CVE-2026-69829 в Windows 10/11: критический RCE в Windows Shell, уязвимые версии и защита

CVE: CVE-2026-69829
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,05%; процентиль 62,36%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft выпустила исправления для критической уязвимости CVE-2026-69829, позволяющей удаленному атакующему выполнить код в Windows Shell без аутентификации. Статья разбирает механику переполнения буфера, затронутые версии Windows 10/11 и порядок применения патчей.

Основные характеристики​


Уязвимость позволяет злоумышленнику из локальной сети удаленно выполнить произвольный код в системе жертвы, не имея учетных данных и не требуя взаимодействия пользователя. Риск классифицируется как критический из-за высокой сложности последствий и простоты эксплуатации.

  • Тип ошибки: CWE-122 (Heap-based buffer overflow) — переполнение буфера в куче памяти.
  • CVSS: 9.8 (CRITICAL) — вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • Условия атаки: удаленный доступ, низкая сложность, отсутствие аутентификации, отсутствие взаимодействия пользователя.
  • Факт эксплуатации: в каталоге CISA KEV не подтверждена, статус NVD — Awaiting Analysis.
  • EPSS: 1,05% (процентиль 62,36%) — вероятность эксплуатации в ближайшие 30 дней.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Список включает как клиентские, так и серверные редакции, включая варианты с установкой Server Core.

  • Windows 10: версии 1607, 1809, 21H2, 22H2 (x64, 32-bit, ARM64).
  • Windows 11: версии 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
  • Windows Server: 2012, 2012 R2, 2016, 2019, 2022, 2025 (включая Server Core).

Полный перечень продуктов и идентификаторов доступен в официальном бюллетене Microsoft Security Response Center.

Причина уязвимости​


Причина уязвимости заключается в переполнении буфера в куче памяти (heap-based buffer overflow) в компоненте Windows Shell. Компонент некорректно обрабатывает данные, получаемые из сети, что приводит к записи за пределы выделенной области памяти.

Эта ошибка нарушает целостность памяти и позволяет атакующему изменить выполнение программы, подставив вредоносный код. Точные функции и параметры, вызывающие переполнение, в открытых источниках не раскрыты.

Как работает атака​


Атака реализуется через сетевое взаимодействие с уязвимым компонентом Windows Shell. Атакующий из локальной сети отправляет специально сформированный запрос к произвольным конечным точкам (endpoints) системы.

При обработке этого запроса компонент Windows Shell записывает данные в кучу памяти без должной проверки границ буфера. Переполнение позволяет атакующему перезаписать критические структуры памяти, что приводит к удаленному выполнению кода (RCE) в контексте процесса, обрабатывающего запрос.

Вектор атаки не требует аутентификации и взаимодействия пользователя, что делает эксплуатацию возможной для любого субъекта, имеющего сетевой доступ к целевой системе.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Сетевой доступ: возможность устанавливать соединение с целевой системой из локальной сети.
  • Отсутствие аутентификации: уязвимость эксплуатируется без учетных данных.
  • Отсутствие взаимодействия пользователя: атака не требует действий со стороны жертвы (открытия файла, перехода по ссылке).

Возможный сценарий атаки​


Типичный сценарий атаки начинается с того, что злоумышленник получает доступ к локальной сети жертвы (например, через фишинг или компрометацию одного из узлов).

Затем атакующий сканирует сеть, чтобы идентифицировать системы, где открыты уязвимые конечные точки Windows Shell. После этого он отправляет вредоносный сетевой пакет, содержащий данные, вызывающие переполнение буфера.

При обработке пакета компонент Windows Shell выполняет вредоносный код, что приводит к удаленному выполнению произвольных команд в системе жертвы. Атакующий может установить бэкдор, украсть данные или использовать систему для атак на другие узлы сети.

Есть ли публичный эксплойт​


На момент публикации статьи в каталоге CISA KEV CVE-2026-69829 не числится. Статус в NVD — Awaiting Analysis, что означает, что уязвимость еще не прошла полный анализ.

Открытые PoC или подтвержденные случаи эксплуатации в реальных атаках в доступных официальных источниках не указаны. Отсутствие сведений не гарантирует отсутствие эксплойта, но указывает на то, что публичная эксплуатация пока не задокументирована.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-69829 в открытых источниках не опубликованы. Для обнаружения атаки рекомендуется использовать общие неспецифичные точки контроля:

  • Аномальные сетевые соединения: входящие соединения на нестандартные порты или к процессам, не ожидающим сетевого трафика.
  • Создание новых процессов: запуск интерпретаторов команд (cmd.exe, powershell.exe) из процессов, связанных с Windows Shell.
  • Изменения в реестре и файловой системе: добавление элементов автозагрузки или создание подозрительных файлов в системных каталогах.

Как обнаружить атаку​


Для обнаружения эксплуатации уязвимости рекомендуется настроить мониторинг сетевого трафика и событий безопасности в Windows.

  • Сетевой мониторинг: отслеживание входящих соединений на порты, используемые Windows Shell, и анализ аномальных объемов данных.
  • Журналы безопасности: проверка событий создания процессов (Event ID 4688) и аномальных изменений в реестре.
  • Антивирусное ПО: использование актуальных сигнатур для обнаружения известных вредоносных программ, эксплуатирующих уязвимости Windows Shell.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений используйте следующие команды:

  • winver — отображает основную версию Windows.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — показывает детальную информацию о версии и сборке.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — выводит список последних установленных обновлений.

Сравните номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в бюллетене Microsoft, чтобы определить, установлена ли защита.

Исправление​


Единственным надежным способом устранения уязвимости является установка официальных обновлений от Microsoft. Все обновления требуют перезагрузки системы.

  • Windows 10 1809: KB5122876 (сборка 10.0.17763.9245).
  • Windows 10 21H2: KB5122878 (сборки 10.0.19044.7725, 10.0.19045.7725).
  • Windows 10 22H2: KB5122880 (сборка 10.0.22631.7582).
  • Windows 11 23H2: KB5124008 (сборка 10.0.26100.9445).
  • Windows 11 24H2: KB5122871 (сборка 10.0.26100.33438).
  • Windows 11 25H2: KB5124008 (сборка 10.0.26200.9445).
  • Windows 11 26H1: KB5124012 (сборка 10.0.28000.2954).

Полный список обновлений для всех версий доступен в официальном каталоге обновлений Microsoft.

Временные меры защиты​


До установки обновлений рекомендуется ограничить сетевой доступ к уязвимым конечным точкам Windows Shell. Если возможно, изолируйте критические системы от локальной сети или ограничьте входящий трафик на уровне межсетевого экрана.

  • Сетевая сегментация: разделение сети на зоны с ограничением межзонного трафика.
  • Политики брандмауэра: блокировка входящих соединений на порты, используемые Windows Shell, если это не нарушает бизнес-процессы.
  • Мониторинг: усиленный контроль за сетевым трафиком и событиями безопасности в период до установки патчей.

Как проверить устранение уязвимости​


После установки обновлений убедитесь, что система работает корректно и уязвимость устранена.

  • Проверка сборки: выполните Get-ComputerInfo | Select-Object OsBuildNumber и сравните результат с номером исправленной сборки из бюллетена.
  • Проверка обновлений: используйте Get-HotFix для подтверждения установки конкретного KB-артикула.
  • Функциональное тестирование: убедитесь, что основные функции Windows Shell работают без сбоев после перезагрузки.

Вывод​


CVE-2026-69829 представляет собой критический риск для всех версий Windows 10, 11 и Server, указанных в бюллетене. Уязвимость позволяет удаленному атакующему выполнить код без аутентификации, что делает ее особенно опасной для корпоративных сетей.

Не откладывайте установку обновлений. Если немедленная установка невозможна, применяйте временные меры по ограничению сетевого доступа и усиленному мониторингу. Регулярно проверяйте статус уязвимости в официальных источниках Microsoft для получения актуальной информации.

Официальные источники​


  1. NVD — CVE-2026-69829
  2. Microsoft Security Response Center — CVE-2026-69829
  3. FIRST EPSS — CVE-2026-69829

История обновлений статьи​


  • 10.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ