CVE: CVE-2026-69881
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,18%; процентиль 66,20%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-69881 — это null pointer dereference в Windows IKE Extension. Она позволяет неавторизованному атакующему вызывать отказ в обслуживании по сети. Риск актуален для всех систем с включённым IKE, которые не обновлены до указанных сборок.
Основные характеристики
Суть риска — сетевой DoS без необходимости авторизации: атакуя компонент Windows IKE Extension, можно привести к падению или зависанию системы.
- Тип ошибки: null pointer dereference (CWE-476)
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H— 7.5, HIGH
- Вектор атаки: сетевой, без авторизации, без взаимодействия с пользователем
- Факт эксплуатации: не подтверждён в предоставленных источниках
- EPSS: 1,18% (процентиль 66,20%)
Какие продукты и версии затронуты
Затронуты следующие продукты и версии Windows 10/11:
- Windows 10 Version 1809 — сборки ниже
10.0.17763.9245(x86, x64)
- Windows 10 Version 21H2 — сборки ниже
10.0.19044.7725(x86, x64, ARM64)
- Windows 10 Version 22H2 — сборки ниже
10.0.19045.7725(x86, x64, ARM64)
- Windows 11 Version 23H2 — сборки ниже
10.0.22631.7582(x64, ARM64)
- Windows 11 Version 24H2 — сборки ниже
10.0.26100.9445(x64, ARM64)
- Windows 11 Version 25H2 — сборки ниже
10.0.26200.9445(x64, ARM64)
- Windows 11 Version 26H1 — сборки ниже
10.0.28000.2954(x64, ARM64)
Причина уязвимости
Причина уязвимости — обращение к нулевому указателю в компоненте Windows IKE Extension.
Когда система обрабатывает определённые сетевые пакеты, связанные с IKE, код пытается использовать указатель, который не инициализирован или равен нулю. Это приводит к падению процесса или сервиса, отвечающего за IKE, что вызывает отказ в обслуживании.
Источники не раскрывают точную функцию или переменную, обращаясь к которой возникает ошибка.
Как работает атака
Атака реализуется через сетевые пакеты, обрабатываемые Windows IKE Extension.
Неавторизованный атакующий направляет специально сформированные данные на порты или сервисы, использующие IKE. При обработке этих данных компонент обращается к нулевому указателю.
Результат — падение процесса или зависание сервиса, что приводит к отказу в обслуживании. Атака не требует авторизации и взаимодействия с пользователем.
Источники не описывают конкретные параметры пакетов или точную последовательность полей, вызывающих сбой.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Система должна быть Windows 10/11 с уязвимой сборкой IKE Extension.
- Компонент Windows IKE Extension должен быть активен и обрабатывать сетевой трафик.
- Атакующий должен иметь сетевой доступ к целевой системе.
- Не требуется авторизация, учётные данные или взаимодействие с пользователем.
Возможный сценарий атаки
Сценарий атаки выглядит следующим образом:
- Атакующий обнаруживает целевую систему с установленной уязвимой версией Windows 10/11.
- Он направляет сетевые пакеты, обрабатываемые Windows IKE Extension.
- При обработке пакетов компонент обращается к нулевому указателю.
- Процесс или сервис падает, что вызывает отказ в обслуживании.
Источники не раскрывают конкретные параметры пакетов или точную последовательность полей, вызывающих сбой.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-69881.
Отсутствие сведений в официальных источниках не означает отсутствие эксплойта. Для оценки фактического риска рекомендуется отслеживать обновления и мониторинг безопасности.
Признаки эксплуатации
Специфичных IOC для CVE-2026-69881 в предоставленных источниках нет.
Неспецифичные признаки, которые можно проверить:
- Внезапное падение или зависание процесса
IKEили связанных с ним сервисов.
- Аномальная нагрузка на сетевой трафик, обрабатываемый IKE Extension.
- Периодические сбои в работе VPN или IPsec-соединений.
- Рост количества сбоев в журналах событий Windows после направления сетевого трафика.
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг журналов событий Windows на ошибки, связанные с IKE Extension.
- Анализ сетевых логов на аномальный трафик к портам, используемым IKE.
- Проверку состояния процесса
IKEи связанных сервисов.
- Использование системного мониторинга для выявления падений или зависаний.
Источники не предоставляют конкретные правила детекции или сигнатуры.
Как проверить свою версию
Для проверки версии Windows используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный номер сборки с таблицей уязвимых версий. Если сборка ниже указанных порогов, система уязвима.
Исправление
Для устранения уязвимости установите соответствующие обновления Microsoft:
- Windows 10 Version 1809 — KB5122876 (сборка
10.0.17763.9245)
- Windows Server 2019 — KB5122876 (сборка
10.0.17763.9245)
- Windows Server 2022 — KB5122882 (сборка
10.0.20348.5622)
- Windows 10 Version 21H2 — KB5122878 (сборка
10.0.19044.7725)
- Windows 10 Version 22H2 — KB5122878 (сборка
10.0.19045.7725)
- Windows Server 2025 — KB5122871 (сборка
10.0.26100.33438)
- Windows 11 Version 23H2 — KB5122880 (сборка
10.0.22631.7582)
- Windows 11 Version 24H2 — KB5124008 (сборка
10.0.26100.9445)
- Windows 11 Version 25H2 — KB5124008 (сборка
10.0.26200.9445)
- Windows 11 Version 26H1 — KB5124012 (сборка
10.0.28000.2954)
После установки обновлений требуется перезагрузка системы.
Временные меры защиты
Пока не установлены обновления, можно снизить риск:
- Ограничить сетевой доступ к портам, используемым IKE Extension.
- Отключить IKE Extension, если он не используется в системе.
- Настроить firewall для фильтрации аномального трафика.
- Мониторинг состояния системы и готовность к перезагрузке при сбое.
Источники не рекомендуют конкретные настройки или параметры, которые можно применить для временной защиты.
Как проверить устранение уязвимости
Для проверки установки обновлений:
- Выполните
winverи убедитесь, что номер сборки соответствует или превышает указанный порог.
- Проверьте список установленных обновлений через
Get-HotFix.
- Убедитесь, что все необходимые KB установлены.
- Перезагрузите систему после установки обновлений.
- Проведите тестовую проверку стабильности IKE Extension.
Источники не предоставляют дополнительные методы верификации.
Вывод
CVE-2026-69881 представляет собой сетевой DoS через null pointer dereference в Windows IKE Extension. Уязвимость затрагивает широкий спектр версий Windows 10/11 и требует быстрого обновления.
Для защиты установите соответствующие патчи Microsoft, ограничьте сетевой доступ к IKE и мониторьте состояние системы. Отсутствие публичного эксплойта не снижает важность устранения уязвимости.
Официальные источники
- NVD — CVE-2026-69881
- Microsoft Security Response Center — CVE-2026-69881
- FIRST EPSS — CVE-2026-69881
История обновлений статьи
- 23.09.2026 — Опубликована первая версия материала.
