CVE: CVE-2026-69910
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 60,72%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft опубликовала патчи для критической уязвимости в Windows Hyper-V, позволяющей злоумышленнику из гостевой виртуальной машины выполнить код на хосте. Статья разбирает механику атаки через TPM-команды, список затронутых версий Windows 10/11 и Server, а также порядок проверки и применения обновлений.
Основные характеристики
Уязвимость нарушает изоляцию виртуальных машин и позволяет выполнить произвольный код на хост-системе. Это ставит под угрозу все данные и процессы, работающие на этом сервере.
- Тип ошибки: CWE-121 (Stack-based buffer overflow). Сбой происходит при обработке данных в стеке, что приводит к перезаписи памяти и выполнению кода.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает удаленный характер атаки и полное нарушение конфиденциальности, целостности и доступности.
- Условия атаки: Атакующий должен иметь доступ к гостевой виртуальной машине (guest VM) и возможность отправлять специальные запросы к компонентам Hyper-V на хосте.
- Эксплуатация: В каталоге CISA KEV уязвимость не подтверждена. Публичные эксплойты или PoC в предоставленных источниках не упоминаются.
- EPSS: 0,996% (процентиль 60,72%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск остается высоким из-за критичности.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server, где установлен компонент Hyper-V. Список включает как клиентские, так и серверные редакции.
- Windows 10: Версии 1607, 1809, 21H2, 22H2 (x64, ARM64, 32-bit).
- Windows 11: Версии 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
- Windows Server: Версии 2016, 2019, 2022, 2025 (включая Server Core).
Все перечисленные системы уязвимы, если на них активирован Hyper-V и работают гостевые виртуальные машины, взаимодействующие с TPM-эмуляцией или файловыми операциями через виртуальные каналы.
Причина уязвимости
Причина уязвимости заключается в некорректной обработке входных данных в стековой памяти компонента Windows Hyper-V. При обработке специально сформированных запросов от гостевой виртуальной машины происходит переполнение буфера (stack-based buffer overflow).
Сбой возникает в контексте root-раздела (root partition), что позволяет нарушителю выйти за пределы изоляции виртуальной машины. Ошибка классифицируется как CWE-121, что указывает на фундаментальную проблему в проверке границ буфера при обработке команд, связанных с TPM или файловыми операциями.
Как работает атака
Атака реализуется через взаимодействие гостевой виртуальной машины с компонентами гипервизора. Злоумышленник, контролирующий гостевую систему, отправляет специально сформированные запросы к аппаратным ресурсам или эмулированному TPM-модулю.
Эти запросы обрабатываются на хосте, где из-за отсутствия проверки границ происходит переполнение стека. В результате нарушитель может выполнить произвольный код с привилегиями хоста. Microsoft отмечает, что сложность атаки низкая (AC:L), что означает возможность повторимого успеха без необходимости глубокого знания внутренней структуры системы.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Доступ к гостевой ВМ: Злоумышленник должен иметь возможность запускать код или отправлять запросы из-под гостевой виртуальной машины, работающей на уязвимом хосте.
- Активный Hyper-V: На хосте должен быть установлен и активирован компонент Windows Hyper-V.
- Взаимодействие с TPM/Файлами: Гостевая ВМ должна использовать эмулированный TPM или выполнять файловые операции, которые обрабатываются уязвимым кодом на хосте.
- Сетевая доступность: Хотя атака может быть локальной в контексте гипервизора, вектор CVSS указывает на сетевой характер (AV:N), что подразумевает возможность удаленного запуска через сеть, если гостевая ВМ доступна извне.
Возможный сценарий атаки
Типичный сценарий предполагает, что злоумышленник получает контроль над одной из виртуальных машин, размещенных на сервере с Hyper-V. Используя доступ к этой ВМ, атакующий формирует вредоносные TPM-команды или файловые запросы.
Эти запросы передаются через виртуальные каналы на хост. При обработке этих данных компонент Hyper-V испытывает переполнение стека, что приводит к выполнению кода атакующего в контексте root-раздела. В результате нарушитель получает полный контроль над хост-системой, включая доступ к другим виртуальным машинам и данным.
Есть ли публичный эксплойт
На момент публикации данных в предоставленных источниках информация о публичных эксплоитах, PoC или подтвержденной эксплуатации в реальных атаках отсутствует. Уязвимость не включена в каталог CISA KEV.
Отсутствие сведений о публичном эксплойте не означает, что он не существует. Однако для принятия решений о приоритете патчинга следует ориентироваться на критичность CVSS (9.8) и потенциальный ущерб от компрометации хоста.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в предоставленных источниках не раскрыты. Для обнаружения атаки рекомендуется использовать общие точки контроля, которые не являются специфичными для CVE-2026-69910:
- Аномальная активность в гостевых ВМ: Необычные запросы к TPM-интерфейсу или файловым системам, исходящие из гостевых виртуальных машин.
- Создание новых процессов на хосте: Появление процессов, запущенных из-под контекста Hyper-V, но не связанных с легитимными службами.
- Изменение конфигурации ВМ: Непредусмотренные изменения в настройках виртуальных машин или их сетевых подключений.
Как обнаружить атаку
Для обнаружения атаки следует настроить мониторинг событий безопасности в Windows Event Log, связанных с Hyper-V и TPM.
- События TPM: Отслеживайте аномальные запросы к TPM-эмуляции, особенно те, которые приводят к ошибкам или сбоям в работе гипервизора.
- Сетевой трафик: Анализируйте трафик между гостевыми ВМ и хостом на предмет необычных паттернов, характерных для эксплуатации уязвимостей в гипервизорах.
- Системные логи: Проверяйте логи на наличие сообщений об ошибках, связанных с переполнением буфера или нарушением целостности памяти в компонентах Hyper-V.
Как проверить свою версию
Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell или CMD:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Исправление», чтобы определить, установлена ли защита.
Исправление
Единственным надежным способом устранения уязвимости является установка соответствующих обновлений безопасности от Microsoft. Ниже приведены номера KB и целевые сборки для различных версий:
- Windows 10 1607 / Server 2016: KB5123099 (сборка 10.0.14393.9512).
- Windows 10 1809 / Server 2019: KB5122876 (сборка 10.0.17763.9245).
- Windows 10 21H2 / Server 2022: KB5122878 (сборки 10.0.19044.7725 / 10.0.19045.7725).
- Windows 10 22H2: KB5122880 (сборка 10.0.22631.7582).
- Windows 11 23H2 / 24H2: KB5122871 (сборка 10.0.26100.33438) или KB5124008 (сборка 10.0.26100.9445).
- Windows 11 25H2 / 26H1: KB5124008 (сборка 10.0.26200.9445) или KB5124012 (сборка 10.0.28000.2954).
- Windows Server 2025: KB5124012 (сборка 10.0.28000.2954).
Для загрузки обновлений используйте встроенные средства Windows Update. Перезагрузка системы после установки обязательна.
Временные меры защиты
Пока обновления не установлены, можно применить следующие временные меры для снижения риска:
- Изоляция гостевых ВМ: Ограничьте сетевой доступ для гостевых виртуальных машин, особенно если они не критичны для бизнес-процессов.
- Отключение TPM-эмуляции: Если возможно, отключите эмуляцию TPM в настройках виртуальных машин, чтобы исключить один из векторов атаки.
- Мониторинг: Усиленный мониторинг активности в гостевых ВМ и на хосте для быстрого обнаружения аномалий.
Эти меры не устраняют уязвимость, но могут затруднить ее эксплуатацию.
Как проверить устранение уязвимости
После установки обновлений проверьте их наличие и корректность:
Код:
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5122876" -or $_.HotFixID -eq "KB5122878" -or $_.HotFixID -eq "KB5122880" -or $_.HotFixID -eq "KB5122871" -or $_.HotFixID -eq "KB5124008" -or $_.HotFixID -eq "KB5124012" -or $_.HotFixID -eq "KB5123099" }
Также убедитесь, что номер сборки системы соответствует целевому номеру, указанному в разделе «Исправление». Если обновление не отображается, проверьте логи Windows Update на наличие ошибок.
Вывод
CVE-2026-69910 представляет собой критическую угрозу для всех систем с установленным Hyper-V. Уязвимость позволяет нарушить изоляцию виртуальных машин и получить полный контроль над хостом.
Учитывая высокий CVSS-скор и возможность удаленной атаки, установка соответствующих обновлений должна быть приоритетной задачей для всех администраторов Windows. Временные меры могут снизить риск, но не заменяют патчирование.
Официальные источники
- NVD — CVE-2026-69910
- Microsoft Security Response Center — CVE-2026-69910
- FIRST EPSS — CVE-2026-69910
История обновлений статьи
- 13.09.2026 — Опубликована первая версия материала.
