CVE: CVE-2026-69769
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,42%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Windows HTTP Print Provider обнаружено heap-based buffer overflow, позволяющее неавторизованному атакующему выполнять код по сети. Проблема затрагивает широкие диапазоны версий Windows 10/11 и серверные платформы Microsoft. Эксплуатация возможна из внутренней сети без необходимости авторизации на целевой системе.
Основные характеристики
Риск связан с удалённым выполнением кода через сетевой компонент печати, работающий в контексте HTTP Print Provider. Проблема критична для систем, где этот сервис доступен из доверенной или недоверенной внутренней сети.
- Тип ошибки: heap-based buffer overflow (CWE-122)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— оценка 9.8 CRITICAL
- Вектор атаки: удалённый, без авторизации, без взаимодействия пользователя
- Факт эксплуатации: в источниках не подтверждено наличие публичного эксплойта или подтверждённой эксплуатации в реальных инцидентах
- EPSS: 0.974% (процентиль 60.42%)
- Платформы: Windows 10/11, Windows Server 2012–2025
Какие продукты и версии затронуты
Список затронутых версий Windows 10/11 и серверных систем:
- Windows 10 Version 1607 (x86/x64) — до 10.0.14393.9512
- Windows 10 Version 1809 (x86/x64) — до 10.0.17763.9245
- Windows 10 Version 21H2 (x86/x64/ARM64) — до 10.0.19044.7725
- Windows 10 Version 22H2 (x86/x64/ARM64) — до 10.0.19045.7725
- Windows 11 Version 23H2 (x64/ARM64) — до 10.0.22631.7582
- Windows 11 Version 24H2 (x64/ARM64) — до 10.0.26100.9445
- Windows 11 Version 25H2 (x64/ARM64) — до 10.0.26200.9445
- Windows 11 Version 26H1 (x64/ARM64) — до 10.0.28000.2954
- Windows Server 2012 и R2 — без ограничений по версиям в CPE
- Windows Server 2016 — до 10.0.14393.9512
- Windows Server 2019 — до 10.0.17763.9245
- Windows Server 2022 — до 10.0.20348.5622
- Windows Server 2025 — до 10.0.26100.33438
Причина уязвимости
Уязвимость обусловлена heap-based buffer overflow в компоненте Windows HTTP Print Provider.
Компонент обрабатывает сетевые запросы, связанные с печатью через HTTP-интерфейс. При обработке определённых входных данных происходит выход за границы выделенного буфера на куче (heap). Это приводит к записи данных за пределы легитимной области памяти, что позволяет нарушить целостность соседних структур.
Источники не раскрывают конкретный размер буфера, точные поля запроса или механизм переполнения. Описание ограничивается указанием типа ошибки и компонента.
Как работает атака
Атакующий направляет сетевой запрос к HTTP Print Provider на целевой системе.
Запрос обрабатывается компонентом, который содержит уязвимый код обработки данных. При обработке определённых значений происходит переполнение буфера в области heap памяти. Это позволяет записать произвольные данные в соседние участки памяти.
После нарушения целостности памяти атакующий может направить выполнение кода на произвольный адрес или изменить управление потоком выполнения. Результатом является удалённое выполнение кода в контексте процесса, работающего с HTTP Print Provider.
Источники не указывают конкретные параметры запроса, размеры пакетов или точную последовательность операций для достижения переполнения.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Целевая система находится в внутренней сети или доверенном сегменте сети
- HTTP Print Provider доступен по сетевому интерфейсу
- Атакующий может направить HTTP-запрос к компоненту
- Система не обновлена до исправленных версий, указанных в списке затронутых продуктов
- Не требуется локальная авторизация на целевой системе
- Не требуется взаимодействие пользователя с системой
Возможный сценарий атаки
Атакующий получает доступ к внутренней сети организации.
Он определяет хосты с установленными версиями Windows 10/11 или серверными системами, где HTTP Print Provider активен и доступен по сети. Атакующий направляет специально сформированный HTTP-запрос к соответствующему эндпоинту компонента.
Запрос обрабатывается уязвимым кодом в Windows HTTP Print Provider. Происходит переполнение буфера в области heap памяти, что приводит к нарушению целостности соседних структур. Атакующий получает возможность выполнения произвольного кода на целевой системе.
Источники не раскрывают конкретные адреса эндпоинтов, размеры запросов или параметры для достижения переполнения.
Есть ли публичный эксплойт
В предоставленных источниках не подтверждено наличие публичного эксплойта или технического описания механизма эксплуатации.
Отсутствие сведений в официальных источниках Microsoft и NVD не означает отсутствие эксплойта. Данные источники ограничиваются описанием уязвимости, затронутыми версиями и патчами.
Для проверки актуального статуса публичных эксплойтов рекомендуется мониторинг специализированных баз данных и форумов по безопасности.
Признаки эксплуатации
Специфичные индикаторы компрометации для этой уязвимости в источниках не раскрыты.
Неспецифичные точки контроля:
- Аномальная активность процесса HTTP Print Provider (svcprint.exe или аналогичного)
- Необычные сетевые соединения из процессов печати
- Внезапное увеличение нагрузки на CPU и память при обработке сетевых запросов
- Появление новых процессов, запущенных из контекста системных сервисов
- Аномальные записи в журнале событий Windows по компонентам печати
Как обнаружить атаку
Для обнаружения атаки рекомендуется мониторинг:
- Сетевой трафик к портам HTTP Print Provider
- Активность процесса, связанного с компонентом печати
- Журналы событий Windows (Event Log) по категориям системных сервисов и печати
- Аномальные изменения в памяти процессов, работающих с сетевыми запросами
- Внезапное увеличение количества сетевых соединений из внутренних хостов
Источники не указывают конкретные номера событий или параметры для детектирования.
Как проверить свою версию
Команды для проверки версии Windows:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команда
winver выводит версию операционной системы.Команда
Get-ComputerInfo позволяет получить подробную информацию о версии Windows и номере сборки.Команда
Get-HotFix показывает установленные обновления, что помогает определить наличие критических патчей.Исправление
Исправление доступно через установку соответствующих обновлений Microsoft:
- KB5123099 — исправляет Windows 10 Version 1607 (build 10.0.14393.9512)
- KB5122876 — исправляет Windows 10 Version 1809 (build 10.0.17763.9245)
- KB5122878 — исправляет Windows 10 Version 21H2 (build 10.0.19044.7725) и Windows 10 Version 22H2 (build 10.0.19045.7725)
- KB5122880 — исправляет Windows 11 Version 23H2 (build 10.0.22631.7582)
- KB5122871 — исправляет Windows Server 2025 (build 10.0.26100.33438)
- KB5124008 — исправляет Windows 11 Version 25H2 (build 10.0.26200.9445) и Windows Server 2025
- KB5124012 — исправляет Windows 11 Version 26H1 (build 10.0.28000.2954)
- KB5123065 — исправляет Windows Server 2012 и R2 (build 6.2.9200.26349)
- KB5123066 — исправляет дополнительные серверные версии
После установки обновлений требуется перезагрузка системы.
Временные меры защиты
При невозможности немедленного обновления:
- Ограничить сетевой доступ к HTTP Print Provider
- Отключить сервис Windows HTTP Print Provider, если он не используется
- Разделить сеть на сегменты, чтобы ограничить доступ к критическим хостам
- Мониторинг сетевых соединений и активности процессов печати
- Использование файрвола для фильтрации трафика к портам компонента печати
Источники не указывают конкретные параметры конфигурации или альтернативные способы отключения сервиса.
Как проверить устранение уязвимости
Для проверки исправления:
Код:
winver
Проверить, что версия сборки соответствует или превышает указанную в списке патчей.
Код:
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5123099" -or $_.HotFixID -eq "KB5122876" }
Проверить наличие установленных обновлений.
После перезагрузки системы проверить статус сервиса Windows HTTP Print Provider и убедиться, что он работает с исправленной версией.
Вывод
CVE-2026-69769 представляет критический риск для систем Windows 10/11 и серверных платформ Microsoft. Уязвимость позволяет удалённое выполнение кода без авторизации из внутренней сети.
Основной способ защиты — установка соответствующих обновлений Microsoft. При невозможности немедленного обновления рекомендуется ограничить сетевой доступ к компоненту HTTP Print Provider и обеспечить мониторинг активности системных сервисов.
Официальные источники
- NVD — CVE-2026-69769
- Microsoft Security Response Center — CVE-2026-69769
- FIRST EPSS — CVE-2026-69769
История обновлений статьи
- 23.09.2026 — Опубликована первая версия материала.
- 25.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
