CVE-2026-69769 в Windows 10/11: критический RCE через HTTP Print Provider и патчи

CVE: CVE-2026-69769
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,91%; процентиль 58,44%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows HTTP Print Provider обнаружена heap-based buffer overflow, позволяющая удалённому неавторизованному атакующему выполнить код по сети. Уязвимость затронута широкая линейка версий Windows 10/11 и серверных ОС Microsoft. Патчи доступны для всех затронутых builds, обновление требуется немедленно.

Основные характеристики​


Уязвимость позволяет удалённому злоумышленнику получить выполнение кода на целевой машине без аутентификации, взаимодействия с пользователем или специальных навыков. Риск критический: полный контроль над системой при наличии сетевого доступа к уязвимому компоненту.

  • Тип ошибки: heap-based buffer overflow (CWE-122)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — балл 9.8, критический
  • Вектор атаки: удалённый, сетевой, без авторизации и UI-взаимодействия
  • Компонент: Windows HTTP Print Provider
  • EPSS: 0,91% (процентиль 58,44%) — умеренный уровень вероятности эксплуатации в реальных атаках

Какие продукты и версии затронуты​


Затронуты следующие версии Windows 10/11 и серверных ОС Microsoft:

  • Windows 10 Version 1607 (x86, x64) — до build 10.0.14393.9512
  • Windows 10 Version 1809 (x86, x64) — до build 10.0.17763.9245
  • Windows 10 Version 21H2 (x86, x64, ARM64) — до build 10.0.19044.7725
  • Windows 10 Version 22H2 (x86, x64, ARM64) — до build 10.0.19045.7725
  • Windows 11 Version 23H2 (x64, ARM64) — до build 10.0.22631.7582
  • Windows 11 Version 24H2 (x64, ARM64) — до build 10.0.26100.9445
  • Windows 11 Version 25H2 (x64, ARM64) — до build 10.0.26200.9445
  • Windows 11 Version 26H1 (x64, ARM64) — до build 10.0.28000.2954

Причина уязвимости​


Корневая причина — heap-based buffer overflow в Windows HTTP Print Provider. Компонент обрабатывает сетевые запросы к произвольным endpoint'ам без достаточной проверки границ буфера при обработке входных данных.

При передаче специально сформированных данных через HTTP-интерфейс провайдера печати происходит переполнение стековой памяти (heap). Это позволяет атакующему перезаписать соседние структуры памяти и изменить поток выполнения программы. Уязвимость не требует аутентификации, прав администратора или взаимодействия пользователя — достаточно сетевого доступа к машине с установленным HTTP Print Provider.

Как работает атака​


Атакующий отправляет HTTP-запросы к Windows HTTP Print Provider на целевой системе. Провайдер принимает запросы от произвольных endpoint'ов в сети без проверки источника.

При обработке данных происходит переполнение heap-буфера: атакующий контролирует размер и содержимое передаваемых данных, что позволяет перезаписать указатели или метаданные памяти. Это приводит к изменению потока выполнения процесса провайдера печати.

Результат — выполнение произвольного кода в контексте процесса Windows HTTP Print Provider. Уровень привилегий зависит от того, с какими правами запущен процесс провайдера на целевой системе.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы:

  • Сетевой доступ к целевой машине с установленным Windows HTTP Print Provider
  • Уязвимая версия ОС из перечня затронутых builds (Windows 10/11 или серверные версии)
  • Возможность отправки HTTP-запросов к endpoint'ам провайдера печати на целевой системе
  • Отсутствие обновлений до соответствующих фикс-билдов, указанных в разделе исправления

Возможный сценарий атаки​


Атакующий обнаруживает хост с установленным Windows HTTP Print Provider и уязвимой версией ОС. Он направляет HTTP-запросы к endpoint'ам провайдера с специально сформированными данными.

Провайдер обрабатывает запросы, происходит переполнение heap-буфера при парсинге входных данных. Переполнение приводит к перезаписи памяти и изменению потока выполнения процесса. В результате на целевой системе выполняется код атакующего.

После получения выполнения кода атакующий может выполнять команды, собирать информацию о системе и расширять доступ в зависимости от прав процесса провайдера.

Есть ли публичный эксплойт​


По данным официальных источников Microsoft и NVD публичное описание эксплойта для CVE-2026-69769 не подтверждено. В предоставленных источниках нет указания на наличие готового PoC, рабочего эксплойта или подтверждённой эксплуатации в реальных инцидентах.

Отсутствие сведений в официальных базах не означает отсутствие эксплойта. Уязвимость с CVSS 9.8 и сетевым вектором без авторизации является высокоприоритетной для разработки эксплуатационного кода, особенно при широком распространении затронутых версий.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-69769 в предоставленных источниках не выявлено. Ниже приведены общие точки контроля, которые могут указывать на аномальную активность, связанную с HTTP Print Provider:

  • Аномальные HTTP-запросы к процессу Windows HTTP Print Provider из внешних или внутренних сетей
  • Необычные процессы, запущенные в контексте процесса провайдера печати
  • Сетевые соединения от процесса procpid, не связанные с легитимными операциями печати
  • Изменения в памяти процессов Windows HTTP Print Provider, включая аномальные указатели или переполнения буферов

Как обнаружить атаку​


Для обнаружения активности, связанной с CVE-2026-69769, рекомендуется:

  • Мониторинг сетевых запросов к Windows HTTP Print Provider на предмет аномального трафика
  • Анализ процессов procpid и связанных с ними сетевых соединений
  • Проверка журналов Windows Event Log на аномальные события, связанные с процессом провайдера печати
  • Использование EDR-решений для детектирования аномального поведения в памяти процесса HTTP Print Provider

Как проверить свою версию​


Проверка версии Windows и установленных обновлений:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученный build number с таблицей затронутых версий. Если build ниже указанного в разделе «Какие продукты и версии затронуты» — система уязвима.

Исправление​


Установите соответствующие патчи Microsoft для вашей версии Windows:

  • Windows 10 Version 1607 — KB5123099 (build 10.0.14393.9512)
  • Windows 10 Version 1809 / Windows Server 2019 — KB5122876 (build 10.0.17763.9245)
  • Windows 10 Version 21H2 — KB5122878 (build 10.0.19044.7725)
  • Windows 10 Version 22H2 / Windows Server 2022 — KB5122878 (build 10.0.19045.7725) и KB5122882 (build 10.0.20348.5622)
  • Windows Server 2025 — KB5122871 (build 10.0.26100.33438)
  • Windows 11 Version 23H2 — KB5122880 (build 10.0.22631.7582)
  • Windows 11 Version 24H2 — KB5124008 (build 10.0.26100.9445)
  • Windows 11 Version 25H2 — KB5124008 (build 10.0.26200.9445)
  • Windows 11 Version 26H1 — KB5124012 (build 10.0.28000.2954)

После установки патча требуется перезагрузка системы.

Временные меры защиты​


До установки патчей можно применить следующие временные меры:

  • Ограничить сетевой доступ к Windows HTTP Print Provider, заблокировав соответствующие порты и endpoint'ы на уровне файрвола
  • Отключить службу Windows HTTP Print Provider, если она не требуется для рабочих процессов
  • Разделить сеть: изолировать хосты с уязвимыми версиями от сегментов с критичными данными
  • Мониторинг сетевых запросов к провайдеру печати на предмет аномального трафика

Как проверить устранение уязвимости​


После установки патча выполните:

Код:
Get-HotFix | Where-Object {$_.HotFixID -eq '5123099'}

Замените номер KB на соответствующий вашей версии. Убедитесь, что build number системы соответствует фикс-билду из таблицы исправлений.

Проверьте, что служба Windows HTTP Print Provider работает штатно после перезагрузки и что сетевые запросы к endpoint'ам провайдера обрабатываются без ошибок.

Вывод​


CVE-2026-69769 представляет критический риск для всех систем с установленным Windows HTTP Print Provider и уязвимыми версиями ОС. Удалённый атакующий может получить выполнение кода без авторизации, что ведёт к полному компрометации системы.

Обновление до соответствующих фикс-билдов является единственным надёжным способом устранения уязвимости. До применения патчей рекомендуется ограничить сетевой доступ к провайдеру печати и усилить мониторинг активности процесса.

Официальные источники​


  1. NVD — CVE-2026-69769
  2. Microsoft Security Response Center — CVE-2026-69769
  3. FIRST EPSS — CVE-2026-69769

История обновлений статьи​


  • 23.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ