CVE: CVE-2026-69824
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 60,66%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Компонент Microsoft Standard XPS в системах Windows 10, Windows 11 и Windows Server содержит уязвимость, позволяющую выполнить произвольный код из внутренней сети. Ошибка связана с целочисленным подтеканием (integer underflow) при обработке сетевых данных.
Атака возможна без аутентификации и взаимодействия пользователя. Microsoft выпустила исправления в сентябре 2026 года; их установка требуется для всех затронутых версий.
Основные характеристики
Уязвимость позволяет злоумышленнику из локальной сети выполнить произвольный код на целевой системе через сетевой вызов к компоненту Microsoft Standard XPS. Риск оценивается как критический из-за отсутствия требований к аутентификации и пользовательскому взаимодействию.
- Классификация: CWE-122 (Heap-based Buffer Overflow) и CWE-191 (Integer Underflow). Ошибка возникает при некорректном вычислении размера буфера или индекса.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий балл отражает простоту атаки и полный компрометацию системы.
- Условия атаки: Атакующий должен находиться в той же сети (in-network attacker) и иметь возможность вызывать произвольные эндпоинты.
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации на момент публикации нет.
- EPSS: 0,996% (процентиль 60,66%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows, включая клиентские и серверные ОС. Компонент Microsoft Standard XPS присутствует в перечисленных ниже системах.
- Windows 10: Версии 1607, 1809, 21H2, 22H2 (для x64, ARM64 и 32-bit систем).
- Windows 11: Версии 23H2, 24H2, 25H2, 26H1 (для x64 и ARM64 систем).
- Windows Server: Версии 2012, 2012 R2, 2016, 2019, 2022, 2025 (включая Server Core installation).
Все перечисленные продукты требуют установки соответствующих обновлений безопасности, выпущенных в сентябре 2026 года.
Причина уязвимости
Причина уязвимости кроется в логической ошибке обработки целочисленных значений в компоненте Microsoft Standard XPS. Конкретно, происходит целочисленное подтекание (integer underflow), которое приводит к переполнению буфера в куче (heap-based buffer overflow).
При обработке входных данных, полученных из сети, компонент некорректно вычисляет размер выделяемой памяти или смещение указателя. В результате, запись данных выходит за пределы выделенного блока памяти, что позволяет злоумышленнику перезаписать критические структуры данных и изменить поток выполнения программы.
Как работает атака
Атака реализуется через сетевой вызов к уязвимому эндпоинту Microsoft Standard XPS. Злоумышленник, находящийся в локальной сети, отправляет специально сформированный запрос, содержащий данные, вызывающие целочисленное подтекание.
Компонент обрабатывает эти данные и выделяет память некорректного размера. Последующая запись данных приводит к повреждению памяти и выполнению произвольного кода в контексте процесса, обрабатывающего запрос. Поскольку аутентификация не требуется, а пользовательское взаимодействие отсутствует, атака может быть автоматизирована и масштабирована на множество целей в сети.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости злоумышленнику необходимо выполнить следующие условия:
- Доступ к сети: Атакующий должен находиться в той же сети, что и целевая система (in-network attacker).
- Доступ к эндпоинту: Злоумышленник должен иметь возможность вызывать произвольные сетевые эндпоинты, обслуживаемые компонентом Microsoft Standard XPS.
- Отсутствие аутентификации: Уязвимость позволяет атаковать систему без предварительной аутентификации (PR:N).
- Отсутствие взаимодействия: Пользовательское взаимодействие не требуется (UI:N), что позволяет атаковать системы в фоновом режиме.
Возможный сценарий атаки
Типичный сценарий атаки начинается с того, что злоумышленник получает доступ к внутренней сети жертвы, например, через фишинг или компрометацию одного из узлов.
Далее он сканирует сеть, чтобы идентифицировать хосты, где активен компонент Microsoft Standard XPS.
После идентификации целей атакующий отправляет на них специально сформированные сетевые запросы. Эти запросы содержат данные, которые вызывают целочисленное подтекание в компоненте.
В результате происходит переполнение буфера и выполнение вредоносного кода. Злоумышленник получает контроль над системой, может установить бэкдор, украсть данные или использовать хост для атак на другие узлы сети.
Есть ли публичный эксплойт
На момент публикации сведений о CVE-2026-69824 в каталоге CISA KEV нет подтверждений активной эксплуатации в дикой природе. Однако наличие публичного описания уязвимости и критический уровень опасности (CVSS 9.8) делают вероятным появление эксплойтов в ближайшем будущем.
Отсутствие сведений об эксплуатации не означает, что эксплойт не существует. Злоумышленники могут использовать уязвимость в целевых атаках, не публикуя свои методы. Администраторам следует относиться к этой уязвимости как к активно эксплуатируемой, даже если официальных подтверждений пока нет.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для CVE-2026-69824 в открытых источниках не опубликовано. Однако можно использовать общие признаки атаки на компонент Microsoft Standard XPS:
- Аномальные сетевые соединения: Необычные исходящие соединения с хостов, где установлен Microsoft Standard XPS, особенно на нестандартные порты.
- Создание новых процессов: Запуск процессов, не характерных для нормальной работы системы, в контексте сервисов, связанных с XPS.
- Изменение конфигурации: Внезапные изменения в настройках безопасности или создании новых учетных записей.
Эти признаки неспецифичны и могут быть вызваны другими причинами, но требуют расследования в контексте этой уязвимости.
Как обнаружить атаку
Для обнаружения атаки на CVE-2026-69824 рекомендуется использовать следующие методы:
- Мониторинг сетевых журналов: Анализ логов файрвола и сетевых шлюзов на предмет аномальных запросов к эндпоинтам Microsoft Standard XPS.
- Системные журналы Windows: Проверка Event Viewer на наличие ошибок или предупреждений, связанных с компонентом XPS или процессами, его использующими.
- Антивирусное сканирование: Регулярное сканирование систем с помощью актуальных антивирусных решений, которые могут обнаруживать известные вредоносные программы, использующие эту уязвимость.
- SIEM-системы: Настройка правил корреляции событий, связанных с аномальной активностью в компонентах Microsoft Standard XPS.
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте следующие команды в PowerShell:
Код:
winver
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команда
winver показывает базовую информацию о версии Windows. Get-ComputerInfo предоставляет более детальные сведения, включая номер сборки. Get-HotFix выводит список установленных обновлений, что позволяет проверить, установлены ли исправления для CVE-2026-69824.Исправление
Единственным надежным способом устранения уязвимости является установка обновлений безопасности, выпущенных Microsoft в сентябре 2026 года. Для каждой версии Windows существует соответствующий пакет обновления:
- Windows 10 Version 1809: KB5122876 (сборка 10.0.17763.9245).
- Windows Server 2019: KB5122882 (сборка 10.0.20348.5622).
- Windows 10 Version 21H2: KB5122878 (сборка 10.0.19044.7725 / 10.0.19045.7725).
- Windows 11 Version 23H2: KB5122880 (сборка 10.0.22631.7582).
- Windows 11 Version 24H2: KB5124008 (сборка 10.0.26100.9445).
- Windows 11 Version 25H2: KB5124008 (сборка 10.0.26200.9445).
- Windows 11 Version 26H1: KB5124012 (сборка 10.0.28000.2954).
- Windows Server 2022: KB5122882 (сборка 10.0.20348.5622).
- Windows Server 2025: KB5124012 (сборка 10.0.28000.2954).
Для более старых версий (Windows 10 1607, Windows Server 2012/2012 R2/2016) также доступны соответствующие обновления (KB5123099, KB5123065, KB5123066). Все обновления требуют перезагрузки системы.
Временные меры защиты
Пока обновления не установлены, можно принять следующие временные меры для снижения риска:
- Ограничение сетевого доступа: Ограничьте доступ к эндпоинтам Microsoft Standard XPS из внешних сетей. Разрешите доступ только из доверенных внутренних сегментов.
- Изоляция критических систем: Если возможно, изолируйте системы, где Microsoft Standard XPS не является критичным для бизнес-процессов.
- Усиление мониторинга: Увеличьте частоту сканирования систем и мониторинга сетевой активности для раннего обнаружения аномалий.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.
Как проверить устранение уязвимости
После установки обновлений необходимо убедиться, что они корректно применены. Используйте следующие шаги:
- Проверьте номер сборки системы с помощью команды
Get-ComputerInfo | Select-Object OsBuildNumber. Убедитесь, что номер сборки соответствует указанному в описании обновления.
- Проверьте список установленных обновлений с помощью
Get-HotFix. Убедитесь, что соответствующий KB-номер присутствует в списке.
- Перезагрузите систему, если это требуется, и убедитесь, что все сервисы работают корректно.
- Проведите повторное сканирование системы с помощью антивирусного решения или инструмента проверки уязвимостей, чтобы убедиться в отсутствии известных уязвимостей.
Вывод
CVE-2026-69824 представляет собой критическую угрозу для всех версий Windows, где установлен компонент Microsoft Standard XPS. Уязвимость позволяет злоумышленнику из внутренней сети выполнить произвольный код без аутентификации и взаимодействия пользователя.
Администраторам необходимо срочно установить соответствующие обновления безопасности, выпущенные в сентябре 2026 года. До установки обновлений рекомендуется ограничить сетевой доступ к уязвимым компонентам и усилить мониторинг систем.
Промедление с обновлением может привести к компрометации критически важных систем и утечке данных.
Официальные источники
- NVD — CVE-2026-69824
- Microsoft Security Response Center — CVE-2026-69824
- FIRST EPSS — CVE-2026-69824
История обновлений статьи
- 12.09.2026 — Опубликована первая версия материала.
