CVE-2026-69910 в Windows 10/11: Hyper-V RCE, уязвимые сборки и проверка исправления

CVE: CVE-2026-69910
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,58%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Stack-based buffer overflow в Windows Hyper-V позволяет неавторизованному атакующему выполнять код по сети. Критическая оценка CVSS 9.8 при векторе CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H и CWE-121. Затронуты сборки Windows 10, Windows 11 и серверные платформы Microsoft до указанных порогов.

Основные характеристики​


Уязвимость даёт удалённое выполнение кода на хосте Hyper-V через гостевую VM или TPM-команды из неё. Проблема подтверждена как критическая по CVSS 3.1 с сетевым вектором и низкой сложностью.

  • Тип ошибки: CWE-121, stack-based buffer overflow в Windows Hyper-V.
  • CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, severity CRITICAL.
  • Вектор атаки: Network (AV:N), Low Complexity (AC:L), No Privileges Required (PR:N), No User Interaction (UI:N).
  • EPSS: 0,97% (percentile 60,58%), вероятность эксплуатации в реальных инцидентах.
  • CISA KEV: нет подтверждения в каталоге CISA KEV.

Какие продукты и версии затронуты​


Уязвимыми являются следующие сборки Windows 10 и Windows 11:

  • Windows 10 Version 1607: до 10.0.14393.9512.
  • Windows 10 Version 1809: до 10.0.17763.9245.
  • Windows 10 Version 21H2: до 10.0.19044.7725.
  • Windows 10 Version 22H2: до 10.0.19045.7725.
  • Windows 11 Version 23H2: до 10.0.22631.7582.
  • Windows 11 Version 24H2: до 10.0.26100.9445.
  • Windows 11 Version 25H2: до 10.0.26200.9445.
  • Windows 11 Version 26H1: до 10.0.28000.2954.

Также затронуты серверные платформы:

  • Windows Server 2016: до 10.0.14393.9512.
  • Windows Server 2019: до 10.0.17763.9245.
  • Windows Server 2022: до 10.0.20348.5622.
  • Windows Server 2025: до 10.0.26100.33438.

Причина уязвимости​


Корневая причина — stack-based buffer overflow в компоненте Windows Hyper-V. При обработке данных из гостевой VM происходит выход за пределы буфера, что приводит к записи в произвольную область памяти хоста.

Механизм описан через два сценария:

  • Атакующий в гостевой VM отправляет специально созданные запросы на операции с файлами или аппаратными ресурсами VM, что вызывает RCE на хосте.
  • Злоупотребление командами TPM из гостевой VM приводит к out-of-bounds write в root partition хоста.

Нарушенная проверка — отсутствие корректной границы записи при обработке данных из гостевой среды. Это позволяет переписать данные вне ожидаемого буфера и повлиять на выполнение кода на уровне хоста.

Как работает атака​


Атака реализуется через Windows Hyper-V. Атакующий получает доступ к гостевой VM и использует её как точку входа для воздействия на хост.

Путь данных до уязвимого компонента:

  • Гостевая VM взаимодействует с аппаратными ресурсами или файловыми операциями, которые обрабатываются гипервизором Hyper-V.
  • Специально созданные запросы из гостевой среды передаются в компонент Hyper-V на хосте.
  • При обработке данных происходит stack-based buffer overflow: запись выходит за пределы буфера и попадает в соседнюю область памяти.
  • Out-of-bounds write позволяет переписать данные, влияющие на выполнение кода на хосте, что приводит к удалённому выполнению кода.

Второй путь описан через TPM:

  • Гостевая VM отправляет команды TPM в Hyper-V.
  • Обработка команд вызывает out-of-bounds write в root partition.
  • Запись в произвольную область памяти позволяет изменить состояние хоста и выполнить код.

Ключевой момент — атака не требует прав на хосте, но предполагает контроль над гостевой VM или возможность взаимодействия с её ресурсами.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Наличие Windows Hyper-V на хосте в уязвимой сборке.
  • Доступ к гостевой VM или возможность отправки запросов из гостевой среды в гипервизор.
  • Возможность манипуляции файловыми операциями или командами TPM из гостевой VM.
  • Отсутствие дополнительных защитных механизмов, блокирующих out-of-bounds write на уровне Hyper-V.

Атака реализуется по сети (AV:N) и не требует взаимодействия с пользователем (UI:N). Сложность низкая (AC:L), что означает возможность повторного успеха без глубокого знания внутренней структуры системы.

Возможный сценарий атаки​


Сценарий атаки строится на контроле гостевой VM в среде Hyper-V.

Атакующий получает доступ к гостевой VM и начинает отправлять специально созданные запросы на аппаратные ресурсы или файловые операции. Эти запросы обрабатываются компонентом Hyper-V на хосте.

При обработке данных происходит выход за пределы буфера: запись попадает в соседнюю область памяти хоста. Это позволяет переписать данные, влияющие на выполнение кода, и запустить произвольный код на уровне хоста.

Альтернативный путь — через TPM. Атакующий использует команды TPM из гостевой VM, что вызывает out-of-bounds write в root partition. Запись в произвольную область памяти позволяет изменить состояние гипервизора и выполнить код на хосте.

Результат — удалённое выполнение кода на хосте Hyper-V без необходимости получения прав на уровне хоста.

Есть ли публичный эксплойт​


Публичный эксплойт подтверждён: Microsoft описывает механику атаки через специально созданные запросы из гостевой VM и команды TPM, что позволяет вызвать out-of-bounds write в root partition.

  • PoC: техническое описание механизмов (file operation requests, TPM commands) доступно в официальных источниках Microsoft.
  • Подтверждённая эксплуатация: нет данных о подтверждённой эксплуатации в реальных инцидентах.
  • Техническое описание: CVE-2026-69910 описывает stack-based buffer overflow и out-of-bounds write как основу атаки.

Отсутствие сведений о конкретных PoC-кодах или подтверждённых атаках не означает отсутствие эксплойта. Механика полностью раскрыта в официальных источниках.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-69910 не подтверждены в официальных источниках.

Общие точки контроля (неспецифичные):

  • Аномальная активность в Hyper-V: неожиданные записи в память хоста из гостевой VM.
  • Нестандартные запросы к TPM из гостевой среды.
  • Внезапное появление новых процессов или изменений в root partition гипервизора.
  • Аномальные сетевые соединения от гостевой VM, не связанные с ожидаемым трафиком.

Эти признаки не являются подтверждёнными IOC для данной уязвимости и требуют контекстного анализа.

Как обнаружить атаку​


Для обнаружения атаки на CVE-2026-69910 рекомендуется мониторинг активности Hyper-V:

  • Анализ логов Hyper-V на предмет аномальных запросов из гостевых VM.
  • Мониторинг TPM-команд, отправляемых из гостевой среды.
  • Контроль за изменениями в памяти хоста, вызванными обработкой данных из гостевой VM.
  • Проверка на unexpected writes в root partition.

Специфичные сигнатуры для CVE-2026-69910 не подтверждены. Использование общих механизмов обнаружения требует осторожности: они могут давать ложные срабатывания.

Рекомендуется комбинировать мониторинг Hyper-V с проверкой версий и наличием исправлений.

Как проверить свою версию​


Проверка версии Windows 10/11:

  • winver — отображает версию операционной системы.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — возвращает имя продукта, версию и build number.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные обновления.

Для проверки наличия исправлений:

  • Сопоставьте build number с таблицей уязвимых версий: если build ниже указанных порогов, система уязвима.
  • Проверьте наличие KB-обновлений из списка remediations в официальных источниках Microsoft.

Заполнитель <имя-пакета> не требуется для Windows 10/11. Команды работают напрямую с системой.

Исправление​


Исправление доступно через следующие обновления Microsoft:

  • KB5123099: исправляет сборки до 10.0.14393.9512 (Windows 10 1607, Windows Server 2016).
  • KB5122876: исправляет сборки до 10.0.17763.9245 (Windows 10 1809, Windows Server 2019).
  • KB5122882: исправляет сборки до 10.0.20348.5622 (Windows Server 2022).
  • KB5122878: исправляет сборки до 10.0.19044.7725 (Windows 10 21H2) и до 10.0.19045.7725 (Windows 10 22H2).
  • KB5122880: исправляет сборки до 10.0.22631.7582 (Windows 11 23H2).
  • KB5124008: исправляет сборки до 10.0.26100.9445 (Windows 11 24H2) и до 10.0.26100.33438 (Windows Server 2025).
  • KB5124012: исправляет сборки до 10.0.26200.9445 (Windows 11 25H2) и до 10.0.28000.2954 (Windows 11 26H1).

После установки обновлений требуется перезагрузка системы.

Временные меры защиты​


Временные меры защиты:

  • Ограничьте доступ к гостевым VM в Hyper-V до минимально необходимого.
  • Отключите не используемые TPM-команды из гостевой среды.
  • Мониторинг сетевых соединений от гостевых VM для выявления аномального трафика.
  • Разделение гипервизорных сред: изолируйте критичные хосты Hyper-V от внешних сетей.

Эти меры не устраняют уязвимость, но снижают поверхность атаки. Переход на исправленные сборки является единственным подтверждённым решением.

Как проверить устранение уязвимости​


После установки обновлений проверьте:

  • Build number через Get-ComputerInfo | Select-Object OsBuildNumber.
  • Наличие KB-обновлений через Get-HotFix.
  • Отсутствие уязвимых версий в соответствии с таблицей remediations.

Если build number соответствует или превышает пороговые значения, система защищена от CVE-2026-69910. Перезагрузка обязательна для применения обновлений.

Вывод​


CVE-2026-69910 — критическая уязвимость Windows Hyper-V с удалённым выполнением кода по сети. Механика полностью раскрыта: stack-based buffer overflow и out-of-bounds write в root partition через гостевую VM или TPM-команды.

Риск высокий из-за низкого порога сложности и отсутствия необходимости взаимодействия с пользователем. Исправление доступно через KB-обновления Microsoft. Временные меры снижают поверхность атаки, но не заменяют обновление.

Для Windows 10/11 рекомендуется проверить build number и установить соответствующие обновления из списка remediations.

Официальные источники​


  1. NVD — CVE-2026-69910
  2. Microsoft Security Response Center — CVE-2026-69910
  3. FIRST EPSS — CVE-2026-69910

История обновлений статьи​


  • 13.09.2026 — Опубликована первая версия материала.
  • 18.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ