CVE-2026-72932 в Windows 10/11: buffer over-read в Message Queuing Queue Manager и раскрытие heap памяти

CVE: CVE-2026-72932
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,03%; процентиль 62,20%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-72932 — это buffer over-read в компоненте Windows Message Queuing Queue Manager. Ошибка позволяет нарушителю из сети получить содержимое heap привилегированного процесса на сервере. Уязвимость не требует локального доступа, прав или взаимодействия пользователя и приводит к раскрытию информации с оценкой CVSS 7.5.

Основные характеристики​


Риск заключается в сетевом чтении памяти за пределами буфера внутри Windows Message Queuing Queue Manager. Нарушитель получает содержимое heap привилегированного процесса, что может раскрыть ключи, токены или другие данные из оперативной памяти.

  • Тип ошибки: buffer over-read, CWE-126
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, оценка 7.5, HIGH
  • Вектор атаки: сетевой, без необходимости локального доступа или взаимодействия пользователя
  • Факт эксплуатации: в предоставленных источниках не подтверждён; статус KEV отсутствует
  • EPSS: 1,03%, процентиль 62,2%

Какие продукты и версии затронуты​


Затронуты следующие версии Windows 10 и Windows 11:

  • Windows 10 Version 1607 для 32-bit Systems — версии ниже 10.0.14393.9512
  • Windows 10 Version 1607 для x64-based Systems — версии ниже 10.0.14393.9512
  • Windows 10 Version 1809 для 32-bit Systems — версии ниже 10.0.17763.9245
  • Windows 10 Version 1809 для x64-based Systems — версии ниже 10.0.17763.9245
  • Windows 10 Version 21H2 для 32-bit Systems — версии ниже 10.0.19044.7725
  • Windows 10 Version 21H2 для ARM64-based Systems — версии ниже 10.0.19044.7725
  • Windows 10 Version 21H2 для x64-based Systems — версии ниже 10.0.19044.7725
  • Windows 10 Version 22H2 для 32-bit Systems — версии ниже 10.0.19045.7725
  • Windows 10 Version 22H2 для ARM64-based Systems — версии ниже 10.0.19045.7725
  • Windows 10 Version 22H2 для x64-based Systems — версии ниже 10.0.19045.7725
  • Windows 11 Version 23H2 для ARM64-based Systems — версии ниже 10.0.22631.7582
  • Windows 11 Version 23H2 для x64-based Systems — версии ниже 10.0.22631.7582
  • Windows 11 Version 24H2 для ARM64-based Systems — версии ниже 10.0.26100.9445
  • Windows 11 Version 24H2 для x64-based Systems — версии ниже 10.0.26100.9445
  • Windows 11 Version 25H2 для ARM64-based Systems — версии ниже 10.0.26200.9445
  • Windows 11 Version 25H2 для x64-based Systems — версии ниже 10.0.26200.9445
  • Windows 11 Version 26H1 для ARM64-based Systems — версии ниже 10.0.28000.2954
  • Windows 11 Version 26H1 для x64-based Systems — версии ниже 10.0.28000.2954

Причина уязвимости​


Причина уязвимости — buffer over-read в Windows Message Queuing Queue Manager.

Компонент обрабатывает входящие данные из сети и при чтении содержимого буфера не ограничивает доступ к памяти за выделенным диапазоном. Это позволяет получить доступ к соседним областям heap, которые могут содержать данные привилегированного процесса.

Источники не раскрывают точную функцию или переменную, в которой нарушена проверка границ. Известно только то, что ошибка относится к чтению памяти вне буфера и приводит к раскрытию информации.

Как работает атака​


Атака строится на сетевом взаимодействии с компонентом Windows Message Queuing Queue Manager.

Нарушитель отправляет данные в сервис или процесс, который использует этот компонент. При обработке данных происходит чтение памяти за пределами буфера. Полученные данные возвращаются нарушителю как часть ответа или через побочный канал.

Целевой объект — heap память привилегированного процесса на сервере. Через раскрытие heap можно получить содержимое, которое не должно быть доступно извне: ключи, токены, ссылки на объекты или другие данные из оперативной памяти.

Источники не указывают конкретный формат запроса, имя функции обработки или параметры, которые запускают чтение вне буфера.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Наличие сети между нарушителем и целевой системой Windows 10/11
  • Доступность компонента Windows Message Queuing Queue Manager на сервере
  • Отсутствие локального доступа к системе
  • Отсутствие необходимости взаимодействия пользователя
  • Версия системы входит в список затронутых версий до применения соответствующего патча

Возможный сценарий атаки​


Сценарий описывает последовательность действий нарушителя без привязки к конкретным именам процессов или портам.

Нарушитель направляет сетевой запрос на хост с установленным Windows Message Queuing Queue Manager. Запрос обрабатывается компонентом, который читает память за пределами буфера. Результат чтения возвращается нарушителю.

Полученные данные могут содержать heap привилегированного процесса. Нарушитель анализирует полученное содержимое и извлекает нужную информацию.

Источники не подтверждают конкретный сценарий эксплуатации, наличие публичного PoC или факт применения уязвимости в реальных атаках.

Есть ли публичный эксплойт​


В предоставленных источниках нет данных о публичном эксплойте, PoC или техническом описании механизма.

Отсутствие сведений не означает отсутствие эксплойта. Источники содержат только описание уязвимости, затронутые версии и патчи. Статус KEV отсутствует, что не подтверждает эксплуатацию в реальных атаках.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-72932 в источниках не раскрыты.

Ниже приведены общие точки контроля, которые относятся к сетевому доступу и чтению памяти привилегированного процесса. Они неспецифичны и могут применяться к другим сценариям.

  • Сетевые запросы к сервисам Windows Message Queuing Queue Manager
  • Аномальные объёмы данных в ответах от компонентов Windows
  • Чтение heap памяти привилегированных процессов извне
  • Непривычные сетевые соединения с серверами Windows 10/11
  • Изменение поведения процессов, работающих с очередями сообщений

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг сетевых запросов к компонентам Windows Message Queuing Queue Manager
  • Анализ ответов на предмет аномального объёма данных
  • Контроль за чтением памяти привилегированных процессов извне
  • Проверка журналов Windows Event Log на аномальные события, связанные с очередями сообщений
  • Использование EDR для отслеживания нетипичных сетевых взаимодействий с серверами Windows 10/11

Как проверить свою версию​


Для проверки версии и установленных обновлений используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команды winver и Get-ComputerInfo показывают версию операционной системы. Команда Get-HotFix показывает установленные обновления.

Исправление​


Исправление доступно через следующие патчи:

  • KB5123099 — исправляет версии ниже 10.0.14393.9512 для Windows 10 Version 1607 и Server 2016
  • KB5122876 — исправляет версии ниже 10.0.17763.9245 для Windows 10 Version 1809 и Server 2019
  • KB5122878 — исправляет версии ниже 10.0.19044.7725 для Windows 10 Version 21H2
  • KB5122878 — исправляет версии ниже 10.0.19045.7725 для Windows 10 Version 22H2
  • KB5122880 — исправляет версии ниже 10.0.22631.7582 для Windows 11 Version 23H2
  • KB5124008 — исправляет версии ниже 10.0.26100.9445 для Windows 11 Version 24H2
  • KB5124008 — исправляет версии ниже 10.0.26100.33438 для Server 2025
  • KB5124008 — исправляет версии ниже 10.0.26200.9445 для Windows 11 Version 25H2
  • KB5124012 — исправляет версии ниже 10.0.28000.2954 для Windows 11 Version 26H1
  • KB5123065 — исправляет версии ниже 6.2.9200.26349 для Server 2012 и R2
  • KB5123066 — исправляет версии ниже 6.3.9600.23398 для Windows 10 Version 1607

Патчи требуют перезагрузки системы.

Временные меры защиты​


Временные меры защиты:

  • Ограничение сетевого доступа к компонентам Windows Message Queuing Queue Manager
  • Использование файрвола для фильтрации сетевых запросов
  • Мониторинг сетевых взаимодействий с серверами Windows 10/11
  • Изоляция критических серверов от внешних сетей
  • Ограничение прав доступа к сервисам, работающим с очередями сообщений

Как проверить устранение уязвимости​


Для проверки исправления используйте следующие команды:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Проверьте наличие соответствующего KB в списке установленных обновлений. Также можно использовать winver для подтверждения версии системы.

Если патч установлен, перезагрузите систему и повторите проверку версий.

Вывод​


CVE-2026-72932 — это buffer over-read в Windows Message Queuing Queue Manager, позволяющий нарушителю извне получить доступ к heap памяти привилегированного процесса. Уязвимость имеет высокую оценку CVSS 7.5 и не требует локального доступа или взаимодействия пользователя.

Практическое значение для администратора состоит в необходимости проверить версии Windows 10/11, установить соответствующие патчи и ограничить сетевой доступ к компонентам очереди сообщений. Источники не подтверждают публичный эксплойт или факт эксплуатации, но наличие уязвимости требует оперативного исправления.

Официальные источники​


  1. NVD — CVE-2026-72932
  2. Microsoft Security Response Center — CVE-2026-72932
  3. FIRST EPSS — CVE-2026-72932

История обновлений статьи​


  • 01.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ