CVE: CVE-2026-72932
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,03%; процентиль 62,20%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-72932 — это buffer over-read в компоненте Windows Message Queuing Queue Manager. Ошибка позволяет нарушителю из сети получить содержимое heap привилегированного процесса на сервере. Уязвимость не требует локального доступа, прав или взаимодействия пользователя и приводит к раскрытию информации с оценкой CVSS 7.5.
Основные характеристики
Риск заключается в сетевом чтении памяти за пределами буфера внутри Windows Message Queuing Queue Manager. Нарушитель получает содержимое heap привилегированного процесса, что может раскрыть ключи, токены или другие данные из оперативной памяти.
- Тип ошибки: buffer over-read, CWE-126
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, оценка 7.5, HIGH
- Вектор атаки: сетевой, без необходимости локального доступа или взаимодействия пользователя
- Факт эксплуатации: в предоставленных источниках не подтверждён; статус KEV отсутствует
- EPSS: 1,03%, процентиль 62,2%
Какие продукты и версии затронуты
Затронуты следующие версии Windows 10 и Windows 11:
- Windows 10 Version 1607 для 32-bit Systems — версии ниже
10.0.14393.9512
- Windows 10 Version 1607 для x64-based Systems — версии ниже
10.0.14393.9512
- Windows 10 Version 1809 для 32-bit Systems — версии ниже
10.0.17763.9245
- Windows 10 Version 1809 для x64-based Systems — версии ниже
10.0.17763.9245
- Windows 10 Version 21H2 для 32-bit Systems — версии ниже
10.0.19044.7725
- Windows 10 Version 21H2 для ARM64-based Systems — версии ниже
10.0.19044.7725
- Windows 10 Version 21H2 для x64-based Systems — версии ниже
10.0.19044.7725
- Windows 10 Version 22H2 для 32-bit Systems — версии ниже
10.0.19045.7725
- Windows 10 Version 22H2 для ARM64-based Systems — версии ниже
10.0.19045.7725
- Windows 10 Version 22H2 для x64-based Systems — версии ниже
10.0.19045.7725
- Windows 11 Version 23H2 для ARM64-based Systems — версии ниже
10.0.22631.7582
- Windows 11 Version 23H2 для x64-based Systems — версии ниже
10.0.22631.7582
- Windows 11 Version 24H2 для ARM64-based Systems — версии ниже
10.0.26100.9445
- Windows 11 Version 24H2 для x64-based Systems — версии ниже
10.0.26100.9445
- Windows 11 Version 25H2 для ARM64-based Systems — версии ниже
10.0.26200.9445
- Windows 11 Version 25H2 для x64-based Systems — версии ниже
10.0.26200.9445
- Windows 11 Version 26H1 для ARM64-based Systems — версии ниже
10.0.28000.2954
- Windows 11 Version 26H1 для x64-based Systems — версии ниже
10.0.28000.2954
Причина уязвимости
Причина уязвимости — buffer over-read в Windows Message Queuing Queue Manager.
Компонент обрабатывает входящие данные из сети и при чтении содержимого буфера не ограничивает доступ к памяти за выделенным диапазоном. Это позволяет получить доступ к соседним областям heap, которые могут содержать данные привилегированного процесса.
Источники не раскрывают точную функцию или переменную, в которой нарушена проверка границ. Известно только то, что ошибка относится к чтению памяти вне буфера и приводит к раскрытию информации.
Как работает атака
Атака строится на сетевом взаимодействии с компонентом Windows Message Queuing Queue Manager.
Нарушитель отправляет данные в сервис или процесс, который использует этот компонент. При обработке данных происходит чтение памяти за пределами буфера. Полученные данные возвращаются нарушителю как часть ответа или через побочный канал.
Целевой объект — heap память привилегированного процесса на сервере. Через раскрытие heap можно получить содержимое, которое не должно быть доступно извне: ключи, токены, ссылки на объекты или другие данные из оперативной памяти.
Источники не указывают конкретный формат запроса, имя функции обработки или параметры, которые запускают чтение вне буфера.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Наличие сети между нарушителем и целевой системой Windows 10/11
- Доступность компонента Windows Message Queuing Queue Manager на сервере
- Отсутствие локального доступа к системе
- Отсутствие необходимости взаимодействия пользователя
- Версия системы входит в список затронутых версий до применения соответствующего патча
Возможный сценарий атаки
Сценарий описывает последовательность действий нарушителя без привязки к конкретным именам процессов или портам.
Нарушитель направляет сетевой запрос на хост с установленным Windows Message Queuing Queue Manager. Запрос обрабатывается компонентом, который читает память за пределами буфера. Результат чтения возвращается нарушителю.
Полученные данные могут содержать heap привилегированного процесса. Нарушитель анализирует полученное содержимое и извлекает нужную информацию.
Источники не подтверждают конкретный сценарий эксплуатации, наличие публичного PoC или факт применения уязвимости в реальных атаках.
Есть ли публичный эксплойт
В предоставленных источниках нет данных о публичном эксплойте, PoC или техническом описании механизма.
Отсутствие сведений не означает отсутствие эксплойта. Источники содержат только описание уязвимости, затронутые версии и патчи. Статус KEV отсутствует, что не подтверждает эксплуатацию в реальных атаках.
Признаки эксплуатации
Специфичные IOC для CVE-2026-72932 в источниках не раскрыты.
Ниже приведены общие точки контроля, которые относятся к сетевому доступу и чтению памяти привилегированного процесса. Они неспецифичны и могут применяться к другим сценариям.
- Сетевые запросы к сервисам Windows Message Queuing Queue Manager
- Аномальные объёмы данных в ответах от компонентов Windows
- Чтение heap памяти привилегированных процессов извне
- Непривычные сетевые соединения с серверами Windows 10/11
- Изменение поведения процессов, работающих с очередями сообщений
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг сетевых запросов к компонентам Windows Message Queuing Queue Manager
- Анализ ответов на предмет аномального объёма данных
- Контроль за чтением памяти привилегированных процессов извне
- Проверка журналов Windows Event Log на аномальные события, связанные с очередями сообщений
- Использование EDR для отслеживания нетипичных сетевых взаимодействий с серверами Windows 10/11
Как проверить свою версию
Для проверки версии и установленных обновлений используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команды
winver и Get-ComputerInfo показывают версию операционной системы. Команда Get-HotFix показывает установленные обновления.Исправление
Исправление доступно через следующие патчи:
- KB5123099 — исправляет версии ниже
10.0.14393.9512для Windows 10 Version 1607 и Server 2016
- KB5122876 — исправляет версии ниже
10.0.17763.9245для Windows 10 Version 1809 и Server 2019
- KB5122878 — исправляет версии ниже
10.0.19044.7725для Windows 10 Version 21H2
- KB5122878 — исправляет версии ниже
10.0.19045.7725для Windows 10 Version 22H2
- KB5122880 — исправляет версии ниже
10.0.22631.7582для Windows 11 Version 23H2
- KB5124008 — исправляет версии ниже
10.0.26100.9445для Windows 11 Version 24H2
- KB5124008 — исправляет версии ниже
10.0.26100.33438для Server 2025
- KB5124008 — исправляет версии ниже
10.0.26200.9445для Windows 11 Version 25H2
- KB5124012 — исправляет версии ниже
10.0.28000.2954для Windows 11 Version 26H1
- KB5123065 — исправляет версии ниже
6.2.9200.26349для Server 2012 и R2
- KB5123066 — исправляет версии ниже
6.3.9600.23398для Windows 10 Version 1607
Патчи требуют перезагрузки системы.
Временные меры защиты
Временные меры защиты:
- Ограничение сетевого доступа к компонентам Windows Message Queuing Queue Manager
- Использование файрвола для фильтрации сетевых запросов
- Мониторинг сетевых взаимодействий с серверами Windows 10/11
- Изоляция критических серверов от внешних сетей
- Ограничение прав доступа к сервисам, работающим с очередями сообщений
Как проверить устранение уязвимости
Для проверки исправления используйте следующие команды:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Проверьте наличие соответствующего KB в списке установленных обновлений. Также можно использовать
winver для подтверждения версии системы.Если патч установлен, перезагрузите систему и повторите проверку версий.
Вывод
CVE-2026-72932 — это buffer over-read в Windows Message Queuing Queue Manager, позволяющий нарушителю извне получить доступ к heap памяти привилегированного процесса. Уязвимость имеет высокую оценку CVSS 7.5 и не требует локального доступа или взаимодействия пользователя.
Практическое значение для администратора состоит в необходимости проверить версии Windows 10/11, установить соответствующие патчи и ограничить сетевой доступ к компонентам очереди сообщений. Источники не подтверждают публичный эксплойт или факт эксплуатации, но наличие уязвимости требует оперативного исправления.
Официальные источники
- NVD — CVE-2026-72932
- Microsoft Security Response Center — CVE-2026-72932
- FIRST EPSS — CVE-2026-72932
История обновлений статьи
- 01.10.2026 — Опубликована первая версия материала.
