CVE: CVE-2026-70342
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,84%; процентиль 56,37%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-70342 связана с ошибкой use after free в Windows Ancillary Function Driver for WinSock. Неавторизованный удалённый атакующий может направить одновременные специально созданные сетевые запросы к уязвимой системе и при выигрыше гонки условий получить права SYSTEM. Затронуты определённые сборки Windows 10, Windows 11 и серверные платформы Microsoft.
Основные характеристики
Риск состоит в удалённом повышении привилегий без аутентификации через сетевой канал. Ошибка находится в драйвере WinSock, который обрабатывает сетевые запросы на уровне Windows.
- Тип ошибки: use after free, CWE-416 — обращение к освобождённой памяти после её освобождения.
- CVSS v3.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1 HIGH.
- Вектор атаки: удалённый, без авторизации и взаимодействия пользователя; сложность высокая из-за необходимости выигрыша race condition.
- Получаемые права: SYSTEM на целевой системе.
- EPSS: 0,842%, процентиль 56,37% — вероятность эксплуатации в реальных атаках умеренная по статистике FIRST EPSS.
Какие продукты и версии затронуты
В пакете доказательств указаны следующие продукты и сборки Windows 10/11 как уязвимые до указанных версий.
- Windows 10 Version 1607 for 32-bit Systems — версии ниже
10.0.14393.9512.
- Windows 10 Version 1607 for x64-based Systems — версии ниже
10.0.14393.9512.
- Windows 10 Version 1809 for 32-bit Systems — версии ниже
10.0.17763.9245.
- Windows 10 Version 1809 for x64-based Systems — версии ниже
10.0.17763.9245.
- Windows 10 Version 21H2 for 32-bit Systems — версии ниже
10.0.19044.7725.
- Windows 10 Version 21H2 for ARM64-based Systems — версии ниже
10.0.19044.7725.
- Windows 10 Version 21H2 for x64-based Systems — версии ниже
10.0.19044.7725.
- Windows 10 Version 22H2 for 32-bit Systems — версии ниже
10.0.19045.7725.
- Windows 10 Version 22H2 for ARM64-based Systems — версии ниже
10.0.19045.7725.
- Windows 10 Version 22H2 for x64-based Systems — версии ниже
10.0.19045.7725.
- Windows 11 Version 23H2 for ARM64-based Systems — версии ниже
10.0.22631.7582.
- Windows 11 Version 23H2 for x64-based Systems — версии ниже
10.0.22631.7582.
- Windows 11 Version 24H2 for ARM64-based Systems — версии ниже
10.0.26100.9445.
- Windows 11 Version 24H2 for x64-based Systems — версии ниже
10.0.26100.9445.
- Windows 11 Version 25H2 for ARM64-based Systems — версии ниже
10.0.26200.9445.
- Windows 11 Version 25H2 for x64-based Systems — версии ниже
10.0.26200.9445.
- Windows 11 version 26H1 for x64-based Systems — версии ниже
10.0.28000.2954.
- Windows 11 Version 26H1 for ARM64-based Systems — версии ниже
10.0.28000.2954.
Причина уязвимости
Ошибка находится в Windows Ancillary Function Driver for WinSock. Это компонент, который участвует в обработке сетевых запросов и взаимодействии с WinSock API.
Суть ошибки — use after free: код обращается к памяти после её освобождения. В контексте сетевой обработки это означает, что объект или структура может быть освобождена при одном потоке выполнения, а затем использована другим потоком или в другом этапе обработки запроса.
Потеря корректного управления жизненным циклом объекта создаёт окно уязвимости: если два и более сетевых запроса обрабатываются одновременно и попадают в определённую последовательность освобождения и повторного использования, память может быть повреждена или переиспользована некорректно.
Видимый результат — нарушение целостности состояния драйвера. Это позволяет нарушить обычные проверки и получить контроль над исполняемым кодом на уровне системы.
Как работает атака
Атака ведётся удалённо по сети. Атакующему не требуется учётная запись, доступ к системе или взаимодействие с пользователем.
Входная точка — сетевой канал, через который уязвимая система принимает запросы, обрабатываемые Windows Ancillary Function Driver for WinSock. Запросы специально создаются и направляются одновременно.
Ключевое условие — race condition. Атакующий должен выиграть гонку между освобождением памяти и повторным обращением к ней внутри драйвера. Если порядок событий совпадает с уязвимым сценарием, память обрабатывается некорректно.
После успешного срабатывания ошибки состояние системы может быть изменено так, что атакующий получает возможность выполнения кода с привилегиями SYSTEM. Это позволяет управлять процессами, файлами и сетевыми ресурсами на уровне ядра или системных служб.
Условия успешной эксплуатации
Для успешной эксплуатации нужны следующие условия.
- Сеть: целевая система должна быть доступна по сети для направления запросов к уязвимому компоненту WinSock.
- Отсутствие аутентификации: атакующий не должен иметь учётных данных; вход осуществляется через сетевые запросы.
- Race condition: нужно выиграть гонку условий внутри драйвера, что повышает сложность атаки.
- Уязвимая сборка: система должна работать на версии ниже указанных исправленных сборок для конкретного продукта Windows 10/11.
- Отсутствие блокировки сетевых запросов: если сетевой доступ к системе полностью закрыт, атака по описанному вектору не реализуется.
Возможный сценарий атаки
Сценарий начинается с удалённого направления специально созданных сетевых запросов к уязвимой Windows 10/11.
Запросы обрабатываются драйвером WinSock. При определённой последовательности одновременной обработки происходит освобождение памяти и её повторное использование.
Если атакующий выигрывает race condition, повреждается состояние драйвера. Это приводит к выполнению кода с привилегиями SYSTEM на целевой системе.
После получения SYSTEM атакующий может выполнять системные операции: создавать процессы, изменять конфигурацию, читать и модифицировать файлы, управлять сетевыми соединениями.
Есть ли публичный эксплойт
В предоставленных источниках указано, что атака возможна через одновременные специально созданные сетевые запросы. Описан механизм получения SYSTEM без аутентификации.
Отдельного публичного PoC, готового эксплойта или подтверждённой эксплуатации в реальных инцидентах в пакете доказательств не приведено. Отсутствие таких данных в источниках не означает, что они отсутствуют; это значит, что доступные официальные материалы не содержат их.
Техническое описание достаточно для понимания механики: use after free в WinSock, race condition, сетевые запросы, получение SYSTEM.
Признаки эксплуатации
Специфичных IOC для CVE-2026-70342 в источниках не приведено. Ниже — общие точки контроля, которые можно использовать при подозрении на эксплуатацию.
- Необычные сетевые запросы: всплеск одновременных сетевых обращений к портам или сервисам, связанным с WinSock и системными драйверами.
- Процессы с привилегиями SYSTEM: появление новых процессов, работающих от имени SYSTEM, особенно в нестандартных каталогах.
- Изменения файлов и реестра: незадокументированные изменения системных файлов, ключей реестра или служб.
- Сетевые соединения из системных процессов: исходящие подключения от процессов с правами SYSTEM к неизвестным адресам.
- Журналы Windows Event Log: события 4688, 4624, 7045, 1000 и аналогичные, связанные с созданием процессов, входом в систему и изменением служб.
Как обнаружить атаку
Для обнаружения атаки можно использовать сочетание сетевых, системных и журнальных данных.
- Сетевой мониторинг: отслеживать одновременные запросы к портам, используемым WinSock и системными драйверами; фиксировать аномальные паттерны частоты и последовательности.
- Процессный мониторинг: искать процессы с правами SYSTEM, созданные вне стандартных служб Windows.
- Файловый мониторинг: отслеживать изменения в системных каталогах, особенно там, где хранятся драйверы и исполняемые файлы WinSock.
- Журналы событий: анализировать Event Log на создание процессов, вход в систему с привилегиями SYSTEM и изменение служб.
- Сравнение версий: проверять, установлена ли система на исправленную сборку; если нет — считать её потенциально уязвимой.
Как проверить свою версию
Для проверки версии Windows 10/11 можно использовать следующие команды.
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Первая команда показывает версию Windows в графическом виде. Вторая возвращает имя продукта, версию и build number. Третья перечисляет последние установленные обновления.
Сравнивать нужно не только build number, но и наличие конкретных KB-обновлений из списка патчей: KB5123065, KB5123066, KB5123099, KB5122876, KB5122878, KB5122880, KB5122882, KB5122871, KB5124008, KB5124012.
Если build number ниже указанных исправленных версий для конкретного продукта, система требует обновления.
Исправление
Исправление выполняется установкой соответствующих патчей Microsoft. Каждый патч привязан к конкретным продуктам и сборкам.
- KB5123065 — исправляет сборки ниже
6.2.9200.26349для Windows Server 2012 и R2.
- KB5123066 — исправляет сборки ниже
6.3.9600.23397для соответствующих серверных версий.
- KB5123099 — исправляет сборки ниже
10.0.14393.9512для Windows 10 Version 1607 и Server 2016.
- KB5122876 — исправляет сборки ниже
10.0.17763.9245для Windows 10 Version 1809 и Server 2019.
- KB5122878 — исправляет сборки ниже
10.0.19044.7725для Windows 10 Version 21H2 и ниже10.0.19045.7725для Version 22H2.
- KB5122880 — исправляет сборки ниже
10.0.22631.7582для Windows 11 Version 23H2.
- KB5122882 — исправляет сборки ниже
10.0.20348.5622для Windows Server 2022.
- KB5122871 — исправляет сборки ниже
10.0.26100.33438для Windows Server 2025.
- KB5124008 — исправляет сборки ниже
10.0.26100.9445для Windows 11 Version 24H2 и ниже10.0.26200.9445для Version 25H2.
- KB5124012 — исправляет сборки ниже
10.0.28000.2954для Windows 11 Version 26H1.
После установки патчей требуется перезагрузка системы, как указано в источниках.
Временные меры защиты
Пока не установлен патч, можно снизить вероятность успешной атаки.
- Ограничить сетевой доступ: закрыть ненужные порты и сервисы, через которые система принимает сетевые запросы.
- Сегментировать сеть: изолировать уязвимые системы от внешних сетей и внутренних сегментов с высокой степенью доверия.
- Фильтрация трафика: блокировать подозрительные паттерны одновременных сетевых запросов на уровне межсетевых экранов или файрволов.
- Мониторинг процессов SYSTEM: отслеживать создание новых процессов от имени SYSTEM и фиксировать аномальные действия.
- Резервное копирование: хранить актуальные бэкапы системных файлов, чтобы при компрометации восстановить состояние.
Как проверить устранение уязвимости
После установки патчей нужно проверить, что система действительно обновлена до исправленной сборки.
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Where-Object { $_.HotFixID -in @('KB5123065','KB5123066','KB5123099','KB5122876','KB5122878','KB5122880','KB5122882','KB5122871','KB5124008','KB5124012') }
Проверить build number и наличие соответствующего KB. Если система не обновлена, повторить установку патча.
Дополнительно можно проверить журналы событий на ошибки загрузки драйверов WinSock после обновления.
Вывод
CVE-2026-70342 — удалённая уязвимость в Windows Ancillary Function Driver for WinSock, позволяющая получить SYSTEM без аутентификации. Механизм основан на use after free и race condition при обработке одновременных сетевых запросов.
Затронуты конкретные сборки Windows 10/11 и серверные платформы Microsoft. Исправление доступно через патчи KB5123065–KB5124012. До установки патчей рекомендуется ограничить сетевой доступ, сегментировать сеть и мониторить процессы с привилегиями SYSTEM.
Официальные источники
- NVD — CVE-2026-70342
- Microsoft Security Response Center — CVE-2026-70342
- FIRST EPSS — CVE-2026-70342
История обновлений статьи
- 23.09.2026 — Опубликована первая версия материала.
