CVE: CVE-2026-70342
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,37%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows Ancillary Function Driver for WinSock обнаружена ошибка use after free. Независимый сетевой атакующий может отправить одновременные специально подготовленные запросы к уязвимой системе и получить привилегии SYSTEM без аутентификации и взаимодействия с пользователем. Статья описывает затронутые версии Windows 10/11, механизм ошибки, условия гонки, патчи KB5123099, KB5122876, KB5122878, KB5124008, KB5122880 и KB5124012.
Основные характеристики
Ошибка затрагивает драйвер WinSock в Windows 10/11 и позволяет получить привилегии SYSTEM через сетевой канал. Успех зависит от выигрыша гонки при обработке одновременных запросов, поэтому атака не является тривиальной по сложности.
- Тип ошибки: use after free (CWE-416)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1, HIGH
- Вектор атаки: сетевой, без аутентификации и взаимодействия с пользователем
- Цель атакующего: привилегии SYSTEM на целевой системе
- Условие успеха: одновременные специально подготовленные сетевые запросы и выигрыш гонки в драйвере WinSock
- EPSS: 0,71% (процентиль 51,37%)
Какие продукты и версии затронуты
В разделе «Windows 10/11» затронуты следующие сборки.
- Windows 10 Version 1607 for 32-bit Systems и x64-based Systems до версии
10.0.14393.9512
- Windows 10 Version 1809 for 32-bit Systems и x64-based Systems до версии
10.0.17763.9245
- Windows 10 Version 21H2 for 32-bit Systems, ARM64-based Systems и x64-based Systems до версии
10.0.19044.7725
- Windows 10 Version 22H2 for 32-bit Systems, ARM64-based Systems и x64-based Systems до версии
10.0.19045.7725
- Windows 11 Version 23H2 for ARM64-based Systems и x64-based Systems до версии
10.0.22631.7582
- Windows 11 Version 24H2 for ARM64-based Systems и x64-based Systems до версии
10.0.26100.9445
- Windows 11 Version 25H2 for ARM64-based Systems и x64-based Systems до версии
10.0.26200.9445
- Windows 11 version 26H1 for x64-based Systems и ARM64-based Systems до версии
10.0.28000.2954
Причина уязвимости
Причина — use after free в Windows Ancillary Function Driver for WinSock.
Драйвер обрабатывает сетевые запросы через WinSock. При определённом порядке освобождения и повторного обращения к объекту память остаётся доступной после освобождения. Это позволяет нарушить состояние драйвера при обработке последующего или одновременного запроса.
Критический момент — гонка между операциями освобождения памяти и обращением к ней. Если атакующий направляет несколько сетевых запросов одновременно, он может повлиять на порядок их обработки в драйвере. Успешное совпадение таймингов приводит к использованию уже освобождённой области.
Источники не раскрывают точную функцию или структуру WinSock, где происходит повторное обращение. Подтверждено только то, что ошибка находится в Windows Ancillary Function Driver for WinSock и связана с use after free.
Как работает атака
Атакующий работает из сети и не требует аутентификации.
Целевая система должна иметь активный сетевой канал и драйвер WinSock. Атакующий отправляет одновременные специально подготовленные сетевые запросы к уязвимой системе. Запросы настраиваются так, чтобы вызвать обработку в драйвере с определённым порядком освобождения памяти.
Если гонка выиграна, драйвер обращается к уже освобождённой области. Это может привести к повреждению состояния памяти и получению привилегий SYSTEM.
Сложность атаки высокая из-за необходимости выигрыша гонки. Атакующему нужно подобрать параметры запросов и тайминги так, чтобы обработка в драйвере прошла по уязвимому пути. Источники не указывают конкретные порты, протоколы или структуру пакетов для воспроизведения.
Результат — привилегии SYSTEM на целевой Windows 10/11 системе.
Условия успешной эксплуатации
Для успешной эксплуатации нужны следующие условия.
- Целевая система — уязвимая версия Windows 10/11 из списка затронутых сборок
- Доступ к сетевому каналу для отправки запросов к целевой системе
- Отсутствие аутентификации и взаимодействия с пользователем со стороны атакующего
- Возможность направить несколько одновременных специально подготовленных сетевых запросов
- Выигрыш гонки в обработке запросов Windows Ancillary Function Driver for WinSock
Возможный сценарий атаки
Сценарий описывает последовательность действий, основанную на подтверждённых источниках.
Атакующий обнаруживает целевую систему с уязвимой сборкой Windows 10/11. Он направляет несколько сетевых запросов к системе одновременно. Запросы специально подготовлены для воздействия на обработку в драйвере WinSock.
Если тайминги совпадают, драйвер освобождает память и затем обращается к ней повторно. Это создаёт use after free. Повторное обращение позволяет нарушить состояние памяти и получить привилегии SYSTEM.
Источники не подтверждают конкретные порты, протоколы или параметры запросов. Поэтому точный набор сетевых операций для воспроизведения не раскрыт доступными официальными данными.
Есть ли публичный эксплойт
В предоставленных источниках нет сведений о публичном эксплойте.
Подтверждено только то, что атака реализуется через одновременные специально подготовленные сетевые запросы и выигрыш гонки в драйвере WinSock. Отдельного PoC, набора команд или подтверждённой эксплуатации в реальных инцидентах в источниках не указано.
Отсутствие данных о публичном эксплойте не означает, что он отсутствует. Оно означает только то, что доступные официальные источники не содержат такой информации.
Признаки эксплуатации
Специфичных IOC для CVE-2026-70342 в источниках нет.
Ниже приведены общие точки контроля, которые можно использовать как неспецифичные признаки атаки на систему с уязвимым драйвером WinSock.
- Непривычные сетевые запросы к системным службам Windows
- Пиковая нагрузка на сетевой стек в момент обработки одновременных запросов
- Аномальные изменения состояния процессов или памяти, связанные с драйвером WinSock
- Появление новых привилегированных сессий без соответствующей аутентификации
- Изменение конфигурации системных служб после сетевой активности
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы.
- Мониторинг сетевых запросов к уязвимым системам Windows 10/11
- Анализ журналов WinSock и драйверов на аномальные ошибки обработки запросов
- Контроль за появлением привилегированных сессий без аутентификации
- Проверка сборки системы на наличие уязвимой версии через команды из раздела «Проверка версии»
- Сравнение установленных обновлений с известными патчами KB5123099, KB5122876, KB5122878, KB5124008, KB5122880 и KB5124012
Как проверить свою версию
Команды проверки версии для Windows 10/11.
winver— показывает версию Windows в графическом окне
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— выводит имя продукта, версию и номер сборки в PowerShell
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает последние установленные обновления
Для проверки уязвимости нужно сопоставить номер сборки с таблицей затронутых версий. Если сборка меньше указанных порогов, система уязвима.
Пример сопоставления: если
OsBuildNumber равен 10.0.26100.9445, Windows 11 Version 24H2 не входит в список затронутых версий по данным источников.Исправление
Исправление — установка официальных патчей Microsoft.
- KB5123099 для Windows 10 Version 1607, фикс
10.0.14393.9512, перезагрузка обязательна
- KB5122876 для Windows 10 Version 1809, фикс
10.0.17763.9245, перезагрузка обязательна
- KB5122878 для Windows 10 Version 21H2 и 22H2, фиксы
10.0.19044.7725и10.0.19045.7725, перезагрузка обязательна
- KB5122880 для Windows 11 Version 23H2, фикс
10.0.22631.7582, перезагрузка обязательна
- KB5124008 для Windows 11 Version 24H2 и 25H2, фиксы
10.0.26100.9445и10.0.26200.9445, перезагрузка обязательна
- KB5124012 для Windows 11 version 26H1, фикс
10.0.28000.2954, перезагрузка обязательна
Патчи доступны по ссылкам в источниках Microsoft. После установки нужно проверить номер сборки и убедиться, что он соответствует или превышает фикс-версию.
Временные меры защиты
Временные меры защиты до установки патчей.
- Ограничить сетевой доступ к уязвимым системам Windows 10/11
- Разделить целевые системы в отдельные сегменты сети с ограничением входящих запросов
- Отключить ненужные сетевые службы, если это возможно без нарушения бизнес-процессов
- Мониторинг сетевых запросов к уязвимым системам на аномальную активность
- Проверка сборки системы и планирование установки патчей в приоритетном порядке
Как проверить устранение уязвимости
После установки патча нужно проверить номер сборки.
- Выполнить
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
- Сравнить полученный номер сборки с фикс-версией из таблицы патчей
- Проверить установку конкретного KB через
Get-HotFix | Where-Object { $_.HotFixID -eq 'KB5123099' }или аналогичные команды для других номеров
- Перезагрузить систему, если это требуется после установки обновления
- Повторно проверить сетевую доступность и отсутствие аномальных запросов к WinSock
Вывод
CVE-2026-70342 — уязвимость use after free в Windows Ancillary Function Driver for WinSock. Она позволяет получить привилегии SYSTEM через сетевой канал без аутентификации.
Атака требует выигрыша гонки при обработке одновременных специально подготовленных запросов, поэтому не является полностью детерминированной. Тем не менее, доступ к системе с уязвимой сборкой Windows 10/11 создаёт риск повышения привилегий.
Защита — установка официальных патчей Microsoft и проверка номера сборки после обновления.
Официальные источники
- NVD — CVE-2026-70342
- Microsoft Security Response Center — CVE-2026-70342
- FIRST EPSS — CVE-2026-70342
История обновлений статьи
- 23.09.2026 — Опубликована первая версия материала.
- 25.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
