CVE-2026-70579 в Windows 10/11: утечка данных через Windows Mobile Broadband и защита

CVE: CVE-2026-70579
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,03%; процентиль 62,35%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-70579 — уязвимость чтения за пределами буфера в компоненте Windows Mobile Broadband. Неавторизованный злоумышленник может удалённо раскрыть информацию, включая фрагменты heap-памяти привилегированного процесса.

Затронуты Windows 10 и Windows 11. Исправления выпущены в сентябрьском обновлении 2026 года.

Основные характеристики​


Уязвимость представляет собой ошибку чтения за пределами буфера в компоненте Windows Mobile Broadband, что позволяет удалённому злоумышленнику раскрыть содержимое heap-памяти привилегированного процесса. Риск оценивается как высокий из-за простоты эксплуатации и потенциальной чувствительности утечки.

Ключевые параметры:

  • Тип ошибки: CWE-125 (Out-of-bounds Read);
  • CVSS v3.1: 7.5 (High), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N — атака по сети, без аутентификации и взаимодействия с пользователем;
  • Влияние: раскрытие информации (конфиденциальность нарушена, целостность и доступность не затронуты);
  • EPSS: 1,03% (процентиль 62,35%) — умеренная вероятность эксплуатации в ближайшие 30 дней;
  • Статус в CISA KEV: отсутствует подтверждение включения в каталог.

Какие продукты и версии затронуты​


Уязвимость затрагивает следующие редакции Windows:

  • Windows 10 Version 21H2 для 32-разрядных, x64 и ARM64 систем — до сборки 10.0.19044.7725;
  • Windows 10 Version 22H2 для 32-разрядных, x64 и ARM64 систем — до сборки 10.0.19045.7725;
  • Windows 11 Version 23H2 для x64 и ARM64 систем — до сборки 10.0.22631.7582;
  • Windows 11 Version 24H2 для x64 и ARM64 систем — до сборки 10.0.26100.9445;
  • Windows 11 Version 25H2 для x64 и ARM64 систем — до сборки 10.0.26200.9445;
  • Windows 11 Version 26H1 для x64 и ARM64 систем — до сборки 10.0.28000.2954.

Все перечисленные версии уязвимы до установки соответствующего обновления безопасности. Другие редакции Windows в официальном перечне не указаны.

Причина уязвимости​


Корневая причина — ошибка чтения за пределами буфера (CWE-125) в компоненте Windows Mobile Broadband. При обработке сетевых данных компонент не выполняет корректную проверку границ, что позволяет обращаться к памяти за пределами выделенного буфера. Это приводит к раскрытию содержимого heap-памяти привилегированного процесса.

Точная функция или участок кода, где возникает ошибка, в официальных источниках не указаны. Однако описание уязвимости и классификация CWE-125 подтверждают, что проблема связана с недостаточной валидацией длины данных при чтении.

Как работает атака​


Компонент Windows Mobile Broadband обрабатывает сетевые данные, поступающие через интерфейс мобильной широкополосной связи. Из-за отсутствия корректной проверки границ при чтении данных возникает выход за пределы выделенного буфера (CWE-125). Это позволяет неавторизованному удалённому злоумышленнику инициировать чтение памяти за пределами допустимой области.

Согласно вектору CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, атака выполняется по сети без необходимости аутентификации и взаимодействия с пользователем. Успешная эксплуатация приводит к раскрытию содержимого heap-памяти привилегированного процесса, что может включать чувствительные данные, обрабатываемые этим процессом.

Точный механизм и конкретная функция, в которой происходит выход за границы, в доступных источниках не раскрыты. Однако характер ошибки и вектор атаки указывают на возможность удалённого запуска без предварительных условий.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо:

  • наличие уязвимой версии Windows 10 или Windows 11 (см. раздел «Затронутые продукты»);
  • сетевой доступ к целевой системе, на которой работает компонент Windows Mobile Broadband;
  • отсутствие аутентификации и взаимодействия с пользователем — атака выполняется удалённо.

Дополнительные условия, такие как конкретная конфигурация сети или состояние службы, в официальных источниках не раскрыты.

Возможный сценарий атаки​


Злоумышленник, имеющий сетевой доступ к уязвимой системе, может инициировать чтение за пределами буфера в компоненте Windows Mobile Broadband. Это приведёт к раскрытию содержимого heap-памяти привилегированного процесса.

Поскольку атака не требует аутентификации и взаимодействия с пользователем, она может быть выполнена удалённо. Однако точные условия, необходимые для успешного срабатывания (например, конкретный тип пакетов или состояние интерфейса), в официальных материалах не описаны. Поэтому сценарий носит общий характер, основанный на векторе CVSS и описании уязвимости.

Есть ли публичный эксплойт​


В доступных официальных источниках (NVD, MSRC) не упоминается публичный эксплойт или PoC для CVE-2026-70579. Отсутствие таких сведений не означает, что эксплойт не существует, но на момент анализа он не был публично задокументирован.

Техническое описание уязвимости и вектор атаки опубликованы, однако детали эксплуатации не раскрыты. Подтверждённых случаев использования в реальных атаках в предоставленных данных нет.

Признаки эксплуатации​


На данный момент не опубликовано специфических индикаторов компрометации (IOC) для CVE-2026-70579. Отсутствие известных IOC не означает, что эксплуатация невозможна, но затрудняет обнаружение.

В качестве общих точек контроля можно рассматривать:

  • необычные сетевые соединения, исходящие от процессов, связанных с мобильной широкополосной связью;
  • аномальную активность в журналах Windows, особенно события, связанные с загрузкой драйверов или сбоями служб;
  • изменения в конфигурации сетевых интерфейсов без участия администратора.

Эти признаки неспецифичны и могут быть вызваны легитимными действиями, поэтому их следует анализировать в совокупности с другими данными.

Как обнаружить атаку​


Специфические индикаторы компрометации для CVE-2026-70579 в официальных источниках не опубликованы. Поскольку уязвимость связана с чтением памяти, её эксплуатация может не оставлять характерных следов в журналах приложений.

Для выявления возможных попыток эксплуатации рекомендуется:

  • мониторить сетевой трафик на предмет аномальных или повторяющихся пакетов, особенно связанных с мобильной широкополосной связью;
  • отслеживать необычное поведение процессов, связанных с Windows Mobile Broadband, например, резкие всплески потребления памяти или завершение работы;
  • использовать средства аудита Windows для фиксации событий, связанных с сетевыми подключениями и загрузкой драйверов.

Эти меры неспецифичны и не гарантируют обнаружение атаки, но могут помочь выявить подозрительную активность.

Как проверить свою версию​


Для проверки версии системы и определения необходимости обновления используйте команды:

  • winver — отображает номер сборки Windows;
  • PowerShell: Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber;
  • PowerShell: Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает установленные обновления.

Сравните полученный номер сборки с исправленными значениями, указанными в разделе «Исправление». Если сборка ниже целевой, система уязвима и требует установки обновления.

Исправление​


Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft в сентябре 2026 года. Соответствие версий и обновлений:

  • Windows 10 21H2 — обновление KB5122878, исправленная сборка 10.0.19044.7725;
  • Windows 10 22H2 — обновление KB5122878, исправленная сборка 10.0.19045.7725;
  • Windows 11 23H2 — обновление KB5122880, исправленная сборка 10.0.22631.7582;
  • Windows 11 24H2 — обновление KB5124008, исправленная сборка 10.0.26100.9445;
  • Windows 11 25H2 — обновление KB5124008, исправленная сборка 10.0.26200.9445;
  • Windows 11 26H1 — обновление KB5124012, исправленная сборка 10.0.28000.2954.

Обновления доступны через Центр обновления Windows или каталог Microsoft Update. После установки требуется перезагрузка системы.

Временные меры защиты​


Официальные временные меры для CVE-2026-70579 не опубликованы. До установки обновления можно рассмотреть следующие действия:

  • отключить или ограничить использование мобильной широкополосной связи на системах, где она не требуется;
  • ограничить сетевой доступ к интерфейсам мобильной широкополосной связи с помощью брандмауэра;
  • применять общие принципы сетевой сегментации, чтобы снизить вероятность удалённой атаки.

Эти меры не устраняют уязвимость, но могут уменьшить поверхность атаки.

Как проверить устранение уязвимости​


После установки обновления необходимо убедиться, что система использует исправленную сборку. Для этого можно выполнить команду winver или использовать PowerShell:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Сравните номер сборки с целевым значением из таблицы исправлений. Например, для Windows 10 21H2 должно быть не ниже 10.0.19044.7725. Также можно проверить установленные обновления:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Убедитесь, что соответствующий KB (например, KB5122878) присутствует в списке.

Вывод​


CVE-2026-70579 — уязвимость раскрытия информации в Windows Mobile Broadband. Она позволяет удалённому неавторизованному злоумышленнику читать heap-память привилегированного процесса.

Несмотря на отсутствие публичных эксплойтов в доступных источниках, высокий балл CVSS (7.5) и простота вектора атаки делают установку обновлений обязательной. Администраторам следует проверить версии систем и применить соответствующие исправления, а также рассмотреть временные меры по ограничению сетевого доступа к мобильному широкополосному интерфейсу, если это возможно.

Официальные источники​


  1. NVD — CVE-2026-70579
  2. Microsoft Security Response Center — CVE-2026-70579
  3. FIRST EPSS — CVE-2026-70579

История обновлений статьи​


  • 03.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ