CVE: CVE-2026-70296
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,36%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость в Windows Imaging Component позволяет злоумышленнику выполнить код на удалённом компьютере через специально сформированный RAW-файл. Атака срабатывает при генерации Windows миниатюр или превью в Проводнике, без необходимости открывать файл. Статья разбирает механизм OOB-записи, затронутые версии Windows 10/11 и порядок применения патчей.
Основные характеристики
Риск представляет собой удалённое выполнение кода (RCE) через обработку изображений в Windows. Пользователь не должен открывать файл — достаточно, чтобы система сгенерировала превью в Проводнике.
- Тип ошибки: CWE-787 (Out-of-bounds write). Запись за пределы выделенной области памяти в компоненте обработки изображений.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает сетевой вектор, отсутствие требований к привилегиям и полное воздействие на конфиденциальность, целостность и доступность.
- Условия атаки: Атакующий должен убедить пользователя перейти к папке с вредоносным RAW-файлом. Файл не открывается, но система читает его метаданные для генерации превью.
- Эксплуатация: В каталоге CISA KEV CVE-2026-70296 не значится. Публичный PoC или подтверждённая эксплуатация в реальных атаках в предоставленных источниках не описаны.
- EPSS: 0,98% (0.00975). Процентиль 60,36%. Модель EPSS оценивает вероятность эксплуатации в ближайшие 30 дней как низкую, но не нулевую.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Для каждой платформы Microsoft выпустил отдельный патч с конкретной исправленной сборкой.
- Windows 10 Version 1607: уязвимы сборки до
10.0.14393.9512(x86, x64).
- Windows 10 Version 1809: уязвимы сборки до
10.0.17763.9245(x86, x64).
- Windows 10 Version 21H2: уязвимы сборки до
10.0.19044.7725(x86, x64, ARM64).
- Windows 10 Version 22H2: уязвимы сборки до
10.0.19045.7725(x86, x64, ARM64).
- Windows 11 Version 23H2: уязвимы сборки до
10.0.22631.7582(x64, ARM64).
- Windows 11 Version 24H2: уязвимы сборки до
10.0.26100.9445(x64, ARM64).
- Windows 11 Version 25H2: уязвимы сборки до
10.0.26200.9445(x64, ARM64).
- Windows 11 Version 26H1: уязвимы сборки до
10.0.28000.2954(x64, ARM64).
- Windows Server 2012 / 2012 R2: уязвимы все версии (исправление в KB5123065/KB5123066).
- Windows Server 2016: уязвимы сборки до
10.0.14393.9512.
- Windows Server 2019: уязвимы сборки до
10.0.17763.9245.
- Windows Server 2022: уязвимы сборки до
10.0.20348.5622.
- Windows Server 2025: уязвимы сборки до
10.0.26100.33438.
Причина уязвимости
Причина уязвимости — ошибка out-of-bounds write (CWE-787) в Windows Imaging Component (WIC). Компонент отвечает за декодирование и обработку изображений в Windows, включая генерацию миниатюр и превью.
При обработке специально сформированного RAW-файла WIC некорректно обрабатывает определённые поля метаданных или структуры данных. В результате происходит запись за пределы выделенной области памяти. Это позволяет злоумышленнику повредить данные в памяти или изменить поток выполнения процесса, что ведёт к выполнению произвольного кода.
Критический момент: уязвимость срабатывает на этапе генерации превью, а не при полном открытии файла. Проводник Windows автоматически вызывает WIC для создания миниатюр при просмотре папок, что делает атаку возможной без прямого взаимодействия пользователя с файлом.
Как работает атака
Атака строится на социальной инженерии и автоматической обработке изображений в Проводнике. Злоумышленник не требует от жертвы запускать вредоносный файл — достаточно, чтобы пользователь перешёл к папке, содержащей специально сформированный RAW-файл.
- Подготовка: Атакующий создаёт RAW-файл с вредоносными полями, которые вызывают OOB-запись в WIC при парсинге.
- Доставка: Файл доставляется жертве через email, мессенджер, облачное хранилище или другую папку, к которой пользователь имеет доступ.
- Срабатывание: Когда пользователь открывает папку в Проводнике, Windows автоматически генерирует миниатюры. WIC читает метаданные RAW-файла, не дожидаясь открытия.
- Эксплуатация: Некорректная обработка данных приводит к записи за пределы буфера. Злоумышленник контролирует содержимое записи, что позволяет выполнить код в контексте процесса Проводника (explorer.exe) или связанного сервиса.
Важно: пользователь не должен открывать файл. Достаточно, чтобы Проводник отобразил его в списке с превью. Это снижает порог входа для атаки и делает её более скрытной.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить несколько условий:
- Доступ к папке: Злоумышленник должен разместить вредоносный RAW-файл в папке, к которой пользователь имеет доступ и которую он откроет в Проводнике.
- Генерация превью: Система должна быть настроена на автоматическую генерацию миниатюр. Если пользователь отключил отображение превью или использует режим списка без иконок, атака может не сработать.
- Уязвимая версия: Система должна работать на уязвимой сборке Windows, не содержащей патч (см. раздел «Какие продукты и версии затронуты»).
- Отсутствие защиты: Антивирус или EDR-решение не должно блокировать создание или чтение файла на этапе генерации превью. Некоторые решения могут сканировать файлы при доступе, что может помешать атаке.
- Контекст выполнения: Код выполняется в контексте процесса, вызвавшего WIC (обычно explorer.exe). Это может ограничить привилегии, но позволяет получить доступ к файлам пользователя и установить бэкдор.
Возможный сценарий атаки
Типичный сценарий атаки начинается с фишингового письма или сообщения в мессенджере, содержащего ссылку на облачное хранилище или архив с RAW-файлами. Пользователь скачивает архив и извлекает его в локальную папку.
Когда пользователь открывает эту папку в Проводнике, Windows начинает генерировать миниатюры. WIC обрабатывает RAW-файл, и в этот момент срабатывает OOB-запись. В результате в памяти процесса explorer.exe выполняется код атакующего.
Злоумышленник может использовать этот код для:
- Загрузки и запуска второго этапа (stager) с удалённого сервера.
- Установки бэкдора или руткита.
- Кражи данных из профиля пользователя.
- Лateral movement в локальной сети.
После успешной эксплуатации система может выглядеть нормально, но атакующий получает удалённый доступ. Проводник может перезагрузиться или работать с ошибками, но это не обязательно.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном PoC, техническом описании эксплойта или подтверждённой эксплуатации в реальных атаках. CVE-2026-70296 не включён в каталог CISA KEV (Known Exploited Vulnerabilities).
Отсутствие сведений в источниках не означает, что эксплойт не существует. Microsoft часто публикует патчи до того, как злоумышленники начинают массовую эксплуатацию. Однако текущая оценка EPSS (0,98%) указывает на низкую вероятность эксплуатации в ближайшие 30 дней.
Рекомендуется отслеживать обновления от Microsoft и мониторинг угроз от EDR-вендоров для выявления новых PoC или атак, использующих эту уязвимость.
Признаки эксплуатации
Специфичных IOC (Indicators of Compromise) для CVE-2026-70296 в предоставленных источниках нет. Ниже приведены общие, неспецифичные точки контроля, которые могут помочь в обнаружении атаки:
- Необычные процессы: Запуск процессов из папок, содержащих RAW-файлы, или из временных каталогов.
- Сетевая активность: Соединения с неизвестными IP-адресами или доменами после открытия папок с изображениями.
- Изменения в реестре: Добавление ключей автозагрузки или модификация политик групп.
- Журналы Windows: События в Event Log, связанные с ошибками в explorer.exe или WIC (например, события с ID 1000-1002 в журнале Application).
- Файловые системы: Наличие RAW-файлов с необычными именами или метаданными в папках пользователя.
Эти признаки не являются уникальными для данной уязвимости и могут возникать при других атаках. Рекомендуется использовать их в сочетании с другими методами обнаружения.
Как обнаружить атаку
Для обнаружения атаки, использующей CVE-2026-70296, рекомендуется использовать комбинацию методов:
- Мониторинг процессов: Отслеживайте запуск процессов из папок, содержащих RAW-файлы. Используйте EDR-решения для анализа поведения процессов.
- Анализ сетевых соединений: Мониторинг исходящих соединений с подозрительными IP-адресами или доменами. Обратите внимание на соединения, инициированные процессом explorer.exe.
- Журналы Windows: Проверяйте журнал Application на ошибки в WIC или explorer.exe. События с ID 1000-1002 могут указывать на сбой при обработке изображений.
- Файловый мониторинг: Отслеживайте создание и чтение RAW-файлов в папках пользователя. Используйте инструменты для анализа метаданных файлов.
- Поведенческая аналитика: EDR-решения могут обнаруживать аномальное поведение, такое как запуск кода из нехарактерных для процесса explorer.exe.
Важно: специфичных сигнатур для этой уязвимости в публичных источниках нет. Рекомендуется полагаться на поведенческий анализ и мониторинг аномалий.
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте следующие команды:
Код:
winver
Эта команда отображает основную версию Windows. Для более детальной информации:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Для проверки установленных обновлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную сборку (OsBuildNumber) с исправленными сборками из раздела «Какие продукты и версии затронуты». Если ваша сборка ниже указанной, система уязвима.
Пример: для Windows 11 24H2 исправленная сборка —
10.0.26100.9445. Если ваша сборка 10.0.26100.9000, патч не установлен.Исправление
Единственный надёжный способ устранения уязвимости — установка патча от Microsoft. Для каждой версии Windows выпущен отдельный KB-артикул:
- Windows 10 1607 / Server 2016: KB5123099 (сборка
10.0.14393.9512).
- Windows 10 1809 / Server 2019: KB5122876 (сборка
10.0.17763.9245).
- Windows 10 21H2: KB5122878 (сборка
10.0.19044.7725).
- Windows 10 22H2: KB5122878 (сборка
10.0.19045.7725).
- Windows 11 23H2: KB5122880 (сборка
10.0.22631.7582).
- Windows 11 24H2: KB5124008 (сборка
10.0.26100.9445).
- Windows 11 25H2: KB5124008 (сборка
10.0.26200.9445).
- Windows 11 26H1: KB5124012 (сборка
10.0.28000.2954).
- Windows Server 2022: KB5122882 (сборка
10.0.20348.5622).
- Windows Server 2025: KB5122871 (сборка
10.0.26100.33438).
- Windows Server 2012 / 2012 R2: KB5123065 / KB5123066.
Установка патча требует перезагрузки системы. Рекомендуется запланировать обновление в нерабочее время. Для серверов используйте WSUS или SCCM для контролируемого развёртывания.
Временные меры защиты
Пока патч не установлен, можно применить временные меры для снижения риска:
- Отключить генерацию миниатюр: В Проводнике перейдите в «Вид» → «Параметры» → вкладка «Вид» → снимите галочку с «Всегда показывать значки, никогда — миниатюры». Это отключит автоматическую генерацию превью.
- Ограничить доступ к папкам: Не открывайте папки с неизвестными RAW-файлами. Если файл получен из ненадёжного источника, не извлекайте его в локальную папку.
- Использовать антивирус: Убедитесь, что антивирусное решение активно и сканирует файлы при доступе. Некоторые решения могут блокировать чтение вредоносных RAW-файлов.
- Ограничить привилегии: Запускайте Проводник от имени пользователя с ограниченными правами. Это снизит влияние успешной атаки.
- Изоляция: Если есть подозрение на атаку, изолируйте систему от сети до установки патча.
Эти меры не устраняют уязвимость, но снижают вероятность успешной эксплуатации.
Как проверить устранение уязвимости
После установки патча проверьте, что система обновлена до исправленной сборки:
Код:
Get-ComputerInfo | Select-Object OsBuildNumber
Сравните полученную сборку с исправленной сборкой для вашей версии Windows (см. раздел «Какие продукты и версии затронуты»). Если сборка совпадает или выше, патч установлен.
Также проверьте журнал обновлений:
Код:
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5122876" } | Select-Object HotFixID, InstalledOn
Замените
KB5122876 на соответствующий KB-артикул для вашей версии. Если запись найдена, патч установлен.Для дополнительной проверки можно использовать
wmic qfe list или утилиты Microsoft Update Assistant.Вывод
CVE-2026-70296 — критическая уязвимость в Windows Imaging Component, позволяющая выполнить код на удалённом компьютере через специально сформированный RAW-файл. Атака срабатывает при генерации превью в Проводнике, без необходимости открывать файл. Это делает её особенно опасной для конечных пользователей.
Microsoft выпустил патчи для всех затронутых версий Windows 10, 11 и Server. Рекомендуется как можно скорее установить обновления, особенно на системах, где пользователи часто работают с изображениями из внешних источников. До установки патча отключите генерацию миниатюр и ограничьте доступ к папкам с неизвестными RAW-файлами.
Отслеживайте обновления от Microsoft и мониторинг угроз для выявления новых PoC или атак. Уязвимость не включена в CISA KEV, но это не гарантирует, что она не будет использована в будущем.
Официальные источники
- NVD — CVE-2026-70296
- Microsoft Security Response Center — CVE-2026-70296
- FIRST EPSS — CVE-2026-70296
История обновлений статьи
- 17.09.2026 — Опубликована первая версия материала.
