CVE-2026-70342 в Windows 10/11: use after free в WinSock, сетевая атака и патчи

CVE: CVE-2026-70342
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,84%; процентиль 56,37%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-70342 связана с ошибкой use after free в Windows Ancillary Function Driver for WinSock. Неавторизованный удалённый атакующий может направить одновременные специально созданные сетевые запросы к уязвимой системе и при выигрыше гонки условий получить права SYSTEM. Затронуты определённые сборки Windows 10, Windows 11 и серверные платформы Microsoft.

Основные характеристики​


Риск состоит в удалённом повышении привилегий без аутентификации через сетевой канал. Ошибка находится в драйвере WinSock, который обрабатывает сетевые запросы на уровне Windows.

  • Тип ошибки: use after free, CWE-416 — обращение к освобождённой памяти после её освобождения.
  • CVSS v3.1: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1 HIGH.
  • Вектор атаки: удалённый, без авторизации и взаимодействия пользователя; сложность высокая из-за необходимости выигрыша race condition.
  • Получаемые права: SYSTEM на целевой системе.
  • EPSS: 0,842%, процентиль 56,37% — вероятность эксплуатации в реальных атаках умеренная по статистике FIRST EPSS.

Какие продукты и версии затронуты​


В пакете доказательств указаны следующие продукты и сборки Windows 10/11 как уязвимые до указанных версий.

  • Windows 10 Version 1607 for 32-bit Systems — версии ниже 10.0.14393.9512.
  • Windows 10 Version 1607 for x64-based Systems — версии ниже 10.0.14393.9512.
  • Windows 10 Version 1809 for 32-bit Systems — версии ниже 10.0.17763.9245.
  • Windows 10 Version 1809 for x64-based Systems — версии ниже 10.0.17763.9245.
  • Windows 10 Version 21H2 for 32-bit Systems — версии ниже 10.0.19044.7725.
  • Windows 10 Version 21H2 for ARM64-based Systems — версии ниже 10.0.19044.7725.
  • Windows 10 Version 21H2 for x64-based Systems — версии ниже 10.0.19044.7725.
  • Windows 10 Version 22H2 for 32-bit Systems — версии ниже 10.0.19045.7725.
  • Windows 10 Version 22H2 for ARM64-based Systems — версии ниже 10.0.19045.7725.
  • Windows 10 Version 22H2 for x64-based Systems — версии ниже 10.0.19045.7725.
  • Windows 11 Version 23H2 for ARM64-based Systems — версии ниже 10.0.22631.7582.
  • Windows 11 Version 23H2 for x64-based Systems — версии ниже 10.0.22631.7582.
  • Windows 11 Version 24H2 for ARM64-based Systems — версии ниже 10.0.26100.9445.
  • Windows 11 Version 24H2 for x64-based Systems — версии ниже 10.0.26100.9445.
  • Windows 11 Version 25H2 for ARM64-based Systems — версии ниже 10.0.26200.9445.
  • Windows 11 Version 25H2 for x64-based Systems — версии ниже 10.0.26200.9445.
  • Windows 11 version 26H1 for x64-based Systems — версии ниже 10.0.28000.2954.
  • Windows 11 Version 26H1 for ARM64-based Systems — версии ниже 10.0.28000.2954.

Причина уязвимости​


Ошибка находится в Windows Ancillary Function Driver for WinSock. Это компонент, который участвует в обработке сетевых запросов и взаимодействии с WinSock API.

Суть ошибки — use after free: код обращается к памяти после её освобождения. В контексте сетевой обработки это означает, что объект или структура может быть освобождена при одном потоке выполнения, а затем использована другим потоком или в другом этапе обработки запроса.

Потеря корректного управления жизненным циклом объекта создаёт окно уязвимости: если два и более сетевых запроса обрабатываются одновременно и попадают в определённую последовательность освобождения и повторного использования, память может быть повреждена или переиспользована некорректно.

Видимый результат — нарушение целостности состояния драйвера. Это позволяет нарушить обычные проверки и получить контроль над исполняемым кодом на уровне системы.

Как работает атака​


Атака ведётся удалённо по сети. Атакующему не требуется учётная запись, доступ к системе или взаимодействие с пользователем.

Входная точка — сетевой канал, через который уязвимая система принимает запросы, обрабатываемые Windows Ancillary Function Driver for WinSock. Запросы специально создаются и направляются одновременно.

Ключевое условие — race condition. Атакующий должен выиграть гонку между освобождением памяти и повторным обращением к ней внутри драйвера. Если порядок событий совпадает с уязвимым сценарием, память обрабатывается некорректно.

После успешного срабатывания ошибки состояние системы может быть изменено так, что атакующий получает возможность выполнения кода с привилегиями SYSTEM. Это позволяет управлять процессами, файлами и сетевыми ресурсами на уровне ядра или системных служб.

Условия успешной эксплуатации​


Для успешной эксплуатации нужны следующие условия.

  • Сеть: целевая система должна быть доступна по сети для направления запросов к уязвимому компоненту WinSock.
  • Отсутствие аутентификации: атакующий не должен иметь учётных данных; вход осуществляется через сетевые запросы.
  • Race condition: нужно выиграть гонку условий внутри драйвера, что повышает сложность атаки.
  • Уязвимая сборка: система должна работать на версии ниже указанных исправленных сборок для конкретного продукта Windows 10/11.
  • Отсутствие блокировки сетевых запросов: если сетевой доступ к системе полностью закрыт, атака по описанному вектору не реализуется.

Возможный сценарий атаки​


Сценарий начинается с удалённого направления специально созданных сетевых запросов к уязвимой Windows 10/11.

Запросы обрабатываются драйвером WinSock. При определённой последовательности одновременной обработки происходит освобождение памяти и её повторное использование.

Если атакующий выигрывает race condition, повреждается состояние драйвера. Это приводит к выполнению кода с привилегиями SYSTEM на целевой системе.

После получения SYSTEM атакующий может выполнять системные операции: создавать процессы, изменять конфигурацию, читать и модифицировать файлы, управлять сетевыми соединениями.

Есть ли публичный эксплойт​


В предоставленных источниках указано, что атака возможна через одновременные специально созданные сетевые запросы. Описан механизм получения SYSTEM без аутентификации.

Отдельного публичного PoC, готового эксплойта или подтверждённой эксплуатации в реальных инцидентах в пакете доказательств не приведено. Отсутствие таких данных в источниках не означает, что они отсутствуют; это значит, что доступные официальные материалы не содержат их.

Техническое описание достаточно для понимания механики: use after free в WinSock, race condition, сетевые запросы, получение SYSTEM.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-70342 в источниках не приведено. Ниже — общие точки контроля, которые можно использовать при подозрении на эксплуатацию.

  • Необычные сетевые запросы: всплеск одновременных сетевых обращений к портам или сервисам, связанным с WinSock и системными драйверами.
  • Процессы с привилегиями SYSTEM: появление новых процессов, работающих от имени SYSTEM, особенно в нестандартных каталогах.
  • Изменения файлов и реестра: незадокументированные изменения системных файлов, ключей реестра или служб.
  • Сетевые соединения из системных процессов: исходящие подключения от процессов с правами SYSTEM к неизвестным адресам.
  • Журналы Windows Event Log: события 4688, 4624, 7045, 1000 и аналогичные, связанные с созданием процессов, входом в систему и изменением служб.

Как обнаружить атаку​


Для обнаружения атаки можно использовать сочетание сетевых, системных и журнальных данных.

  • Сетевой мониторинг: отслеживать одновременные запросы к портам, используемым WinSock и системными драйверами; фиксировать аномальные паттерны частоты и последовательности.
  • Процессный мониторинг: искать процессы с правами SYSTEM, созданные вне стандартных служб Windows.
  • Файловый мониторинг: отслеживать изменения в системных каталогах, особенно там, где хранятся драйверы и исполняемые файлы WinSock.
  • Журналы событий: анализировать Event Log на создание процессов, вход в систему с привилегиями SYSTEM и изменение служб.
  • Сравнение версий: проверять, установлена ли система на исправленную сборку; если нет — считать её потенциально уязвимой.

Как проверить свою версию​


Для проверки версии Windows 10/11 можно использовать следующие команды.

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Первая команда показывает версию Windows в графическом виде. Вторая возвращает имя продукта, версию и build number. Третья перечисляет последние установленные обновления.

Сравнивать нужно не только build number, но и наличие конкретных KB-обновлений из списка патчей: KB5123065, KB5123066, KB5123099, KB5122876, KB5122878, KB5122880, KB5122882, KB5122871, KB5124008, KB5124012.

Если build number ниже указанных исправленных версий для конкретного продукта, система требует обновления.

Исправление​


Исправление выполняется установкой соответствующих патчей Microsoft. Каждый патч привязан к конкретным продуктам и сборкам.

  • KB5123065 — исправляет сборки ниже 6.2.9200.26349 для Windows Server 2012 и R2.
  • KB5123066 — исправляет сборки ниже 6.3.9600.23397 для соответствующих серверных версий.
  • KB5123099 — исправляет сборки ниже 10.0.14393.9512 для Windows 10 Version 1607 и Server 2016.
  • KB5122876 — исправляет сборки ниже 10.0.17763.9245 для Windows 10 Version 1809 и Server 2019.
  • KB5122878 — исправляет сборки ниже 10.0.19044.7725 для Windows 10 Version 21H2 и ниже 10.0.19045.7725 для Version 22H2.
  • KB5122880 — исправляет сборки ниже 10.0.22631.7582 для Windows 11 Version 23H2.
  • KB5122882 — исправляет сборки ниже 10.0.20348.5622 для Windows Server 2022.
  • KB5122871 — исправляет сборки ниже 10.0.26100.33438 для Windows Server 2025.
  • KB5124008 — исправляет сборки ниже 10.0.26100.9445 для Windows 11 Version 24H2 и ниже 10.0.26200.9445 для Version 25H2.
  • KB5124012 — исправляет сборки ниже 10.0.28000.2954 для Windows 11 Version 26H1.

После установки патчей требуется перезагрузка системы, как указано в источниках.

Временные меры защиты​


Пока не установлен патч, можно снизить вероятность успешной атаки.

  • Ограничить сетевой доступ: закрыть ненужные порты и сервисы, через которые система принимает сетевые запросы.
  • Сегментировать сеть: изолировать уязвимые системы от внешних сетей и внутренних сегментов с высокой степенью доверия.
  • Фильтрация трафика: блокировать подозрительные паттерны одновременных сетевых запросов на уровне межсетевых экранов или файрволов.
  • Мониторинг процессов SYSTEM: отслеживать создание новых процессов от имени SYSTEM и фиксировать аномальные действия.
  • Резервное копирование: хранить актуальные бэкапы системных файлов, чтобы при компрометации восстановить состояние.

Как проверить устранение уязвимости​


После установки патчей нужно проверить, что система действительно обновлена до исправленной сборки.

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Where-Object { $_.HotFixID -in @('KB5123065','KB5123066','KB5123099','KB5122876','KB5122878','KB5122880','KB5122882','KB5122871','KB5124008','KB5124012') }

Проверить build number и наличие соответствующего KB. Если система не обновлена, повторить установку патча.

Дополнительно можно проверить журналы событий на ошибки загрузки драйверов WinSock после обновления.

Вывод​


CVE-2026-70342 — удалённая уязвимость в Windows Ancillary Function Driver for WinSock, позволяющая получить SYSTEM без аутентификации. Механизм основан на use after free и race condition при обработке одновременных сетевых запросов.

Затронуты конкретные сборки Windows 10/11 и серверные платформы Microsoft. Исправление доступно через патчи KB5123065–KB5124012. До установки патчей рекомендуется ограничить сетевой доступ, сегментировать сеть и мониторить процессы с привилегиями SYSTEM.

Официальные источники​


  1. NVD — CVE-2026-70342
  2. Microsoft Security Response Center — CVE-2026-70342
  3. FIRST EPSS — CVE-2026-70342

История обновлений статьи​


  • 23.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ