CVE: CVE-2026-69786
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,79%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft исправила CVE-2026-69786 в сентябрьском обновлении 2026 года. Это heap-based buffer overflow в компоненте Windows Text Shaping, который позволяет неавторизованному атакующему выполнить код по сети.
Уязвимы Windows 10 (1607, 1809, 21H2, 22H2), Windows 11 (23H2, 24H2, 25H2, 26H1) и ряд серверных версий, включая Server Core.
Для запуска атаки пользователь должен открыть специально подготовленный файл. Установленные обновления требуют перезагрузки.
Основные характеристики
Суть риска: обработка специально подготовленного файла текстовым движком Windows может привести к переполнению буфера в куче и выполнению кода атакующего. Пользователю достаточно открыть такой файл, например полученный по почте или из интернета.
Ключевые параметры:
- Тип ошибки: CWE-122 — heap-based buffer overflow (переполнение буфера в куче).
- Компонент: Windows Text Shaping.
- CVSS 3.1: 8.1, HIGH, вектор
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H— сетевой вектор, отсутствие привилегий, высокая сложность эксплуатации.
- Условие запуска: по FAQ MSRC пользователь должен открыть специально подготовленный файл атакующего.
- EPSS: 0,71% (процентиль 51,79%) — расчётная вероятность эксплуатации в течение 30 дней умеренно низкая, но это не гарантия отсутствия атак.
- CISA KEV: в каталоге не значится по доступным данным.
- Исправление: выпущено Microsoft, требуется установка обновлений и перезагрузка.
Какие продукты и версии затронуты
По данным MSRC и NVD уязвимость затрагивает следующие клиентские версии Windows:
- Windows 10 Version 1607 (32-bit, x64) — сборки до 10.0.14393.9512;
- Windows 10 Version 1809 (32-bit, x64) — сборки до 10.0.17763.9245;
- Windows 10 Version 21H2 (32-bit, x64, ARM64) — сборки до 10.0.19044.7725;
- Windows 10 Version 22H2 (32-bit, x64, ARM64) — сборки до 10.0.19045.7725;
- Windows 11 Version 23H2 (x64, ARM64) — сборки до 10.0.22631.7582;
- Windows 11 Version 24H2 (x64, ARM64) — сборки до 10.0.26100.9445;
- Windows 11 Version 25H2 (x64, ARM64) — сборки до 10.0.26200.9445;
- Windows 11 Version 26H1 (x64, ARM64) — сборки до 10.0.28000.2954.
Затронуты и серверные платформы, включая установки Server Core:
- Windows Server 2012 и Windows Server 2012 R2;
- Windows Server 2016 — сборки до 10.0.14393.9512;
- Windows Server 2019 — сборки до 10.0.17763.9245;
- Windows Server 2022 — сборки до 10.0.20348.5622;
- Windows Server 2025 — сборки до 10.0.26100.33438.
Причина уязвимости
Причина — heap-based buffer overflow (CWE-122) в компоненте Windows Text Shaping. Компонент отвечает за формирование (shaping) текста: обработку шрифтовых данных и правил отображения символов при рендеринге.
Точное место в коде и конкретная нарушенная проверка границ буфера в официальных источниках не раскрыты: MSRC и NVD ограничиваются общей формулировкой о переполнении буфера в куче.
Подтверждено лишь то, что обработка специально подготовленных данных может привести к записи за пределами выделенного в куче буфера и, как следствие, к выполнению произвольного кода.
Как работает атака
Подтверждённая источниками механика выглядит так. Атакующий готовит файл, содержимое которого при обработке компонентом Windows Text Shaping вызывает переполнение буфера в куче. Чтобы выполнение кода началось, пользователь должен открыть этот файл — без этого действия атака не запускается.
Вектор атаки по CVSS — сетевой (AV:N): файл может быть доставлен по сети, например как вложение или загрузка. Привилегии не требуются (PR:N), атакующему не нужно быть авторизованным в системе.
Сложность эксплуатации оценивается как высокая (AC:H). Microsoft прямо указывает, что успешная эксплуатация требует глубокого понимания системы и не гарантирована: результат зависит от окружения, конфигурации и наличия дополнительных мер защиты.
Детальная цепочка данных — формат файла, задействованные структуры шрифтовых данных, путь через конкретный API — в официальных источниках не описана. Последствия успешного выполнения кода (права, процесс-контекст) также не уточнены; по вектору CVSS затрагиваются конфиденциальность, целостность и доступность на уровне H.
Условия успешной эксплуатации
Подтверждённые условия эксплуатации:
- уязвимая версия Windows с непропатченным компонентом Windows Text Shaping;
- специально подготовленный атакующим файл, вызывающий переполнение буфера;
- действие пользователя — открытие этого файла на уязвимой системе;
- отсутствие установленных сентябрьских (2026-Sep) обновлений Microsoft.
Дополнительно по оценке Microsoft: эксплуатация имеет высокую сложность, требует глубокого понимания системы и не гарантирована — на результат влияют окружение, конфигурация и дополнительные защитные меры. Аутентификация атакующего не требуется.
Возможный сценарий атаки
Сценарий на основе подтверждённых фактов выглядит следующим образом. Атакующий формирует файл со специально подготовленными текстовыми или шрифтовыми данными и доставляет его жертве по сети — например, как вложение письма или файл для скачивания.
Жертва открывает файл на уязвимой Windows 10 или Windows 11. При обработке содержимого компонентом Windows Text Shaping происходит переполнение буфера в куче, что может привести к выполнению кода атакующего.
Дальнейшие действия после выполнения кода источниками не описаны. Защитный вывод: компрометация пользовательской системы даёт атакующему точку опоры в сети, поэтому скорость установки исправления критична. Это вывод редакции, а не факт из источников.
Есть ли публичный эксплойт
Сведений о публичном PoC-коде, техническом описании готового эксплойта или подтверждённой эксплуатации в реальных атаках в доступном пакете доказательств нет. NVD и MSRC такую информацию не приводят, в каталоге CISA KEV уязвимость не значится.
Отсутствие публичных сведений не означает отсутствия эксплойта: EPSS оценивает вероятность эксплуатации в 0,71% на ближайшие 30 дней, а Microsoft пометила запись как требующую действий от клиентов (Customer Action Required: Yes). Статус следует отслеживать по обновлениям MSRC и NVD.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-69786 в доступных источниках не опубликованы: ни хэшей файлов, ни характерных сетевых маркеров, ни сигнатур процессов.
Поэтому ниже приведены только общие, неспецифичные точки контроля, применимые к любому сценарию «открытие вредоносного файла»:
- журналы антивирусной платформы Windows (Defender) на предмет блокировок и обнаружений при открытии файлов;
- журналы EDR на аномальное поведение процессов, запущенных после открытия документов;
- сетевые журналы на подозрительные исходящие соединения с рабочих станций после открытия файлов из недоверенных источников.
Совпадение с этими точками не подтверждает эксплуатацию именно данной уязвимости.
Как обнаружить атаку
Проверка уязвимости сводится к инвентаризации версий и сборок Windows: уязвимы сборки до порогов, перечисленных в разделе о затронутых продуктах (например, Windows 10 22H2 до 10.0.19045.7725, Windows 11 24H2 до 10.0.26100.9445).
Для централизованного обнаружения непропатченных систем используйте:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— определение версии и номера сборки;
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— проверка установленных обновлений;
- сверку с перечнем KB из раздела «Исправление».
Поскольку специфичных IOC нет, поведенческое обнаружение эксплуатации ограничено общими правилами EDR и антивируса; выделенных сигнатур именно для этой уязвимости источники не предоставляют.
Как проверить свою версию
Проверить версию и сборку Windows можно штатными средствами:
winver— графическое окно с версией и номером сборки;
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— то же в PowerShell;
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— список последних установленных обновлений с датами.
Полученный номер сборки сравните с исправленными значениями из раздела «Исправление». Если сборка ниже соответствующего порога — система уязвима и требует обновления.
Исправление
Microsoft исправила уязвимость в сентябрьском выпуске обновлений безопасности 2026 года (документ 2026-Sep). Все обновления требуют перезагрузки. Для клиентских версий Windows 10/11 применяются следующие исправления:
- KB5123099 — Windows 10 1607 и Windows Server 2016, исправленная сборка 10.0.14393.9512;
- KB5122876 — Windows 10 1809 и Windows Server 2019, исправленная сборка 10.0.17763.9245;
- KB5122878 — Windows 10 21H2 (сборка 10.0.19044.7725) и Windows 10 22H2 (сборка 10.0.19045.7725);
- KB5122880 — Windows 11 23H2, исправленная сборка 10.0.22631.7582;
- KB5124008 — Windows 11 24H2 (сборка 10.0.26100.9445) и Windows 11 25H2 (сборка 10.0.26200.9445);
- KB5124012 — Windows 11 26H1, исправленная сборка 10.0.28000.2954.
Для серверных платформ: KB5123065 (Windows Server 2012, сборка 6.2.9200.26349), KB5123066 (Windows Server 2012 R2, сборка 6.3.9600.23398), KB5122882 (Windows Server 2022, сборка 10.0.20348.5622), KB5122871 (Windows Server 2025, сборка 10.0.26100.33438).
Обновление можно установить через Windows Update или найти вручную в каталоге Microsoft Update Catalog по номеру KB. Для каждого KB в MSRC указаны известные проблемы (Known Issue) — перед массовым развёртыванием ознакомьтесь с примечаниями к релизу на support.microsoft.com/help/<номер KB>. Откладывать установку не стоит: уязвимость допускает удалённое выполнение кода через открытие файла, а срок жизни непропатченных систем прямо увеличивает окно атаки.
Временные меры защиты
Полноценной временной защитой является только установка исправления. Официальные обходные пути (workarounds) в MSRC для этой уязвимости не опубликованы.
Как общие организационные меры снижения риска (не обходные пути и не гарантированная защита) разумно:
- ограничить открытие файлов из недоверенных источников и усилить фильтрацию вложений на почтовом шлюзе;
- обеспечить работу EDR и антивируса с актуальными сигнатурами;
- ограничить права пользователей, чтобы успешное выполнение кода не приводило к административной компрометации.
Эти меры снижают вероятность доставки вредоносного файла, но не устраняют уязвимость.
Как проверить устранение уязвимости
После установки обновления и перезагрузки проверьте результат:
- выполните
winverилиGet-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumberи убедитесь, что сборка не ниже исправленной для вашей версии (например, 10.0.19045.7725 для Windows 10 22H2);
- выполните
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20и убедитесь, что соответствующий KB (например, KB5122878) присутствует в списке;
- для серверов и Server Core сверьте сборку с порогами из раздела «Исправление».
Если сборка ниже порога или KB отсутствует — обновление не применилось, повторите установку через Windows Update или каталог обновлений.
Вывод
CVE-2026-69786 — исправленная Microsoft уязвимость heap-based buffer overflow в Windows Text Shaping, затрагивающая практически весь актуальный парк Windows 10/11 и серверные платформы. Атака требует открытия пользователем специально подготовленного файла, но не требует аутентификации, а её результат — выполнение кода по сети.
Высокая сложность эксплуатации и умеренный показатель EPSS (0,71%) не отменяют приоритетности патча: Microsoft пометила исправление как обязательное к установке клиентом, а период между публикацией уязвимости и массовым применением патчей — типичное время для атак. Проверьте сборки систем, установите соответствующие KB, перезагрузите машины и подтвердите результат повторной проверкой версии.
Официальные источники
- NVD — CVE-2026-69786
- Microsoft Security Response Center — CVE-2026-69786
- FIRST EPSS — CVE-2026-69786
История обновлений статьи
- 05.10.2026 — Опубликована первая версия материала.
