CVE: CVE-2026-69769
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,91%; процентиль 58,44%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows HTTP Print Provider обнаружена heap-based buffer overflow, позволяющая удалённому неавторизованному атакующему выполнить код по сети. Уязвимость затронута широкая линейка версий Windows 10/11 и серверных ОС Microsoft. Патчи доступны для всех затронутых builds, обновление требуется немедленно.
Основные характеристики
Уязвимость позволяет удалённому злоумышленнику получить выполнение кода на целевой машине без аутентификации, взаимодействия с пользователем или специальных навыков. Риск критический: полный контроль над системой при наличии сетевого доступа к уязвимому компоненту.
- Тип ошибки: heap-based buffer overflow (CWE-122)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— балл 9.8, критический
- Вектор атаки: удалённый, сетевой, без авторизации и UI-взаимодействия
- Компонент: Windows HTTP Print Provider
- EPSS: 0,91% (процентиль 58,44%) — умеренный уровень вероятности эксплуатации в реальных атаках
Какие продукты и версии затронуты
Затронуты следующие версии Windows 10/11 и серверных ОС Microsoft:
- Windows 10 Version 1607 (x86, x64) — до build 10.0.14393.9512
- Windows 10 Version 1809 (x86, x64) — до build 10.0.17763.9245
- Windows 10 Version 21H2 (x86, x64, ARM64) — до build 10.0.19044.7725
- Windows 10 Version 22H2 (x86, x64, ARM64) — до build 10.0.19045.7725
- Windows 11 Version 23H2 (x64, ARM64) — до build 10.0.22631.7582
- Windows 11 Version 24H2 (x64, ARM64) — до build 10.0.26100.9445
- Windows 11 Version 25H2 (x64, ARM64) — до build 10.0.26200.9445
- Windows 11 Version 26H1 (x64, ARM64) — до build 10.0.28000.2954
Причина уязвимости
Корневая причина — heap-based buffer overflow в Windows HTTP Print Provider. Компонент обрабатывает сетевые запросы к произвольным endpoint'ам без достаточной проверки границ буфера при обработке входных данных.
При передаче специально сформированных данных через HTTP-интерфейс провайдера печати происходит переполнение стековой памяти (heap). Это позволяет атакующему перезаписать соседние структуры памяти и изменить поток выполнения программы. Уязвимость не требует аутентификации, прав администратора или взаимодействия пользователя — достаточно сетевого доступа к машине с установленным HTTP Print Provider.
Как работает атака
Атакующий отправляет HTTP-запросы к Windows HTTP Print Provider на целевой системе. Провайдер принимает запросы от произвольных endpoint'ов в сети без проверки источника.
При обработке данных происходит переполнение heap-буфера: атакующий контролирует размер и содержимое передаваемых данных, что позволяет перезаписать указатели или метаданные памяти. Это приводит к изменению потока выполнения процесса провайдера печати.
Результат — выполнение произвольного кода в контексте процесса Windows HTTP Print Provider. Уровень привилегий зависит от того, с какими правами запущен процесс провайдера на целевой системе.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы:
- Сетевой доступ к целевой машине с установленным Windows HTTP Print Provider
- Уязвимая версия ОС из перечня затронутых builds (Windows 10/11 или серверные версии)
- Возможность отправки HTTP-запросов к endpoint'ам провайдера печати на целевой системе
- Отсутствие обновлений до соответствующих фикс-билдов, указанных в разделе исправления
Возможный сценарий атаки
Атакующий обнаруживает хост с установленным Windows HTTP Print Provider и уязвимой версией ОС. Он направляет HTTP-запросы к endpoint'ам провайдера с специально сформированными данными.
Провайдер обрабатывает запросы, происходит переполнение heap-буфера при парсинге входных данных. Переполнение приводит к перезаписи памяти и изменению потока выполнения процесса. В результате на целевой системе выполняется код атакующего.
После получения выполнения кода атакующий может выполнять команды, собирать информацию о системе и расширять доступ в зависимости от прав процесса провайдера.
Есть ли публичный эксплойт
По данным официальных источников Microsoft и NVD публичное описание эксплойта для CVE-2026-69769 не подтверждено. В предоставленных источниках нет указания на наличие готового PoC, рабочего эксплойта или подтверждённой эксплуатации в реальных инцидентах.
Отсутствие сведений в официальных базах не означает отсутствие эксплойта. Уязвимость с CVSS 9.8 и сетевым вектором без авторизации является высокоприоритетной для разработки эксплуатационного кода, особенно при широком распространении затронутых версий.
Признаки эксплуатации
Специфичных IOC для CVE-2026-69769 в предоставленных источниках не выявлено. Ниже приведены общие точки контроля, которые могут указывать на аномальную активность, связанную с HTTP Print Provider:
- Аномальные HTTP-запросы к процессу Windows HTTP Print Provider из внешних или внутренних сетей
- Необычные процессы, запущенные в контексте процесса провайдера печати
- Сетевые соединения от процесса procpid, не связанные с легитимными операциями печати
- Изменения в памяти процессов Windows HTTP Print Provider, включая аномальные указатели или переполнения буферов
Как обнаружить атаку
Для обнаружения активности, связанной с CVE-2026-69769, рекомендуется:
- Мониторинг сетевых запросов к Windows HTTP Print Provider на предмет аномального трафика
- Анализ процессов procpid и связанных с ними сетевых соединений
- Проверка журналов Windows Event Log на аномальные события, связанные с процессом провайдера печати
- Использование EDR-решений для детектирования аномального поведения в памяти процесса HTTP Print Provider
Как проверить свою версию
Проверка версии Windows и установленных обновлений:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный build number с таблицей затронутых версий. Если build ниже указанного в разделе «Какие продукты и версии затронуты» — система уязвима.
Исправление
Установите соответствующие патчи Microsoft для вашей версии Windows:
- Windows 10 Version 1607 — KB5123099 (build 10.0.14393.9512)
- Windows 10 Version 1809 / Windows Server 2019 — KB5122876 (build 10.0.17763.9245)
- Windows 10 Version 21H2 — KB5122878 (build 10.0.19044.7725)
- Windows 10 Version 22H2 / Windows Server 2022 — KB5122878 (build 10.0.19045.7725) и KB5122882 (build 10.0.20348.5622)
- Windows Server 2025 — KB5122871 (build 10.0.26100.33438)
- Windows 11 Version 23H2 — KB5122880 (build 10.0.22631.7582)
- Windows 11 Version 24H2 — KB5124008 (build 10.0.26100.9445)
- Windows 11 Version 25H2 — KB5124008 (build 10.0.26200.9445)
- Windows 11 Version 26H1 — KB5124012 (build 10.0.28000.2954)
После установки патча требуется перезагрузка системы.
Временные меры защиты
До установки патчей можно применить следующие временные меры:
- Ограничить сетевой доступ к Windows HTTP Print Provider, заблокировав соответствующие порты и endpoint'ы на уровне файрвола
- Отключить службу Windows HTTP Print Provider, если она не требуется для рабочих процессов
- Разделить сеть: изолировать хосты с уязвимыми версиями от сегментов с критичными данными
- Мониторинг сетевых запросов к провайдеру печати на предмет аномального трафика
Как проверить устранение уязвимости
После установки патча выполните:
Код:
Get-HotFix | Where-Object {$_.HotFixID -eq '5123099'}
Замените номер KB на соответствующий вашей версии. Убедитесь, что build number системы соответствует фикс-билду из таблицы исправлений.
Проверьте, что служба Windows HTTP Print Provider работает штатно после перезагрузки и что сетевые запросы к endpoint'ам провайдера обрабатываются без ошибок.
Вывод
CVE-2026-69769 представляет критический риск для всех систем с установленным Windows HTTP Print Provider и уязвимыми версиями ОС. Удалённый атакующий может получить выполнение кода без авторизации, что ведёт к полному компрометации системы.
Обновление до соответствующих фикс-билдов является единственным надёжным способом устранения уязвимости. До применения патчей рекомендуется ограничить сетевой доступ к провайдеру печати и усилить мониторинг активности процесса.
Официальные источники
- NVD — CVE-2026-69769
- Microsoft Security Response Center — CVE-2026-69769
- FIRST EPSS — CVE-2026-69769
История обновлений статьи
- 23.09.2026 — Опубликована первая версия материала.
