CVE: CVE-2026-70296
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,57%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows Imaging Component обнаружена ошибка out-of-bounds write, позволяющая удалённому неавторизованному пользователю выполнять код по сети. Уязвимость активируется при генерации миниатюры или превью специально подготовленного RAW-файла в папке, куда пользователь перешёл; открывать файл не требуется. Исправление вышло в сентябре 2026 года для широкого круга версий Windows 10/11 и серверных ОС Microsoft.
Основные характеристики
Риск состоит в удалённом выполнении кода без входа, паролей или дополнительных действий пользователя: достаточно показать ему папку с вредоносным RAW-файлом. Механизм — запись за пределы буфера при обработке изображения в Windows Imaging Component.
- Тип ошибки: out-of-bounds write (CWE-787)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
- Вектор атаки: удалённый, без привилегий и взаимодействия с интерфейсом; триггер — просмотр папки с файлом
- Факт эксплуатации: в предоставленных источниках нет отдельного подтверждения активной эксплуатации или PoC; статус не подтверждает наличие публичного эксплойта
- EPSS: 0.974% (процентиль 60.57%)
Какие продукты и версии затронуты
Затронуты следующие версии Windows 10/11 и связанные серверные платформы Microsoft.
- Windows 10 Version 1607 — до сборки
10.0.14393.9512, x86 и x64
- Windows 10 Version 1809 — до сборки
10.0.17763.9245, x86 и x64
- Windows 10 Version 21H2 — до сборки
10.0.19044.7725, x86, x64 и ARM64
- Windows 10 Version 22H2 — до сборки
10.0.19045.7725, x86, x64 и ARM64
- Windows 11 Version 23H2 — до сборки
10.0.22631.7582, x64 и ARM64
- Windows 11 Version 24H2 — до сборки
10.0.26100.9445, x64 и ARM64
- Windows 11 Version 25H2 — до сборки
10.0.26200.9445, x64 и ARM64
- Windows 11 Version 26H1 — до сборки
10.0.28000.2954, x64 и ARM64
- Windows Server 2012 / R2 — версии без указания верхней границы в CPE; исправление указано как KB5123065 со сборкой
6.2.9200.26349
- Windows Server 2016 — до сборки
10.0.14393.9512, x64
- Windows Server 2019 — до сборки
10.0.17763.9245, x64
- Windows Server 2022 — до сборки
10.0.20348.5622, x64
- Windows Server 2025 — до сборки
10.0.26100.33438, x64
Причина уязвимости
Ошибка находится в Windows Imaging Component: при обработке изображения происходит запись за пределы выделенного буфера.
Механизм срабатывает на этапе генерации миниатюры или превью файла. Система не проверяет границы доступной памяти до записи, что приводит к повреждению соседних данных и потенциальному выполнению произвольного кода.
В предоставленных источниках нет описания конкретного поля RAW-файла, размера буфера или точной функции Windows Imaging Component, где происходит выход за пределы. Эти детали не раскрыты доступными официальными материалами.
Как работает атака
Атакующий направляет пользователя в папку, содержащую специально подготовленный RAW-файл.
Windows автоматически генерирует миниатюру или превью при отображении содержимого папки. Пользователь не обязан открывать файл: достаточно перейти в каталог.
В процессе обработки изображения Windows Imaging Component выполняет out-of-bounds write. Это позволяет изменить состояние памяти процесса и добиться выполнения произвольного кода.
Исходный вектор — удалённый, без необходимости входа или привилегий. Успешная эксплуатация приводит к удалённому выполнению кода с правами текущего пользователя Windows.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия.
- Пользователь должен перейти в папку, содержащую вредоносный RAW-файл
- Система должна быть уязвимой версией Windows 10/11 или серверной ОС из списка выше
- Windows Imaging Component должна быть активна и генерировать миниатюры/превью для файлов в каталоге
- Не требуется вход, пароль, запуск файла или дополнительные действия пользователя
Возможный сценарий атаки
Сценарий начинается с того, что пользователь получает ссылку на папку или открывает её вручную.
Внутри папки лежит RAW-файл с нестандартной структурой. Windows видит файл и запускает генерацию превью.
Windows Imaging Component обрабатывает данные изображения и выполняет запись за пределы буфера. Это приводит к удалённому выполнению кода.
После выполнения кода система может быть полностью скомпрометирована: созданы новые пользователи, установлены вредоносные компоненты, перехвачены данные или запущена цепочка атак.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного раздела о публичном эксплойте.
Официальный статус CVE — Analyzed. Microsoft указал на необходимость действий со стороны клиента (Customer Action Required: Yes).
Отдельных подтверждений наличия PoC, рабочих эксплойтов или активной эксплуатации в открытых источниках не приведено. Отсутствие сведений не означает отсутствие эксплойта; это отражает границы предоставленного пакета доказательств.
Признаки эксплуатации
Специфичные IOC для этой уязвимости не раскрыты в предоставленных источниках.
Ниже — общие точки контроля, которые можно использовать как неспецифичные признаки атаки.
- Внезапное создание новых процессов с необычными именами или путями
- Появление неожиданных сетевых соединений из пользовательских сессий Windows
- Изменение системных файлов или реестра без соответствующих обновлений
- Новые службы или задачи в Планировщике задач
- Необычная активность в папках, содержащих RAW-файлы, и вокруг процесса генерации миниатюр
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы.
- Мониторинг процессов Windows Imaging Component на аномальную память или запуск новых дочерних процессов
- Анализ сетевых журналов на исходящие соединения из пользовательских сессий
- Проверку планировщика задач и служб на новые записи
- Использование EDR для отслеживания изменений в памяти и системных объектах
- Сравнение версий Windows с известными исправленными сборками
Как проверить свою версию
Проверить версию Windows можно следующими командами.
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Первая команда показывает версию продукта. Вторая — имя продукта, версию и номер сборки. Третья — список установленных обновлений, что позволяет сопоставить с известными KB-номерами исправления.
Исправление
Исправление доступно через пакетные обновления Microsoft.
- Windows 10 Version 1607 — KB5123099, сборка
10.0.14393.9512, перезагрузка требуется
- Windows 10 Version 1809 — KB5122876, сборка
10.0.17763.9245, перезагрузка требуется
- Windows 10 Version 21H2 — KB5122878, сборки
10.0.19044.7725и10.0.19045.7725, перезагрузка требуется
- Windows 10 Version 22H2 — KB5122878, сборка
10.0.19045.7725, перезагрузка требуется
- Windows 11 Version 23H2 — KB5122880, сборка
10.0.22631.7582, перезагрузка требуется
- Windows 11 Version 24H2 — KB5124008, сборки
10.0.26100.9445и10.0.26100.33438, перезагрузка требуется
- Windows 11 Version 25H2 — KB5124008, сборка
10.0.26200.9445, перезагрузка требуется
- Windows 11 Version 26H1 — KB5124012, сборка
10.0.28000.2954, перезагрузка требуется
- Windows Server 2012 / R2 — KB5123065, сборка
6.2.9200.26349, перезагрузка требуется
- Windows Server 2016 — KB5122876, сборка
10.0.14393.9512, перезагрузка требуется
- Windows Server 2019 — KB5122882, сборка
10.0.20348.5622, перезагрузка требуется
- Windows Server 2022 — KB5122871, сборка
10.0.26100.33438, перезагрузка требуется
- Windows Server 2025 — KB5124008, сборка
10.0.26100.9445, перезагрузка требуется
Временные меры защиты
Пока обновление не установлено, можно снизить риск.
- Ограничить доступ пользователей к папкам с RAW-файлами
- Отключить автоматическую генерацию миниатюр для изображений в проводнике
- Разделить пользовательские сессии и серверные процессы
- Применить сегментацию сети, чтобы ограничить влияние компрометированной машины
- Мониторинг процессов Windows Imaging Component на аномальную активность
Как проверить устранение уязвимости
После установки обновления проверьте версию системы.
Код:
winver
Код:
Get-HotFix | Select-Object HotFixID, Description, InstalledBy, InstalledOn
Сравните номер сборки с известными исправленными версиями из раздела «Какие продукты и версии затронуты». Если KB-номер из списка исправлений присутствует в выводе
Get-HotFix, обновление установлено.Также можно проверить через реестр или центр обновления Windows, но команды выше дают прямую проверку.
Вывод
CVE-2026-70296 — критическая уязвимость удалённого выполнения кода в Windows Imaging Component. Атака не требует входа и дополнительных действий пользователя: достаточно показать ему папку с вредоносным RAW-файлом.
Исправление вышло в сентябре 2026 года для широкого круга версий Windows 10/11 и серверных ОС Microsoft. Обновление нельзя откладывать, так как вектор атаки удалённый, не требует привилегий и может привести к полной компрометации системы.
Приоритет — проверить версии на затронутых машинах и установить соответствующие KB-обновления. До этого времени ограничьте доступ пользователей к папкам с RAW-файлами и следите за аномальной активностью Windows Imaging Component.
Официальные источники
- NVD — CVE-2026-70296
- Microsoft Security Response Center — CVE-2026-70296
- FIRST EPSS — CVE-2026-70296
История обновлений статьи
- 17.09.2026 — Опубликована первая версия материала.
- 28.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
