CVE: CVE-2026-69829
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,05%; процентиль 62,70%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Windows Shell обнаружена критическая уязвимость переполнения буфера в куче (CWE-122). Ошибка позволяет атакующему из внутренней сети выполнить произвольный код на целевой системе без предварительной аутентификации и взаимодействия пользователя.
Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и серверных редакций. В статье разобраны механика атаки, точные номера исправленных сборок, команды для проверки актуальности системы и шаги по верификации установки патчей.
Основные характеристики
Уязвимость представляет собой переполнение буфера в куче (heap-based buffer overflow) в компоненте Windows Shell. Атакующий может использовать её для удалённого выполнения кода (RCE) из внутренней сети, не имея учётных данных и не требуя действий пользователя.
- Тип ошибки: CWE-122 (Heap-based buffer overflow). Ошибка возникает при обработке данных, превышающих выделенный объём памяти в куче.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает простоту эксплуатации и максимальный ущерб.
- Условия атаки: Атакующий находится в внутренней сети (in-network) и вызывает произвольные конечные точки (arbitrary endpoints). Не требуется аутентификация (PR:N) или взаимодействие пользователя (UI:N).
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации данных не зафиксировано.
- EPSS: 1,05% (сырое значение 0.01054). Процентиль 62,69%. Модель EPSS оценивает вероятность эксплуатации в течение 30 дней как умеренную, что требует приоритетного реагирования.
Какие продукты и версии затронуты
Уязвимость затрагивает множество версий Windows 10, Windows 11 и Windows Server. Для каждой редакции существует минимальный номер сборки, начиная с которого система считается защищённой. Версии ниже указанных порогов уязвимы.
- Windows 10 Version 1607: уязвимы сборки < 10.0.14393.9512 (x86, x64).
- Windows 10 Version 1809: уязвимы сборки < 10.0.17763.9245 (x86, x64).
- Windows 10 Version 21H2: уязвимы сборки < 10.0.19044.7725 (x86, x64, ARM64).
- Windows 10 Version 22H2: уязвимы сборки < 10.0.19045.7725 (x86, x64, ARM64).
- Windows 11 Version 23H2: уязвимы сборки < 10.0.22631.7582 (x64, ARM64).
- Windows 11 Version 24H2: уязвимы сборки < 10.0.26100.9445 (x64, ARM64).
- Windows 11 Version 25H2: уязвимы сборки < 10.0.26200.9445 (x64, ARM64).
- Windows 11 Version 26H1: уязвимы сборки < 10.0.28000.2954 (x64, ARM64).
- Windows Server 2012 / 2012 R2: уязвимы все версии (отсутствие конкретных пороговых сборок в данных, требуется установка последнего патча).
- Windows Server 2016: уязвимы сборки < 10.0.14393.9512 (x64).
- Windows Server 2019: уязвимы сборки < 10.0.17763.9245 (x64).
- Windows Server 2022: уязвимы сборки < 10.0.20348.5622 (x64).
- Windows Server 2025: уязвимы сборки < 10.0.26100.33438 (x64).
Причина уязвимости
Причина уязвимости кроется в некорректной обработке входных данных в компоненте Windows Shell. При обработке определённых сетевых запросов или вызовов конечных точек (endpoints) функция, работающая с памятью кучи, не проверяет длину входящего буфера перед записью. Это приводит к переполнению выделенного блока памяти (heap-based buffer overflow).
Компонент Windows Shell отвечает за взаимодействие с пользователем и обработку файловых операций, но в данном случае уязвимость затрагивает сетевой аспект его работы. Нарушение границы доверия происходит на этапе валидации данных, поступающих из сети. Отсутствие строгих проверок размера данных позволяет атакующему записать произвольные байты за пределы выделенного буфера, что может привести к перезаписи указателей на функции или данных, управляющих выполнением кода.
Как работает атака
Атака реализуется через сетевой канал. Атакующий, находящийся в той же внутренней сети, что и жертва, отправляет специально сформированный запрос к уязвимому компоненту Windows Shell. Вектор CVSS указывает на сетевой доступ (AV:N) и низкую сложность (AC:L).
Механика включает следующие этапы:
- Инициация: Атакующий вызывает произвольные конечные точки (arbitrary endpoints) на целевой системе. Это может быть реализовано через сетевые протоколы, которые обрабатываются Shell-компонентом.
- Переполнение: Входящие данные превышают размер буфера в куче. Из-за отсутствия проверки границ происходит запись данных в соседние области памяти.
- Управление потоком: Атакующий использует переполнение для перезаписи критических структур данных (например, указателей на функции или таблиц виртуальных функций). Это позволяет перенаправить поток выполнения программы.
- Выполнение кода: После перенаправления потока система выполняет вредоносный код, предоставленный атакующим. Поскольку аутентификация не требуется (PR:N), атакующий может получить контроль над системой с привилегиями текущего процесса.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Сетевое положение: Атакующий должен находиться в внутренней сети (in-network) с доступом к целевой системе. Внешний доступ через интернет не требуется, но и не исключается, если система доступна извне.
- Отсутствие аутентификации: У атакующего не должно быть учётных данных. Уязвимость позволяет обойти проверку подлинности (PR:N).
- Отсутствие взаимодействия пользователя: Эксплуатация не требует действий со стороны пользователя (UI:N). Атака может быть проведена автоматически.
- Доступ к конечным точкам: Атакующий должен иметь возможность вызывать определённые сетевые конечные точки, обрабатываемые уязвимым компонентом Windows Shell.
Возможный сценарий атаки
Типичный сценарий атаки выглядит следующим образом. Атакующий, получивший доступ к внутренней сети (например, через фишинг или компрометацию одного из узлов), сканирует сеть в поисках уязвимых хостов. Обнаружив систему с уязвимой версией Windows Shell, атакующий отправляет сформированный сетевой пакет, содержащий данные, вызывающие переполнение буфера в куче.
После успешного переполнения атакующий получает возможность выполнить произвольный код. В результате он может установить бэкдор, украсть данные или использовать систему для атаки на другие узлы сети. Поскольку аутентификация не требуется, атакующий может автоматизировать процесс атаки на множество хостов одновременно.
Есть ли публичный эксплойт
На момент публикации данных в каталоге CISA KEV подтверждений активной эксплуатации уязвимости в дикой природе не зафиксировано. Однако наличие публичного описания механики атаки и критический уровень CVSS 9.8 делают вероятным появление эксплойтов в открытом доступе. Отсутствие сведений о PoC или подтверждённой эксплуатации не означает, что эксплойт не существует; он может быть в разработке или использоваться в закрытых кампаниях.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для данной уязвимости в официальных источниках не опубликовано. Однако можно использовать общие точки контроля, которые не являются специфичными для CVE-2026-69829, но помогают выявить аномальную активность:
- Аномальные сетевые соединения: Мониторинг исходящих и входящих соединений на предмет подозрительных IP-адресов и портов, используемых для атаки.
- Создание новых процессов: Отслеживание запуска процессов с аномальными параметрами или из нестандартных каталогов.
- Изменение файлов: Контроль целостности системных файлов, особенно связанных с Windows Shell.
- Журналы событий Windows: Анализ журналов безопасности и системных журналов на предмет ошибок или аномальных записей, связанных с обработкой сетевых запросов.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Сетевой мониторинг: Внедрение систем обнаружения вторжений (IDS/IPS) для фильтрации подозрительного трафика, направленного на уязвимые конечные точки.
- Анализ журналов: Регулярный анализ журналов событий Windows, особенно событий, связанных с сетевым доступом и запуском процессов.
- Сканирование уязвимостей: Использование инструментов сканирования для проверки актуальности установленных обновлений и выявления уязвимых систем.
- Мониторинг целостности: Применение инструментов контроля целостности файлов (FIM) для отслеживания изменений в системных компонентах.
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте следующие команды:
- winver — отображает базовую информацию о версии Windows.
- Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — в PowerShell выводит точный номер сборки операционной системы.
- Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — в PowerShell выводит список последних установленных обновлений, что позволяет проверить наличие конкретных KB-номеров.
Сравните полученный номер сборки с пороговыми значениями из раздела «Какие продукты и версии затронуты». Если ваша сборка ниже указанных значений, система уязвима.
Исправление
Единственным надёжным способом устранения уязвимости является установка официальных обновлений от Microsoft. Для каждой версии Windows предусмотрен свой номер обновления (KB) и целевая сборка.
- Windows 10 1607 / Server 2016: установите KB5123099 (сборка 10.0.14393.9512).
- Windows 10 1809 / Server 2019: установите KB5122876 (сборка 10.0.17763.9245).
- Windows 10 21H2: установите KB5122878 (сборка 10.0.19044.7725).
- Windows 10 22H2: установите KB5122878 (сборка 10.0.19045.7725).
- Windows 11 23H2: установите KB5122880 (сборка 10.0.22631.7582).
- Windows 11 24H2: установите KB5124008 (сборка 10.0.26100.9445).
- Windows 11 25H2: установите KB5124008 (сборка 10.0.26200.9445).
- Windows 11 26H1: установите KB5124012 (сборка 10.0.28000.2954).
- Windows Server 2022: установите KB5122882 (сборка 10.0.20348.5622).
- Windows Server 2025: установите KB5122871 (сборка 10.0.26100.33438).
- Windows Server 2012 / 2012 R2: установите KB5123065 (сборка 6.2.9200.26349) или KB5123066 (сборка 6.3.9600.23397).
После установки обновлений требуется перезагрузка системы (restart_required: Yes).
Временные меры защиты
Пока не установлены патчи, можно применить следующие временные меры для снижения риска:
- Изоляция систем: Ограничьте сетевой доступ к уязвимым системам, особенно из внешних сетей. Используйте файрволы для блокировки подозрительного трафика.
- Ограничение прав: Убедитесь, что пользователи и сервисы имеют минимально необходимые привилегии. Это снизит ущерб в случае успешной атаки.
- Мониторинг: Усиленный мониторинг сетевой активности и журналов событий для быстрого обнаружения аномалий.
- Временная блокировка: Если возможно, временно отключите сервисы или функции, использующие уязвимый компонент Windows Shell, если это не нарушает бизнес-процессы.
Как проверить устранение уязвимости
После установки обновлений необходимо убедиться, что система защищена. Выполните следующие шаги:
- Проверка версии: Используйте команду
Get-ComputerInfo | Select-Object OsBuildNumberв PowerShell. Убедитесь, что номер сборки соответствует или превышает целевое значение для вашей версии Windows.
- Проверка обновлений: Выполните
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'}(замените номер KB на соответствующий вашей версии). Если обновление установлено, команда вернёт запись с датой установки.
- Сканирование: Проведите повторное сканирование системы инструментами проверки уязвимостей, чтобы убедиться в отсутствии CVE-2026-69829.
- Тестирование: Если возможно, проведите функциональное тестирование, чтобы убедиться, что обновление не нарушило работу критических приложений.
Вывод
CVE-2026-69829 представляет собой критическую угрозу для всех версий Windows 10, 11 и серверных редакций, не обновлённых до указанных сборок. Уязвимость позволяет атакующему из внутренней сети выполнить произвольный код без аутентификации и взаимодействия пользователя.
Приоритетной задачей является установка официальных обновлений от Microsoft. Временные меры, такие как изоляция систем и усиленный мониторинг, могут снизить риск, но не заменяют патч.
Регулярная проверка актуальности обновлений и мониторинг сетевой активности помогут предотвратить успешную эксплуатацию уязвимости.
Официальные источники
- NVD — CVE-2026-69829
- Microsoft Security Response Center — CVE-2026-69829
- FIRST EPSS — CVE-2026-69829
История обновлений статьи
- 10.09.2026 — Опубликована первая версия материала.
- 17.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
