CVE-2026-69829 в Windows 10/11: критическое переполнение буфера в Windows Shell и защита

CVE: CVE-2026-69829
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,69%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft устранила критическую уязвимость CVE-2026-69829 в Windows Shell. Ошибка типа heap-based buffer overflow позволяет удалённому злоумышленнику выполнить код на системе без аутентификации.

Уязвимость имеет максимальный балл CVSS 9.8 и затрагивает все поддерживаемые версии Windows 10 и Windows 11, а также серверные платформы. В статье разобраны причины, механика атаки, условия эксплуатации и практические шаги по защите.

Основные характеристики​


Уязвимость представляет собой переполнение буфера в куче в компоненте Windows Shell. Атакующий, находящийся в сети, может вызвать произвольные конечные точки и добиться выполнения кода с правами текущего пользователя.

  • Тип ошибки: CWE-122 — переполнение буфера в куче.
  • CVSS: 9.8 (критический), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — сетевая атака без аутентификации, полное воздействие на конфиденциальность, целостность и доступность.
  • Условия атаки: доступ к сети, возможность отправки специально сформированных запросов к уязвимому компоненту.
  • Эксплуатация: на момент публикации нет подтверждённых данных о публичном эксплойте или использовании в реальных атаках (CISA KEV не содержит запись).
  • EPSS: 0,974% (процентиль 60,69%) — умеренная вероятность эксплуатации в ближайшие 30 дней по данным FIRST.

Какие продукты и версии затронуты​


Уязвимость затрагивает все поддерживаемые клиентские версии Windows 10 и Windows 11, а также ряд серверных редакций. Для Windows 10/11 в зоне риска находятся:

  • Windows 10 версии 1607 и 1809 (x86, x64);
  • Windows 10 версии 21H2 и 22H2 (x86, x64, ARM64);
  • Windows 11 версии 23H2, 24H2, 25H2, 26H1 (x64, ARM64).

Также уязвимы серверные платформы: Windows Server 2012, 2012 R2, 2016, 2019, 2022, 2025 (включая Server Core). Полный перечень версий и архитектур приведён в бюллетене Microsoft.

Причина уязвимости​


Причина — недостаточная проверка границ при обработке данных в компоненте Windows Shell. Ошибка приводит к записи за пределы выделенной области памяти в куче (heap-based buffer overflow). Точный путь данных до уязвимого компонента в официальных материалах не раскрыт, но известно, что атакующий может инициировать вызов произвольных конечных точек в сети.

Отсутствие корректной валидации длины входных данных позволяет злоумышленнику передать специально сформированный запрос, который вызывает переполнение буфера. Это классическая ошибка, характерная для компонентов, обрабатывающих внешние данные без должного контроля размеров.

Как работает атака​


Механика атаки основана на эксплуатации переполнения кучи в Windows Shell. Атакующий отправляет по сети специально сформированный запрос к уязвимому компоненту. Из-за ошибки в обработке данных происходит запись за границы выделенного буфера, что может привести к повреждению соседних структур в памяти.

Успешная эксплуатация позволяет злоумышленнику выполнить произвольный код в контексте текущего пользователя. Поскольку атака не требует аутентификации и взаимодействия с пользователем, она может быть проведена удалённо с любого узла сети, имеющего доступ к уязвимой системе.

Точные детали пути данных и конкретные триггеры в официальных источниках не раскрыты, поэтому описание ограничивается общей схемой. Для защиты важно понимать, что уязвимость эксплуатируется по сети и не требует предварительного доступа к системе.

Условия успешной эксплуатации​


Для успешной эксплуатации атакующему необходимы следующие условия:

  • Сетевой доступ к уязвимой системе (порт, через который работает Windows Shell, не уточняется в источниках).
  • Возможность отправлять специально сформированные сетевые запросы к компоненту Windows Shell.
  • Отсутствие дополнительных ограничений, таких как межсетевые экраны, блокирующие доступ к уязвимому сервису.

Аутентификация не требуется, как и взаимодействие с пользователем. Это делает уязвимость особенно опасной для систем, доступных из ненадёжных сетей.

Возможный сценарий атаки​


Типичный сценарий атаки выглядит следующим образом: злоумышленник, имеющий сетевой доступ к уязвимой системе, отправляет специально сформированный запрос, который инициирует переполнение буфера в Windows Shell. В результате атакующий получает возможность выполнить произвольный код с правами текущего пользователя.

После этого он может установить вредоносное ПО, похитить данные или использовать систему для дальнейших атак внутри сети. Поскольку атака не требует аутентификации, она может быть автоматизирована и проведена в рамках широкомасштабной кампании.

Есть ли публичный эксплойт​


На момент публикации статьи нет подтверждённых данных о публичном эксплойте для CVE-2026-69829. В каталоге CISA KEV запись отсутствует, что означает отсутствие официального подтверждения использования уязвимости в реальных атаках.

Отсутствие публичного PoC не исключает возможность его существования в закрытых кругах. Техническое описание уязвимости доступно в бюллетене Microsoft, что позволяет исследователям разработать эксплойт. Рекомендуется не полагаться на отсутствие публичных доказательств и незамедлительно установить обновления.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-69829 в официальных источниках не опубликованы. Поэтому для обнаружения возможных атак следует использовать общие точки контроля, которые не являются специфичными для данной уязвимости:

  • Аномальный сетевой трафик, направленный на порты, используемые Windows Shell.
  • Необычные запросы к системным компонентам, обрабатывающим данные из сети.
  • Появление новых процессов или служб, запущенных от имени текущего пользователя.
  • Изменения в реестре или файловой системе, характерные для вредоносной активности.

Эти признаки не являются исчерпывающими и могут указывать на другие угрозы. Для точного анализа необходимо использовать комплексные средства мониторинга и корреляции событий.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации CVE-2026-69829 рекомендуется:

  • Настроить мониторинг сетевого трафика на предмет подозрительных запросов к системным службам Windows.
  • Включить аудит процессов и событий безопасности, чтобы фиксировать аномальную активность.
  • Использовать системы обнаружения вторжений (IDS/IPS) с актуальными сигнатурами.
  • Регулярно анализировать журналы Windows Event Log на предмет ошибок, связанных с переполнением буфера или аварийными завершениями процессов.

Поскольку специфичные сигнатуры отсутствуют, детектирование затруднено. Основной упор следует делать на своевременную установку обновлений и ограничение сетевого доступа к уязвимым системам.

Как проверить свою версию​


Для проверки версии Windows и наличия обновлений используйте следующие команды:

  • winver — отображает окно с информацией о версии и сборке ОС.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит подробные сведения о версии и сборке.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает установленные обновления, отсортированные по дате.

Сравните номер сборки с исправленными версиями, указанными в разделе «Исправление». Если сборка ниже, система уязвима и требует обновления.

Исправление​


Microsoft выпустила обновления для всех затронутых версий. Установите соответствующий пакет обновления для вашей системы:

  • Windows 10 1607 / Server 2016: KB5123099 (сборка 10.0.14393.9512)
  • Windows 10 1809 / Server 2019: KB5122876 (сборка 10.0.17763.9245)
  • Windows 10 21H2: KB5122878 (сборка 10.0.19044.7725)
  • Windows 10 22H2: KB5122878 (сборка 10.0.19045.7725)
  • Windows 11 23H2: KB5122880 (сборка 10.0.22631.7582)
  • Windows 11 24H2: KB5124008 (сборка 10.0.26100.9445)
  • Windows 11 25H2: KB5124008 (сборка 10.0.26200.9445)
  • Windows 11 26H1: KB5124012 (сборка 10.0.28000.2954)
  • Windows Server 2022: KB5122882 (сборка 10.0.20348.5622)
  • Windows Server 2025: KB5122871 (сборка 10.0.26100.33438)
  • Windows Server 2012: KB5123065 (сборка 6.2.9200.26349)
  • Windows Server 2012 R2: KB5123066 (сборка 6.3.9600.23398)

Обновления доступны через Центр обновления Windows, каталог Microsoft Update и серверы WSUS. После установки требуется перезагрузка системы.

Временные меры защиты​


Если установка обновлений невозможна, временно снизить риск можно следующими мерами:

  • Ограничить сетевой доступ к уязвимым системам, особенно из ненадёжных сетей, с помощью межсетевых экранов.
  • Отключить или заблокировать доступ к компонентам Windows Shell, если это допустимо для рабочей среды (требуется тщательное тестирование).
  • Использовать сегментацию сети, чтобы изолировать критически важные системы от потенциальных атакующих.
  • Включить усиленный аудит и мониторинг для раннего обнаружения подозрительной активности.

Эти меры не устраняют уязвимость, но снижают вероятность успешной эксплуатации. После установки обновлений временные ограничения можно снять.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что система использует исправленную сборку:

  • Выполните команду winver или Get-ComputerInfo и убедитесь, что номер сборки соответствует исправленной версии (например, 10.0.19045.7725 для Windows 10 22H2).
  • Используйте Get-HotFix для проверки установки соответствующего KB (например, KB5122878).
  • Убедитесь, что обновление установлено без ошибок и система перезагружена.

Если сборка ниже указанной, обновление не установлено или установлено не полностью. В этом случае повторите установку или обратитесь к документации Microsoft.

Вывод​


CVE-2026-69829 — критическая уязвимость удалённого выполнения кода в Windows Shell, затрагивающая все поддерживаемые версии Windows 10/11 и серверные платформы. Высокий балл CVSS, отсутствие необходимости аутентификации и сетевой вектор атаки делают её привлекательной для злоумышленников. Несмотря на отсутствие подтверждённых случаев эксплуатации, риск остаётся высоким.

Microsoft уже выпустила исправления, поэтому первоочередной мерой является установка обновлений. До установки рекомендуется ограничить сетевой доступ и усилить мониторинг. Своевременное обновление — единственный надёжный способ устранить уязвимость и защитить систему.

Официальные источники​


  1. NVD — CVE-2026-69829
  2. Microsoft Security Response Center — CVE-2026-69829
  3. FIRST EPSS — CVE-2026-69829

История обновлений статьи​


  • 10.09.2026 — Опубликована первая версия материала.
  • 17.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ