CVE-2026-69881 в Windows 10/11: DoS через IKE Extension, уязвимые сборки и патчи

CVE: CVE-2026-69881
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,18%; процентиль 66,20%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-69881 — это null pointer dereference в Windows IKE Extension. Она позволяет неавторизованному атакующему вызывать отказ в обслуживании по сети. Риск актуален для всех систем с включённым IKE, которые не обновлены до указанных сборок.

Основные характеристики​


Суть риска — сетевой DoS без необходимости авторизации: атакуя компонент Windows IKE Extension, можно привести к падению или зависанию системы.

  • Тип ошибки: null pointer dereference (CWE-476)
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H — 7.5, HIGH
  • Вектор атаки: сетевой, без авторизации, без взаимодействия с пользователем
  • Факт эксплуатации: не подтверждён в предоставленных источниках
  • EPSS: 1,18% (процентиль 66,20%)

Какие продукты и версии затронуты​


Затронуты следующие продукты и версии Windows 10/11:

  • Windows 10 Version 1809 — сборки ниже 10.0.17763.9245 (x86, x64)
  • Windows 10 Version 21H2 — сборки ниже 10.0.19044.7725 (x86, x64, ARM64)
  • Windows 10 Version 22H2 — сборки ниже 10.0.19045.7725 (x86, x64, ARM64)
  • Windows 11 Version 23H2 — сборки ниже 10.0.22631.7582 (x64, ARM64)
  • Windows 11 Version 24H2 — сборки ниже 10.0.26100.9445 (x64, ARM64)
  • Windows 11 Version 25H2 — сборки ниже 10.0.26200.9445 (x64, ARM64)
  • Windows 11 Version 26H1 — сборки ниже 10.0.28000.2954 (x64, ARM64)

Причина уязвимости​


Причина уязвимости — обращение к нулевому указателю в компоненте Windows IKE Extension.

Когда система обрабатывает определённые сетевые пакеты, связанные с IKE, код пытается использовать указатель, который не инициализирован или равен нулю. Это приводит к падению процесса или сервиса, отвечающего за IKE, что вызывает отказ в обслуживании.

Источники не раскрывают точную функцию или переменную, обращаясь к которой возникает ошибка.

Как работает атака​


Атака реализуется через сетевые пакеты, обрабатываемые Windows IKE Extension.

Неавторизованный атакующий направляет специально сформированные данные на порты или сервисы, использующие IKE. При обработке этих данных компонент обращается к нулевому указателю.

Результат — падение процесса или зависание сервиса, что приводит к отказу в обслуживании. Атака не требует авторизации и взаимодействия с пользователем.

Источники не описывают конкретные параметры пакетов или точную последовательность полей, вызывающих сбой.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Система должна быть Windows 10/11 с уязвимой сборкой IKE Extension.
  • Компонент Windows IKE Extension должен быть активен и обрабатывать сетевой трафик.
  • Атакующий должен иметь сетевой доступ к целевой системе.
  • Не требуется авторизация, учётные данные или взаимодействие с пользователем.

Возможный сценарий атаки​


Сценарий атаки выглядит следующим образом:

  1. Атакующий обнаруживает целевую систему с установленной уязвимой версией Windows 10/11.
  2. Он направляет сетевые пакеты, обрабатываемые Windows IKE Extension.
  3. При обработке пакетов компонент обращается к нулевому указателю.
  4. Процесс или сервис падает, что вызывает отказ в обслуживании.

Источники не раскрывают конкретные параметры пакетов или точную последовательность полей, вызывающих сбой.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-69881.

Отсутствие сведений в официальных источниках не означает отсутствие эксплойта. Для оценки фактического риска рекомендуется отслеживать обновления и мониторинг безопасности.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-69881 в предоставленных источниках нет.

Неспецифичные признаки, которые можно проверить:

  • Внезапное падение или зависание процесса IKE или связанных с ним сервисов.
  • Аномальная нагрузка на сетевой трафик, обрабатываемый IKE Extension.
  • Периодические сбои в работе VPN или IPsec-соединений.
  • Рост количества сбоев в журналах событий Windows после направления сетевого трафика.

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг журналов событий Windows на ошибки, связанные с IKE Extension.
  • Анализ сетевых логов на аномальный трафик к портам, используемым IKE.
  • Проверку состояния процесса IKE и связанных сервисов.
  • Использование системного мониторинга для выявления падений или зависаний.

Источники не предоставляют конкретные правила детекции или сигнатуры.

Как проверить свою версию​


Для проверки версии Windows используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученный номер сборки с таблицей уязвимых версий. Если сборка ниже указанных порогов, система уязвима.

Исправление​


Для устранения уязвимости установите соответствующие обновления Microsoft:

  • Windows 10 Version 1809 — KB5122876 (сборка 10.0.17763.9245)
  • Windows Server 2019 — KB5122876 (сборка 10.0.17763.9245)
  • Windows Server 2022 — KB5122882 (сборка 10.0.20348.5622)
  • Windows 10 Version 21H2 — KB5122878 (сборка 10.0.19044.7725)
  • Windows 10 Version 22H2 — KB5122878 (сборка 10.0.19045.7725)
  • Windows Server 2025 — KB5122871 (сборка 10.0.26100.33438)
  • Windows 11 Version 23H2 — KB5122880 (сборка 10.0.22631.7582)
  • Windows 11 Version 24H2 — KB5124008 (сборка 10.0.26100.9445)
  • Windows 11 Version 25H2 — KB5124008 (сборка 10.0.26200.9445)
  • Windows 11 Version 26H1 — KB5124012 (сборка 10.0.28000.2954)

После установки обновлений требуется перезагрузка системы.

Временные меры защиты​


Пока не установлены обновления, можно снизить риск:

  • Ограничить сетевой доступ к портам, используемым IKE Extension.
  • Отключить IKE Extension, если он не используется в системе.
  • Настроить firewall для фильтрации аномального трафика.
  • Мониторинг состояния системы и готовность к перезагрузке при сбое.

Источники не рекомендуют конкретные настройки или параметры, которые можно применить для временной защиты.

Как проверить устранение уязвимости​


Для проверки установки обновлений:

  1. Выполните winver и убедитесь, что номер сборки соответствует или превышает указанный порог.
  2. Проверьте список установленных обновлений через Get-HotFix.
  3. Убедитесь, что все необходимые KB установлены.
  4. Перезагрузите систему после установки обновлений.
  5. Проведите тестовую проверку стабильности IKE Extension.

Источники не предоставляют дополнительные методы верификации.

Вывод​


CVE-2026-69881 представляет собой сетевой DoS через null pointer dereference в Windows IKE Extension. Уязвимость затрагивает широкий спектр версий Windows 10/11 и требует быстрого обновления.

Для защиты установите соответствующие патчи Microsoft, ограничьте сетевой доступ к IKE и мониторьте состояние системы. Отсутствие публичного эксплойта не снижает важность устранения уязвимости.

Официальные источники​


  1. NVD — CVE-2026-69881
  2. Microsoft Security Response Center — CVE-2026-69881
  3. FIRST EPSS — CVE-2026-69881

История обновлений статьи​


  • 23.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ