CVE-2026-70296 в Windows 10/11: критический RCE через Windows Imaging Component и порядок исправления

CVE: CVE-2026-70296
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,57%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows Imaging Component обнаружена ошибка out-of-bounds write, позволяющая удалённому неавторизованному пользователю выполнять код по сети. Уязвимость активируется при генерации миниатюры или превью специально подготовленного RAW-файла в папке, куда пользователь перешёл; открывать файл не требуется. Исправление вышло в сентябре 2026 года для широкого круга версий Windows 10/11 и серверных ОС Microsoft.

Основные характеристики​


Риск состоит в удалённом выполнении кода без входа, паролей или дополнительных действий пользователя: достаточно показать ему папку с вредоносным RAW-файлом. Механизм — запись за пределы буфера при обработке изображения в Windows Imaging Component.

  • Тип ошибки: out-of-bounds write (CWE-787)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
  • Вектор атаки: удалённый, без привилегий и взаимодействия с интерфейсом; триггер — просмотр папки с файлом
  • Факт эксплуатации: в предоставленных источниках нет отдельного подтверждения активной эксплуатации или PoC; статус не подтверждает наличие публичного эксплойта
  • EPSS: 0.974% (процентиль 60.57%)

Какие продукты и версии затронуты​


Затронуты следующие версии Windows 10/11 и связанные серверные платформы Microsoft.

  • Windows 10 Version 1607 — до сборки 10.0.14393.9512, x86 и x64
  • Windows 10 Version 1809 — до сборки 10.0.17763.9245, x86 и x64
  • Windows 10 Version 21H2 — до сборки 10.0.19044.7725, x86, x64 и ARM64
  • Windows 10 Version 22H2 — до сборки 10.0.19045.7725, x86, x64 и ARM64
  • Windows 11 Version 23H2 — до сборки 10.0.22631.7582, x64 и ARM64
  • Windows 11 Version 24H2 — до сборки 10.0.26100.9445, x64 и ARM64
  • Windows 11 Version 25H2 — до сборки 10.0.26200.9445, x64 и ARM64
  • Windows 11 Version 26H1 — до сборки 10.0.28000.2954, x64 и ARM64
  • Windows Server 2012 / R2 — версии без указания верхней границы в CPE; исправление указано как KB5123065 со сборкой 6.2.9200.26349
  • Windows Server 2016 — до сборки 10.0.14393.9512, x64
  • Windows Server 2019 — до сборки 10.0.17763.9245, x64
  • Windows Server 2022 — до сборки 10.0.20348.5622, x64
  • Windows Server 2025 — до сборки 10.0.26100.33438, x64

Причина уязвимости​


Ошибка находится в Windows Imaging Component: при обработке изображения происходит запись за пределы выделенного буфера.

Механизм срабатывает на этапе генерации миниатюры или превью файла. Система не проверяет границы доступной памяти до записи, что приводит к повреждению соседних данных и потенциальному выполнению произвольного кода.

В предоставленных источниках нет описания конкретного поля RAW-файла, размера буфера или точной функции Windows Imaging Component, где происходит выход за пределы. Эти детали не раскрыты доступными официальными материалами.

Как работает атака​


Атакующий направляет пользователя в папку, содержащую специально подготовленный RAW-файл.

Windows автоматически генерирует миниатюру или превью при отображении содержимого папки. Пользователь не обязан открывать файл: достаточно перейти в каталог.

В процессе обработки изображения Windows Imaging Component выполняет out-of-bounds write. Это позволяет изменить состояние памяти процесса и добиться выполнения произвольного кода.

Исходный вектор — удалённый, без необходимости входа или привилегий. Успешная эксплуатация приводит к удалённому выполнению кода с правами текущего пользователя Windows.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия.

  • Пользователь должен перейти в папку, содержащую вредоносный RAW-файл
  • Система должна быть уязвимой версией Windows 10/11 или серверной ОС из списка выше
  • Windows Imaging Component должна быть активна и генерировать миниатюры/превью для файлов в каталоге
  • Не требуется вход, пароль, запуск файла или дополнительные действия пользователя

Возможный сценарий атаки​


Сценарий начинается с того, что пользователь получает ссылку на папку или открывает её вручную.

Внутри папки лежит RAW-файл с нестандартной структурой. Windows видит файл и запускает генерацию превью.

Windows Imaging Component обрабатывает данные изображения и выполняет запись за пределы буфера. Это приводит к удалённому выполнению кода.

После выполнения кода система может быть полностью скомпрометирована: созданы новые пользователи, установлены вредоносные компоненты, перехвачены данные или запущена цепочка атак.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного раздела о публичном эксплойте.

Официальный статус CVE — Analyzed. Microsoft указал на необходимость действий со стороны клиента (Customer Action Required: Yes).

Отдельных подтверждений наличия PoC, рабочих эксплойтов или активной эксплуатации в открытых источниках не приведено. Отсутствие сведений не означает отсутствие эксплойта; это отражает границы предоставленного пакета доказательств.

Признаки эксплуатации​


Специфичные IOC для этой уязвимости не раскрыты в предоставленных источниках.

Ниже — общие точки контроля, которые можно использовать как неспецифичные признаки атаки.

  • Внезапное создание новых процессов с необычными именами или путями
  • Появление неожиданных сетевых соединений из пользовательских сессий Windows
  • Изменение системных файлов или реестра без соответствующих обновлений
  • Новые службы или задачи в Планировщике задач
  • Необычная активность в папках, содержащих RAW-файлы, и вокруг процесса генерации миниатюр

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы.

  • Мониторинг процессов Windows Imaging Component на аномальную память или запуск новых дочерних процессов
  • Анализ сетевых журналов на исходящие соединения из пользовательских сессий
  • Проверку планировщика задач и служб на новые записи
  • Использование EDR для отслеживания изменений в памяти и системных объектах
  • Сравнение версий Windows с известными исправленными сборками

Как проверить свою версию​


Проверить версию Windows можно следующими командами.

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Первая команда показывает версию продукта. Вторая — имя продукта, версию и номер сборки. Третья — список установленных обновлений, что позволяет сопоставить с известными KB-номерами исправления.

Исправление​


Исправление доступно через пакетные обновления Microsoft.

  • Windows 10 Version 1607 — KB5123099, сборка 10.0.14393.9512, перезагрузка требуется
  • Windows 10 Version 1809 — KB5122876, сборка 10.0.17763.9245, перезагрузка требуется
  • Windows 10 Version 21H2 — KB5122878, сборки 10.0.19044.7725 и 10.0.19045.7725, перезагрузка требуется
  • Windows 10 Version 22H2 — KB5122878, сборка 10.0.19045.7725, перезагрузка требуется
  • Windows 11 Version 23H2 — KB5122880, сборка 10.0.22631.7582, перезагрузка требуется
  • Windows 11 Version 24H2 — KB5124008, сборки 10.0.26100.9445 и 10.0.26100.33438, перезагрузка требуется
  • Windows 11 Version 25H2 — KB5124008, сборка 10.0.26200.9445, перезагрузка требуется
  • Windows 11 Version 26H1 — KB5124012, сборка 10.0.28000.2954, перезагрузка требуется
  • Windows Server 2012 / R2 — KB5123065, сборка 6.2.9200.26349, перезагрузка требуется
  • Windows Server 2016 — KB5122876, сборка 10.0.14393.9512, перезагрузка требуется
  • Windows Server 2019 — KB5122882, сборка 10.0.20348.5622, перезагрузка требуется
  • Windows Server 2022 — KB5122871, сборка 10.0.26100.33438, перезагрузка требуется
  • Windows Server 2025 — KB5124008, сборка 10.0.26100.9445, перезагрузка требуется

Временные меры защиты​


Пока обновление не установлено, можно снизить риск.

  • Ограничить доступ пользователей к папкам с RAW-файлами
  • Отключить автоматическую генерацию миниатюр для изображений в проводнике
  • Разделить пользовательские сессии и серверные процессы
  • Применить сегментацию сети, чтобы ограничить влияние компрометированной машины
  • Мониторинг процессов Windows Imaging Component на аномальную активность

Как проверить устранение уязвимости​


После установки обновления проверьте версию системы.

Код:
winver

Код:
Get-HotFix | Select-Object HotFixID, Description, InstalledBy, InstalledOn

Сравните номер сборки с известными исправленными версиями из раздела «Какие продукты и версии затронуты». Если KB-номер из списка исправлений присутствует в выводе Get-HotFix, обновление установлено.

Также можно проверить через реестр или центр обновления Windows, но команды выше дают прямую проверку.

Вывод​


CVE-2026-70296 — критическая уязвимость удалённого выполнения кода в Windows Imaging Component. Атака не требует входа и дополнительных действий пользователя: достаточно показать ему папку с вредоносным RAW-файлом.

Исправление вышло в сентябре 2026 года для широкого круга версий Windows 10/11 и серверных ОС Microsoft. Обновление нельзя откладывать, так как вектор атаки удалённый, не требует привилегий и может привести к полной компрометации системы.

Приоритет — проверить версии на затронутых машинах и установить соответствующие KB-обновления. До этого времени ограничьте доступ пользователей к папкам с RAW-файлами и следите за аномальной активностью Windows Imaging Component.

Официальные источники​


  1. NVD — CVE-2026-70296
  2. Microsoft Security Response Center — CVE-2026-70296
  3. FIRST EPSS — CVE-2026-70296

История обновлений статьи​


  • 17.09.2026 — Опубликована первая версия материала.
  • 28.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ