CVE-2026-69769 в Windows 10/11: удалённое выполнение кода через HTTP Print Provider и патчи

CVE: CVE-2026-69769
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,42%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Windows HTTP Print Provider обнаружено heap-based buffer overflow, позволяющее неавторизованному атакующему выполнять код по сети. Проблема затрагивает широкие диапазоны версий Windows 10/11 и серверные платформы Microsoft. Эксплуатация возможна из внутренней сети без необходимости авторизации на целевой системе.

Основные характеристики​


Риск связан с удалённым выполнением кода через сетевой компонент печати, работающий в контексте HTTP Print Provider. Проблема критична для систем, где этот сервис доступен из доверенной или недоверенной внутренней сети.

  • Тип ошибки: heap-based buffer overflow (CWE-122)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — оценка 9.8 CRITICAL
  • Вектор атаки: удалённый, без авторизации, без взаимодействия пользователя
  • Факт эксплуатации: в источниках не подтверждено наличие публичного эксплойта или подтверждённой эксплуатации в реальных инцидентах
  • EPSS: 0.974% (процентиль 60.42%)
  • Платформы: Windows 10/11, Windows Server 2012–2025

Какие продукты и версии затронуты​


Список затронутых версий Windows 10/11 и серверных систем:

  • Windows 10 Version 1607 (x86/x64) — до 10.0.14393.9512
  • Windows 10 Version 1809 (x86/x64) — до 10.0.17763.9245
  • Windows 10 Version 21H2 (x86/x64/ARM64) — до 10.0.19044.7725
  • Windows 10 Version 22H2 (x86/x64/ARM64) — до 10.0.19045.7725
  • Windows 11 Version 23H2 (x64/ARM64) — до 10.0.22631.7582
  • Windows 11 Version 24H2 (x64/ARM64) — до 10.0.26100.9445
  • Windows 11 Version 25H2 (x64/ARM64) — до 10.0.26200.9445
  • Windows 11 Version 26H1 (x64/ARM64) — до 10.0.28000.2954
  • Windows Server 2012 и R2 — без ограничений по версиям в CPE
  • Windows Server 2016 — до 10.0.14393.9512
  • Windows Server 2019 — до 10.0.17763.9245
  • Windows Server 2022 — до 10.0.20348.5622
  • Windows Server 2025 — до 10.0.26100.33438

Причина уязвимости​


Уязвимость обусловлена heap-based buffer overflow в компоненте Windows HTTP Print Provider.

Компонент обрабатывает сетевые запросы, связанные с печатью через HTTP-интерфейс. При обработке определённых входных данных происходит выход за границы выделенного буфера на куче (heap). Это приводит к записи данных за пределы легитимной области памяти, что позволяет нарушить целостность соседних структур.

Источники не раскрывают конкретный размер буфера, точные поля запроса или механизм переполнения. Описание ограничивается указанием типа ошибки и компонента.

Как работает атака​


Атакующий направляет сетевой запрос к HTTP Print Provider на целевой системе.

Запрос обрабатывается компонентом, который содержит уязвимый код обработки данных. При обработке определённых значений происходит переполнение буфера в области heap памяти. Это позволяет записать произвольные данные в соседние участки памяти.

После нарушения целостности памяти атакующий может направить выполнение кода на произвольный адрес или изменить управление потоком выполнения. Результатом является удалённое выполнение кода в контексте процесса, работающего с HTTP Print Provider.

Источники не указывают конкретные параметры запроса, размеры пакетов или точную последовательность операций для достижения переполнения.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Целевая система находится в внутренней сети или доверенном сегменте сети
  • HTTP Print Provider доступен по сетевому интерфейсу
  • Атакующий может направить HTTP-запрос к компоненту
  • Система не обновлена до исправленных версий, указанных в списке затронутых продуктов
  • Не требуется локальная авторизация на целевой системе
  • Не требуется взаимодействие пользователя с системой

Возможный сценарий атаки​


Атакующий получает доступ к внутренней сети организации.

Он определяет хосты с установленными версиями Windows 10/11 или серверными системами, где HTTP Print Provider активен и доступен по сети. Атакующий направляет специально сформированный HTTP-запрос к соответствующему эндпоинту компонента.

Запрос обрабатывается уязвимым кодом в Windows HTTP Print Provider. Происходит переполнение буфера в области heap памяти, что приводит к нарушению целостности соседних структур. Атакующий получает возможность выполнения произвольного кода на целевой системе.

Источники не раскрывают конкретные адреса эндпоинтов, размеры запросов или параметры для достижения переполнения.

Есть ли публичный эксплойт​


В предоставленных источниках не подтверждено наличие публичного эксплойта или технического описания механизма эксплуатации.

Отсутствие сведений в официальных источниках Microsoft и NVD не означает отсутствие эксплойта. Данные источники ограничиваются описанием уязвимости, затронутыми версиями и патчами.

Для проверки актуального статуса публичных эксплойтов рекомендуется мониторинг специализированных баз данных и форумов по безопасности.

Признаки эксплуатации​


Специфичные индикаторы компрометации для этой уязвимости в источниках не раскрыты.

Неспецифичные точки контроля:

  • Аномальная активность процесса HTTP Print Provider (svcprint.exe или аналогичного)
  • Необычные сетевые соединения из процессов печати
  • Внезапное увеличение нагрузки на CPU и память при обработке сетевых запросов
  • Появление новых процессов, запущенных из контекста системных сервисов
  • Аномальные записи в журнале событий Windows по компонентам печати

Как обнаружить атаку​


Для обнаружения атаки рекомендуется мониторинг:

  • Сетевой трафик к портам HTTP Print Provider
  • Активность процесса, связанного с компонентом печати
  • Журналы событий Windows (Event Log) по категориям системных сервисов и печати
  • Аномальные изменения в памяти процессов, работающих с сетевыми запросами
  • Внезапное увеличение количества сетевых соединений из внутренних хостов

Источники не указывают конкретные номера событий или параметры для детектирования.

Как проверить свою версию​


Команды для проверки версии Windows:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команда winver выводит версию операционной системы.

Команда Get-ComputerInfo позволяет получить подробную информацию о версии Windows и номере сборки.

Команда Get-HotFix показывает установленные обновления, что помогает определить наличие критических патчей.

Исправление​


Исправление доступно через установку соответствующих обновлений Microsoft:

  • KB5123099 — исправляет Windows 10 Version 1607 (build 10.0.14393.9512)
  • KB5122876 — исправляет Windows 10 Version 1809 (build 10.0.17763.9245)
  • KB5122878 — исправляет Windows 10 Version 21H2 (build 10.0.19044.7725) и Windows 10 Version 22H2 (build 10.0.19045.7725)
  • KB5122880 — исправляет Windows 11 Version 23H2 (build 10.0.22631.7582)
  • KB5122871 — исправляет Windows Server 2025 (build 10.0.26100.33438)
  • KB5124008 — исправляет Windows 11 Version 25H2 (build 10.0.26200.9445) и Windows Server 2025
  • KB5124012 — исправляет Windows 11 Version 26H1 (build 10.0.28000.2954)
  • KB5123065 — исправляет Windows Server 2012 и R2 (build 6.2.9200.26349)
  • KB5123066 — исправляет дополнительные серверные версии

После установки обновлений требуется перезагрузка системы.

Временные меры защиты​


При невозможности немедленного обновления:

  • Ограничить сетевой доступ к HTTP Print Provider
  • Отключить сервис Windows HTTP Print Provider, если он не используется
  • Разделить сеть на сегменты, чтобы ограничить доступ к критическим хостам
  • Мониторинг сетевых соединений и активности процессов печати
  • Использование файрвола для фильтрации трафика к портам компонента печати

Источники не указывают конкретные параметры конфигурации или альтернативные способы отключения сервиса.

Как проверить устранение уязвимости​


Для проверки исправления:

Код:
winver

Проверить, что версия сборки соответствует или превышает указанную в списке патчей.

Код:
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5123099" -or $_.HotFixID -eq "KB5122876" }

Проверить наличие установленных обновлений.

После перезагрузки системы проверить статус сервиса Windows HTTP Print Provider и убедиться, что он работает с исправленной версией.

Вывод​


CVE-2026-69769 представляет критический риск для систем Windows 10/11 и серверных платформ Microsoft. Уязвимость позволяет удалённое выполнение кода без авторизации из внутренней сети.

Основной способ защиты — установка соответствующих обновлений Microsoft. При невозможности немедленного обновления рекомендуется ограничить сетевой доступ к компоненту HTTP Print Provider и обеспечить мониторинг активности системных сервисов.

Официальные источники​


  1. NVD — CVE-2026-69769
  2. Microsoft Security Response Center — CVE-2026-69769
  3. FIRST EPSS — CVE-2026-69769

История обновлений статьи​


  • 23.09.2026 — Опубликована первая версия материала.
  • 25.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ