CVE-2026-70296 в Windows 10/11: RCE через RAW-файлы, уязвимые сборки и защита

CVE: CVE-2026-70296
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,36%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость в Windows Imaging Component позволяет злоумышленнику выполнить код на удалённом компьютере через специально сформированный RAW-файл. Атака срабатывает при генерации Windows миниатюр или превью в Проводнике, без необходимости открывать файл. Статья разбирает механизм OOB-записи, затронутые версии Windows 10/11 и порядок применения патчей.

Основные характеристики​


Риск представляет собой удалённое выполнение кода (RCE) через обработку изображений в Windows. Пользователь не должен открывать файл — достаточно, чтобы система сгенерировала превью в Проводнике.

  • Тип ошибки: CWE-787 (Out-of-bounds write). Запись за пределы выделенной области памяти в компоненте обработки изображений.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает сетевой вектор, отсутствие требований к привилегиям и полное воздействие на конфиденциальность, целостность и доступность.
  • Условия атаки: Атакующий должен убедить пользователя перейти к папке с вредоносным RAW-файлом. Файл не открывается, но система читает его метаданные для генерации превью.
  • Эксплуатация: В каталоге CISA KEV CVE-2026-70296 не значится. Публичный PoC или подтверждённая эксплуатация в реальных атаках в предоставленных источниках не описаны.
  • EPSS: 0,98% (0.00975). Процентиль 60,36%. Модель EPSS оценивает вероятность эксплуатации в ближайшие 30 дней как низкую, но не нулевую.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Для каждой платформы Microsoft выпустил отдельный патч с конкретной исправленной сборкой.

  • Windows 10 Version 1607: уязвимы сборки до 10.0.14393.9512 (x86, x64).
  • Windows 10 Version 1809: уязвимы сборки до 10.0.17763.9245 (x86, x64).
  • Windows 10 Version 21H2: уязвимы сборки до 10.0.19044.7725 (x86, x64, ARM64).
  • Windows 10 Version 22H2: уязвимы сборки до 10.0.19045.7725 (x86, x64, ARM64).
  • Windows 11 Version 23H2: уязвимы сборки до 10.0.22631.7582 (x64, ARM64).
  • Windows 11 Version 24H2: уязвимы сборки до 10.0.26100.9445 (x64, ARM64).
  • Windows 11 Version 25H2: уязвимы сборки до 10.0.26200.9445 (x64, ARM64).
  • Windows 11 Version 26H1: уязвимы сборки до 10.0.28000.2954 (x64, ARM64).
  • Windows Server 2012 / 2012 R2: уязвимы все версии (исправление в KB5123065/KB5123066).
  • Windows Server 2016: уязвимы сборки до 10.0.14393.9512.
  • Windows Server 2019: уязвимы сборки до 10.0.17763.9245.
  • Windows Server 2022: уязвимы сборки до 10.0.20348.5622.
  • Windows Server 2025: уязвимы сборки до 10.0.26100.33438.

Причина уязвимости​


Причина уязвимости — ошибка out-of-bounds write (CWE-787) в Windows Imaging Component (WIC). Компонент отвечает за декодирование и обработку изображений в Windows, включая генерацию миниатюр и превью.

При обработке специально сформированного RAW-файла WIC некорректно обрабатывает определённые поля метаданных или структуры данных. В результате происходит запись за пределы выделенной области памяти. Это позволяет злоумышленнику повредить данные в памяти или изменить поток выполнения процесса, что ведёт к выполнению произвольного кода.

Критический момент: уязвимость срабатывает на этапе генерации превью, а не при полном открытии файла. Проводник Windows автоматически вызывает WIC для создания миниатюр при просмотре папок, что делает атаку возможной без прямого взаимодействия пользователя с файлом.

Как работает атака​


Атака строится на социальной инженерии и автоматической обработке изображений в Проводнике. Злоумышленник не требует от жертвы запускать вредоносный файл — достаточно, чтобы пользователь перешёл к папке, содержащей специально сформированный RAW-файл.

  1. Подготовка: Атакующий создаёт RAW-файл с вредоносными полями, которые вызывают OOB-запись в WIC при парсинге.
  2. Доставка: Файл доставляется жертве через email, мессенджер, облачное хранилище или другую папку, к которой пользователь имеет доступ.
  3. Срабатывание: Когда пользователь открывает папку в Проводнике, Windows автоматически генерирует миниатюры. WIC читает метаданные RAW-файла, не дожидаясь открытия.
  4. Эксплуатация: Некорректная обработка данных приводит к записи за пределы буфера. Злоумышленник контролирует содержимое записи, что позволяет выполнить код в контексте процесса Проводника (explorer.exe) или связанного сервиса.

Важно: пользователь не должен открывать файл. Достаточно, чтобы Проводник отобразил его в списке с превью. Это снижает порог входа для атаки и делает её более скрытной.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить несколько условий:

  • Доступ к папке: Злоумышленник должен разместить вредоносный RAW-файл в папке, к которой пользователь имеет доступ и которую он откроет в Проводнике.
  • Генерация превью: Система должна быть настроена на автоматическую генерацию миниатюр. Если пользователь отключил отображение превью или использует режим списка без иконок, атака может не сработать.
  • Уязвимая версия: Система должна работать на уязвимой сборке Windows, не содержащей патч (см. раздел «Какие продукты и версии затронуты»).
  • Отсутствие защиты: Антивирус или EDR-решение не должно блокировать создание или чтение файла на этапе генерации превью. Некоторые решения могут сканировать файлы при доступе, что может помешать атаке.
  • Контекст выполнения: Код выполняется в контексте процесса, вызвавшего WIC (обычно explorer.exe). Это может ограничить привилегии, но позволяет получить доступ к файлам пользователя и установить бэкдор.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с фишингового письма или сообщения в мессенджере, содержащего ссылку на облачное хранилище или архив с RAW-файлами. Пользователь скачивает архив и извлекает его в локальную папку.

Когда пользователь открывает эту папку в Проводнике, Windows начинает генерировать миниатюры. WIC обрабатывает RAW-файл, и в этот момент срабатывает OOB-запись. В результате в памяти процесса explorer.exe выполняется код атакующего.

Злоумышленник может использовать этот код для:

  • Загрузки и запуска второго этапа (stager) с удалённого сервера.
  • Установки бэкдора или руткита.
  • Кражи данных из профиля пользователя.
  • Лateral movement в локальной сети.

После успешной эксплуатации система может выглядеть нормально, но атакующий получает удалённый доступ. Проводник может перезагрузиться или работать с ошибками, но это не обязательно.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном PoC, техническом описании эксплойта или подтверждённой эксплуатации в реальных атаках. CVE-2026-70296 не включён в каталог CISA KEV (Known Exploited Vulnerabilities).

Отсутствие сведений в источниках не означает, что эксплойт не существует. Microsoft часто публикует патчи до того, как злоумышленники начинают массовую эксплуатацию. Однако текущая оценка EPSS (0,98%) указывает на низкую вероятность эксплуатации в ближайшие 30 дней.

Рекомендуется отслеживать обновления от Microsoft и мониторинг угроз от EDR-вендоров для выявления новых PoC или атак, использующих эту уязвимость.

Признаки эксплуатации​


Специфичных IOC (Indicators of Compromise) для CVE-2026-70296 в предоставленных источниках нет. Ниже приведены общие, неспецифичные точки контроля, которые могут помочь в обнаружении атаки:

  • Необычные процессы: Запуск процессов из папок, содержащих RAW-файлы, или из временных каталогов.
  • Сетевая активность: Соединения с неизвестными IP-адресами или доменами после открытия папок с изображениями.
  • Изменения в реестре: Добавление ключей автозагрузки или модификация политик групп.
  • Журналы Windows: События в Event Log, связанные с ошибками в explorer.exe или WIC (например, события с ID 1000-1002 в журнале Application).
  • Файловые системы: Наличие RAW-файлов с необычными именами или метаданными в папках пользователя.

Эти признаки не являются уникальными для данной уязвимости и могут возникать при других атаках. Рекомендуется использовать их в сочетании с другими методами обнаружения.

Как обнаружить атаку​


Для обнаружения атаки, использующей CVE-2026-70296, рекомендуется использовать комбинацию методов:

  • Мониторинг процессов: Отслеживайте запуск процессов из папок, содержащих RAW-файлы. Используйте EDR-решения для анализа поведения процессов.
  • Анализ сетевых соединений: Мониторинг исходящих соединений с подозрительными IP-адресами или доменами. Обратите внимание на соединения, инициированные процессом explorer.exe.
  • Журналы Windows: Проверяйте журнал Application на ошибки в WIC или explorer.exe. События с ID 1000-1002 могут указывать на сбой при обработке изображений.
  • Файловый мониторинг: Отслеживайте создание и чтение RAW-файлов в папках пользователя. Используйте инструменты для анализа метаданных файлов.
  • Поведенческая аналитика: EDR-решения могут обнаруживать аномальное поведение, такое как запуск кода из нехарактерных для процесса explorer.exe.

Важно: специфичных сигнатур для этой уязвимости в публичных источниках нет. Рекомендуется полагаться на поведенческий анализ и мониторинг аномалий.

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды:

Код:
winver

Эта команда отображает основную версию Windows. Для более детальной информации:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Для проверки установленных обновлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную сборку (OsBuildNumber) с исправленными сборками из раздела «Какие продукты и версии затронуты». Если ваша сборка ниже указанной, система уязвима.

Пример: для Windows 11 24H2 исправленная сборка — 10.0.26100.9445. Если ваша сборка 10.0.26100.9000, патч не установлен.

Исправление​


Единственный надёжный способ устранения уязвимости — установка патча от Microsoft. Для каждой версии Windows выпущен отдельный KB-артикул:

  • Windows 10 1607 / Server 2016: KB5123099 (сборка 10.0.14393.9512).
  • Windows 10 1809 / Server 2019: KB5122876 (сборка 10.0.17763.9245).
  • Windows 10 21H2: KB5122878 (сборка 10.0.19044.7725).
  • Windows 10 22H2: KB5122878 (сборка 10.0.19045.7725).
  • Windows 11 23H2: KB5122880 (сборка 10.0.22631.7582).
  • Windows 11 24H2: KB5124008 (сборка 10.0.26100.9445).
  • Windows 11 25H2: KB5124008 (сборка 10.0.26200.9445).
  • Windows 11 26H1: KB5124012 (сборка 10.0.28000.2954).
  • Windows Server 2022: KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2025: KB5122871 (сборка 10.0.26100.33438).
  • Windows Server 2012 / 2012 R2: KB5123065 / KB5123066.

Установка патча требует перезагрузки системы. Рекомендуется запланировать обновление в нерабочее время. Для серверов используйте WSUS или SCCM для контролируемого развёртывания.

Временные меры защиты​


Пока патч не установлен, можно применить временные меры для снижения риска:

  • Отключить генерацию миниатюр: В Проводнике перейдите в «Вид» → «Параметры» → вкладка «Вид» → снимите галочку с «Всегда показывать значки, никогда — миниатюры». Это отключит автоматическую генерацию превью.
  • Ограничить доступ к папкам: Не открывайте папки с неизвестными RAW-файлами. Если файл получен из ненадёжного источника, не извлекайте его в локальную папку.
  • Использовать антивирус: Убедитесь, что антивирусное решение активно и сканирует файлы при доступе. Некоторые решения могут блокировать чтение вредоносных RAW-файлов.
  • Ограничить привилегии: Запускайте Проводник от имени пользователя с ограниченными правами. Это снизит влияние успешной атаки.
  • Изоляция: Если есть подозрение на атаку, изолируйте систему от сети до установки патча.

Эти меры не устраняют уязвимость, но снижают вероятность успешной эксплуатации.

Как проверить устранение уязвимости​


После установки патча проверьте, что система обновлена до исправленной сборки:

Код:
Get-ComputerInfo | Select-Object OsBuildNumber

Сравните полученную сборку с исправленной сборкой для вашей версии Windows (см. раздел «Какие продукты и версии затронуты»). Если сборка совпадает или выше, патч установлен.

Также проверьте журнал обновлений:

Код:
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5122876" } | Select-Object HotFixID, InstalledOn

Замените KB5122876 на соответствующий KB-артикул для вашей версии. Если запись найдена, патч установлен.

Для дополнительной проверки можно использовать wmic qfe list или утилиты Microsoft Update Assistant.

Вывод​


CVE-2026-70296 — критическая уязвимость в Windows Imaging Component, позволяющая выполнить код на удалённом компьютере через специально сформированный RAW-файл. Атака срабатывает при генерации превью в Проводнике, без необходимости открывать файл. Это делает её особенно опасной для конечных пользователей.

Microsoft выпустил патчи для всех затронутых версий Windows 10, 11 и Server. Рекомендуется как можно скорее установить обновления, особенно на системах, где пользователи часто работают с изображениями из внешних источников. До установки патча отключите генерацию миниатюр и ограничьте доступ к папкам с неизвестными RAW-файлами.

Отслеживайте обновления от Microsoft и мониторинг угроз для выявления новых PoC или атак. Уязвимость не включена в CISA KEV, но это не гарантирует, что она не будет использована в будущем.

Официальные источники​


  1. NVD — CVE-2026-70296
  2. Microsoft Security Response Center — CVE-2026-70296
  3. FIRST EPSS — CVE-2026-70296

История обновлений статьи​


  • 17.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ