CVE: CVE-2026-69910
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 60,95%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость в Windows Hyper-V позволяет атакующему из гостевой виртуальной машины выполнить код на хосте. Ошибка связана с переполнением стека при обработке TPM-команд или файловых запросов. Статья разбирает затронутые версии Windows 10/11, механику атаки и команды для проверки установленных обновлений.
Основные характеристики
Уязвимость позволяет нарушителю из гостевой системы получить контроль над хостом, что критично для инфраструктур с виртуализацией. Риск высокий, так как атака возможна по сети без предварительной аутентизации на хосте.
- Тип ошибки: CWE-121 (Stack-based buffer overflow). Стек переполняется при обработке данных из гостевой системы.
- CVSS: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Означает удаленную атаку с низким порогом сложности и полным компрометированием хоста.
- Эксплуатация: Подтверждена возможность удаленного выполнения кода (RCE) через специально сформированные запросы.
- EPSS: 0,996% (процентиль 60,95%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная.
Какие продукты и версии затронуты
Затронуты все поддерживаемые версии Windows 10 и Windows 11, а также Windows Server, где активен Hyper-V. Уязвимость присутствует в сборках, не содержащих исправление из сентябрьского патч-реleases 2026 года.
- Windows 10 Version 1607: до сборки 10.0.14393.9512.
- Windows 10 Version 1809: до сборки 10.0.17763.9245.
- Windows 10 Version 21H2: до сборки 10.0.19044.7725.
- Windows 10 Version 22H2: до сборки 10.0.19045.7725.
- Windows 11 Version 23H2: до сборки 10.0.22631.7582.
- Windows 11 Version 24H2: до сборки 10.0.26100.9445.
- Windows 11 Version 25H2: до сборки 10.0.26200.9445.
- Windows 11 Version 26H1: до сборки 10.0.28000.2954.
Причина уязвимости
Причина ошибки — переполнение стека (CWE-121) в компоненте Windows Hyper-V. При обработке определенных данных, поступающих из гостевой виртуальной машины, система некорректно проверяет границы буфера в стеке.
Атакующий может направить специально сформированные TPM-команды или файловые запросы, которые приводят к записи данных за пределы выделенной области памяти. Это позволяет перезаписать возвратный адрес или другие критические данные стека, что ведет к выполнению произвольного кода в контексте хоста.
Как работает атака
Атака реализуется из гостевой виртуальной машины, запущенной на уязвимом хосте. Атакующий должен иметь доступ к гостевой системе (например, через скомпрометированный образ или уязвимость в гостевой ОС).
Через интерфейс Hyper-V нарушитель отправляет вредоносные TPM-команды или файловые операции. Эти запросы обрабатываются драйвером хоста, где происходит переполнение стека. В результате атакующий получает возможность выполнить код на хосте, что приводит к полному компрометированию сервера и всех остальных виртуальных машин, работающих на нем.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Доступ к гостевой VM: Наличие учетных данных или возможность выполнения кода внутри виртуальной машины, работающей на целевом хосте.
- Активный Hyper-V: На хосте должна быть установлена и активирована роль Hyper-V.
- Отсутствие патча: Система должна работать на сборке, не содержащей исправление (см. раздел с версиями).
- Сеть: Гостевая машина должна иметь сетевое соединение с хостом для отправки специфичных команд.
Возможный сценарий атаки
Сценарий начинается с компрометации гостевой виртуальной машины. Атакующий устанавливает вредоносное ПО, которое формирует специальные TPM-запросы или файловые операции, направленные на ресурсы хоста.
Эти запросы перехватываются компонентом Hyper-V. Из-за отсутствия проверки границ буфера происходит переполнение стека. Атакующий использует это для выполнения своего кода на хосте.
После этого он получает привилегии администратора на сервере, что позволяет ему читать данные, создавать новые VM или удалять существующие, а также перемещаться по внутренней сети.
Есть ли публичный эксплойт
Microsoft подтвердила возможность удаленного выполнения кода (RCE) в официальном бюллетене. Точные детали публичного эксплойта (PoC) или подтвержденной эксплуатации в реальных атаках в предоставленных источниках не раскрыты.
Отсутствие публичного PoC не означает, что эксплойт не существует. Учитывая критический CVSS-скор и описание механики, вероятность разработки рабочего эксплойта высока. Рекомендуется считать уязвимость эксплуатируемой.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в официальных источниках не опубликованы. Ниже приведены неспецифичные признаки, которые могут указывать на попытку атаки через Hyper-V:
- Аномальные TPM-запросы: Необычная активность в логах TPM-сервисов гостевых машин.
- Создание новых процессов на хосте: Появление процессов, запущенных от имени SYSTEM, которые не связаны с легитимными сервисами Hyper-V.
- Изменение конфигурации VM: Непредусмотренные изменения в конфигурационных файлах виртуальных машин.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг логов Windows: Анализ событий в журналах безопасности и системных журналах хоста, связанных с Hyper-V.
- Сетевой анализ: Контроль трафика между гостевыми VM и хостом на предмет аномальных паттернов.
- EDR-решения: Использование средств endpoint detection and response для отслеживания подозрительного поведения процессов на хосте.
- Аудит TPM-активности: Мониторинг операций с TPM в гостевых системах.
Как проверить свою версию
Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell:
Код:
# Проверка версии ОС
winver
# Получение информации о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
# Просмотр последних установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную сборку (OsBuildNumber) с версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанной, система уязвима.
Исправление
Единственный надежный способ устранения уязвимости — установка официального обновления от Microsoft. Патч выпущен в рамках сентябрьского обновления безопасности 2026 года.
- Windows 10 1607 / Server 2016: KB5123099 (сборка 10.0.14393.9512).
- Windows 10 1809 / Server 2019: KB5122876 (сборка 10.0.17763.9245).
- Windows 10 21H2: KB5122878 (сборка 10.0.19044.7725).
- Windows 10 22H2: KB5122878 (сборка 10.0.19045.7725).
- Windows 11 23H2: KB5122880 (сборка 10.0.22631.7582).
- Windows 11 24H2: KB5124008 (сборка 10.0.26100.9445).
- Windows 11 25H2: KB5124008 (сборка 10.0.26200.9445).
- Windows 11 26H1: KB5124012 (сборка 10.0.28000.2954).
Для Windows Server 2022 и 2025 используйте соответствующие обновления KB5122882 и KB5122871. После установки обновлений требуется перезагрузка системы.
Временные меры защиты
Пока обновление не установлено, рассмотрите следующие временные меры:
- Изоляция гостевых VM: Ограничьте сетевой доступ гостевых виртуальных машин к хосту и другим ресурсам сети.
- Отключение Hyper-V: Если возможно, временно отключите роль Hyper-V на критических серверах.
- Мониторинг TPM-активности: Усиленный контроль операций с TPM в гостевых системах.
- Ограничение прав: Убедитесь, что пользователи гостевых VM имеют минимально необходимые права.
Как проверить устранение уязвимости
После установки обновления проверьте, что система работает на исправленной сборке:
Код:
# Проверка текущей сборки
Get-ComputerInfo | Select-Object OsBuildNumber
# Проверка установленных обновлений
Get-HotFix | Where-Object { $_.HotFixID -like "KB512*" }
Убедитесь, что OsBuildNumber соответствует или превышает версию, указанную в разделе «Исправление». Также проверьте, что обновление корректно установлено и нет ошибок в логах Windows Update.
Вывод
CVE-2026-69910 представляет серьезную угрозу для инфраструктур, использующих Windows Hyper-V. Уязвимость позволяет атакующему из гостевой системы получить полный контроль над хостом.
Администраторам необходимо срочно установить сентябрьское обновление безопасности 2026 года. До применения патча рекомендуется ограничить сетевой доступ гостевых VM и усилить мониторинг TPM-активности.
Официальные источники
- NVD — CVE-2026-69910
- Microsoft Security Response Center — CVE-2026-69910
- FIRST EPSS — CVE-2026-69910
История обновлений статьи
- 13.09.2026 — Опубликована первая версия материала.
- 18.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
