерах. Рекомендуется:

  • проверить, установлено ли соответствующее обновление безопасности на всех узлах (см. разделы проверки версии и исправления);
  • проанализировать журналы сетевого оборудования и EDR на предмет аномального трафика к службам обнаружения сети;
  • отслеживать сбои служб, связанных с LLTD и сетевым обнаружением, в журнале системы Windows;
  • контролировать появление новых процессов и сетевых подключений, не объясняемых штатной работой.

Эти меры неспецифичны и не заменяют установку патча как основную защитную меру.

Как проверить свою версию​


Проверить версию и сборку Windows на клиентских машинах можно штатными средствами. В командной строке выполните winver — откроется окно с версией и номером сборки.

В PowerShell:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Для просмотра установленных обновлений (последние 20):

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сверьте номер сборки с исправленными значениями из раздела «Какие продукты и версии затронуты»: система защищена, если её сборка не ниже соответствующего исправленного значения (например, для Windows 10 22H2 — 10.0.19045.7725).

Исправление​


Microsoft выпустила исправление в рамках обновлений за сентябрь 2026 года; для всех затронутых продуктов требуется перезагрузка. Уязвимость помечена как «Customer Action Required» — действие со стороны администратора обязательно.

Для клиентских версий Windows 10/11 применяются следующие обновления:

  • Windows 10 1607 / Windows Server 2016 — KB5123099 (сборка 10.0.14393.9512)
  • Windows 10 1809 / Windows Server 2019 — KB5122876 (сборка 10.0.17763.9245)
  • Windows 10 21H2 — KB5122878 (сборка 10.0.19044.7725)
  • Windows 10 22H2 — KB5122878 (сборка 10.0.19045.7725)
  • Windows 11 23H2 — KB5122880 (сборка 10.0.22631.7582)
  • Windows 11 24H2 — KB5124008 (сборка 10.0.26100.9445)
  • Windows 11 25H2 — KB5124008 (сборка 10.0.26200.9445)
  • Windows 11 26H1 — KB5124012 (сборка 10.0.28000.2954)

Для серверных версий действуют свои обновления: KB5123065 для Windows Server 2012 (сборка 6.2.9200.26349), KB5123066 для Windows Server 2012 R2 (сборка 6.3.9600.23398), KB5122882 для Windows Server 2022 (сборка 10.0.20348.5622) и KB5122871 для Windows Server 2025 (сборка 10.0.26100.33438). Полный перечень — в консультации MSRC.

Откладывать установку не следует: уязвимость допускает удалённое выполнение кода без аутентификации, затронуты практически все актуальные ветки Windows, и после публикации патча технические детали могут стать доступны атакующим. Для отдельных обновлений Microsoft отмечает известные проблемы — перед развёртыванием на больших парках машин проверьте соответствующие страницы Known Issue.

Временные меры защиты​


Официальных временных обходных мер (workaround) для CVE-2026-69732 в доступных источниках не опубликовано.

Как общие защитные меры снижения риска (не заменяющие патч) разумно рассматривать сегментацию сети, ограничивающую доступ недоверенных узлов к службам обнаружения сети, и контроль доступа в локальных сегментах. Эффективность таких мер именно против этой уязвимости официально не подтверждена и зависит от конфигурации среды. Единственная полностью надёжная мера — установка обновления.

Как проверить устранение уязвимости​


После установки обновления и перезагрузки проверьте:

  • номер сборки системы командой winver или Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — он должен быть не ниже исправленного значения для вашей ветки (например, 10.0.19045.7725 для Windows 10 22H2);
  • наличие соответствующего KB в списке установленных: Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20;
  • факт успешной перезагрузки после установки, поскольку обновление требует рестарта.

Если сборка ниже исправленной или KB отсутствует, обновление не применено — повторите установку через Windows Update или каталог Microsoft Update.

Вывод​


CVE-2026-69732 — сетевая уязвимость типа heap overflow в протоколе LLTD, затрагивающая широкий спектр клиентских и серверных версий Windows и допускающая удалённое выполнение кода без аутентификации.

Высокая сложность эксплуатации и умеренно низкий EPSS (0,71%) не отменяют главного: исправление уже выпущено, детали со временем могут стать доступными, а Microsoft требует действий от администраторов.

Проверьте сборки всех узлов, установите соответствующий KB для вашей версии, выполните перезагрузку и убедитесь, что сборка соответствует исправленной.

Официальные источники​


  1. NVD — CVE-2026-69732
  2. Microsoft Security Response Center — CVE-2026-69732
  3. FIRST EPSS — CVE-2026-69732

История обновлений статьи​


  • 05.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ