CVE-2026-69910 в Windows 10/11: критический RCE в Hyper-V, уязвимые версии и защита

CVE: CVE-2026-69910
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 60,72%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft опубликовала патчи для критической уязвимости в Windows Hyper-V, позволяющей злоумышленнику из гостевой виртуальной машины выполнить код на хосте. Статья разбирает механику атаки через TPM-команды, список затронутых версий Windows 10/11 и Server, а также порядок проверки и применения обновлений.

Основные характеристики​


Уязвимость нарушает изоляцию виртуальных машин и позволяет выполнить произвольный код на хост-системе. Это ставит под угрозу все данные и процессы, работающие на этом сервере.

  • Тип ошибки: CWE-121 (Stack-based buffer overflow). Сбой происходит при обработке данных в стеке, что приводит к перезаписи памяти и выполнению кода.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает удаленный характер атаки и полное нарушение конфиденциальности, целостности и доступности.
  • Условия атаки: Атакующий должен иметь доступ к гостевой виртуальной машине (guest VM) и возможность отправлять специальные запросы к компонентам Hyper-V на хосте.
  • Эксплуатация: В каталоге CISA KEV уязвимость не подтверждена. Публичные эксплойты или PoC в предоставленных источниках не упоминаются.
  • EPSS: 0,996% (процентиль 60,72%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск остается высоким из-за критичности.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server, где установлен компонент Hyper-V. Список включает как клиентские, так и серверные редакции.

  • Windows 10: Версии 1607, 1809, 21H2, 22H2 (x64, ARM64, 32-bit).
  • Windows 11: Версии 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
  • Windows Server: Версии 2016, 2019, 2022, 2025 (включая Server Core).

Все перечисленные системы уязвимы, если на них активирован Hyper-V и работают гостевые виртуальные машины, взаимодействующие с TPM-эмуляцией или файловыми операциями через виртуальные каналы.

Причина уязвимости​


Причина уязвимости заключается в некорректной обработке входных данных в стековой памяти компонента Windows Hyper-V. При обработке специально сформированных запросов от гостевой виртуальной машины происходит переполнение буфера (stack-based buffer overflow).

Сбой возникает в контексте root-раздела (root partition), что позволяет нарушителю выйти за пределы изоляции виртуальной машины. Ошибка классифицируется как CWE-121, что указывает на фундаментальную проблему в проверке границ буфера при обработке команд, связанных с TPM или файловыми операциями.

Как работает атака​


Атака реализуется через взаимодействие гостевой виртуальной машины с компонентами гипервизора. Злоумышленник, контролирующий гостевую систему, отправляет специально сформированные запросы к аппаратным ресурсам или эмулированному TPM-модулю.

Эти запросы обрабатываются на хосте, где из-за отсутствия проверки границ происходит переполнение стека. В результате нарушитель может выполнить произвольный код с привилегиями хоста. Microsoft отмечает, что сложность атаки низкая (AC:L), что означает возможность повторимого успеха без необходимости глубокого знания внутренней структуры системы.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Доступ к гостевой ВМ: Злоумышленник должен иметь возможность запускать код или отправлять запросы из-под гостевой виртуальной машины, работающей на уязвимом хосте.
  • Активный Hyper-V: На хосте должен быть установлен и активирован компонент Windows Hyper-V.
  • Взаимодействие с TPM/Файлами: Гостевая ВМ должна использовать эмулированный TPM или выполнять файловые операции, которые обрабатываются уязвимым кодом на хосте.
  • Сетевая доступность: Хотя атака может быть локальной в контексте гипервизора, вектор CVSS указывает на сетевой характер (AV:N), что подразумевает возможность удаленного запуска через сеть, если гостевая ВМ доступна извне.

Возможный сценарий атаки​


Типичный сценарий предполагает, что злоумышленник получает контроль над одной из виртуальных машин, размещенных на сервере с Hyper-V. Используя доступ к этой ВМ, атакующий формирует вредоносные TPM-команды или файловые запросы.

Эти запросы передаются через виртуальные каналы на хост. При обработке этих данных компонент Hyper-V испытывает переполнение стека, что приводит к выполнению кода атакующего в контексте root-раздела. В результате нарушитель получает полный контроль над хост-системой, включая доступ к другим виртуальным машинам и данным.

Есть ли публичный эксплойт​


На момент публикации данных в предоставленных источниках информация о публичных эксплоитах, PoC или подтвержденной эксплуатации в реальных атаках отсутствует. Уязвимость не включена в каталог CISA KEV.

Отсутствие сведений о публичном эксплойте не означает, что он не существует. Однако для принятия решений о приоритете патчинга следует ориентироваться на критичность CVSS (9.8) и потенциальный ущерб от компрометации хоста.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в предоставленных источниках не раскрыты. Для обнаружения атаки рекомендуется использовать общие точки контроля, которые не являются специфичными для CVE-2026-69910:

  • Аномальная активность в гостевых ВМ: Необычные запросы к TPM-интерфейсу или файловым системам, исходящие из гостевых виртуальных машин.
  • Создание новых процессов на хосте: Появление процессов, запущенных из-под контекста Hyper-V, но не связанных с легитимными службами.
  • Изменение конфигурации ВМ: Непредусмотренные изменения в настройках виртуальных машин или их сетевых подключений.

Как обнаружить атаку​


Для обнаружения атаки следует настроить мониторинг событий безопасности в Windows Event Log, связанных с Hyper-V и TPM.

  • События TPM: Отслеживайте аномальные запросы к TPM-эмуляции, особенно те, которые приводят к ошибкам или сбоям в работе гипервизора.
  • Сетевой трафик: Анализируйте трафик между гостевыми ВМ и хостом на предмет необычных паттернов, характерных для эксплуатации уязвимостей в гипервизорах.
  • Системные логи: Проверяйте логи на наличие сообщений об ошибках, связанных с переполнением буфера или нарушением целостности памяти в компонентах Hyper-V.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell или CMD:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученный номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Исправление», чтобы определить, установлена ли защита.

Исправление​


Единственным надежным способом устранения уязвимости является установка соответствующих обновлений безопасности от Microsoft. Ниже приведены номера KB и целевые сборки для различных версий:

  • Windows 10 1607 / Server 2016: KB5123099 (сборка 10.0.14393.9512).
  • Windows 10 1809 / Server 2019: KB5122876 (сборка 10.0.17763.9245).
  • Windows 10 21H2 / Server 2022: KB5122878 (сборки 10.0.19044.7725 / 10.0.19045.7725).
  • Windows 10 22H2: KB5122880 (сборка 10.0.22631.7582).
  • Windows 11 23H2 / 24H2: KB5122871 (сборка 10.0.26100.33438) или KB5124008 (сборка 10.0.26100.9445).
  • Windows 11 25H2 / 26H1: KB5124008 (сборка 10.0.26200.9445) или KB5124012 (сборка 10.0.28000.2954).
  • Windows Server 2025: KB5124012 (сборка 10.0.28000.2954).

Для загрузки обновлений используйте встроенные средства Windows Update. Перезагрузка системы после установки обязательна.

Временные меры защиты​


Пока обновления не установлены, можно применить следующие временные меры для снижения риска:

  • Изоляция гостевых ВМ: Ограничьте сетевой доступ для гостевых виртуальных машин, особенно если они не критичны для бизнес-процессов.
  • Отключение TPM-эмуляции: Если возможно, отключите эмуляцию TPM в настройках виртуальных машин, чтобы исключить один из векторов атаки.
  • Мониторинг: Усиленный мониторинг активности в гостевых ВМ и на хосте для быстрого обнаружения аномалий.

Эти меры не устраняют уязвимость, но могут затруднить ее эксплуатацию.

Как проверить устранение уязвимости​


После установки обновлений проверьте их наличие и корректность:

Код:
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5122876" -or $_.HotFixID -eq "KB5122878" -or $_.HotFixID -eq "KB5122880" -or $_.HotFixID -eq "KB5122871" -or $_.HotFixID -eq "KB5124008" -or $_.HotFixID -eq "KB5124012" -or $_.HotFixID -eq "KB5123099" }

Также убедитесь, что номер сборки системы соответствует целевому номеру, указанному в разделе «Исправление». Если обновление не отображается, проверьте логи Windows Update на наличие ошибок.

Вывод​


CVE-2026-69910 представляет собой критическую угрозу для всех систем с установленным Hyper-V. Уязвимость позволяет нарушить изоляцию виртуальных машин и получить полный контроль над хостом.

Учитывая высокий CVSS-скор и возможность удаленной атаки, установка соответствующих обновлений должна быть приоритетной задачей для всех администраторов Windows. Временные меры могут снизить риск, но не заменяют патчирование.

Официальные источники​


  1. NVD — CVE-2026-69910
  2. Microsoft Security Response Center — CVE-2026-69910
  3. FIRST EPSS — CVE-2026-69910

История обновлений статьи​


  • 13.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ