CVE-2026-72970 в Windows 10/11: переполнение буфера в Microsoft Edge

CVE: CVE-2026-72970
Продукт: Windows 10/11
Дата публикации: 14.08.2026
Критичность: HIGH
CVSS: 8.3 (3.1)
EPSS: 0,53%; процентиль 42,60%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Microsoft Edge (Chromium-based) обнаружено переполнение буфера в куче, позволяющее удаленному атакующему выполнить код. Уязвимость затрагивает версии браузера до 151.0.4129.86. В материале описаны механика риска, условия эксплуатации и способы проверки исправления в среде Windows 10/11.

Основные характеристики​


Риск связан с выполнением произвольного кода через браузер. Атакующему не нужны права доступа, но требуется взаимодействие пользователя (открытие вредоносного ресурса).

  • Тип ошибки: CWE-122 (Heap-based buffer overflow). Ошибка в управлении памятью при обработке данных.
  • CVSS 3.1: 8.3 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:L. Высокая сложность атаки отсутствует, но требуется пользовательское действие.
  • Условия атаки: Сеть (Network), сложность низкая, привилегии не требуются, пользовательское взаимодействие требуется.
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации нет.
  • EPSS: 0,53% (процентиль 42,60%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.

Какие продукты и версии затронуты​


Затронут продукт Microsoft Edge (Chromium-based) в версиях, предшествующих 151.0.4129.86. В контексте Windows 10/11 это означает, что уязвимость существует в браузере, установленном на этих операционных системах, если он не обновлен до исправной версии.

  • Продукт: Microsoft Edge (Chromium-based)
  • Уязвимые версии: < 151.0.4129.86
  • Исправленная версия: 151.0.4129.86 и выше

Причина уязвимости​


Причина уязвимости — переполнение буфера в куче (CWE-122). Это классическая ошибка в управлении памятью, при которой программа записывает данные за пределы выделенного блока памяти. В контексте браузера это может произойти при обработке специально сформированных данных веб-страницы или скрипта.

Точные детали реализации (какой именно компонент Chromium или Edge содержит ошибку) в открытых источниках не раскрываются. Известно только, что ошибка позволяет нарушить целостность памяти и, как следствие, выполнить произвольный код.

Как работает атака​


Атака реализуется через сеть. Атакующему не нужны учетные данные или права доступа к системе жертвы. Механизм предполагает, что пользователь должен открыть вредоносный веб-ресурс или перейти по специально сформированной ссылке.

При обработке данных браузером срабатывает ошибка переполнения буфера. Это позволяет атакующему выполнить произвольный код в контексте браузера. Вектор CVSS указывает на высокую конфиденциальность (C:H) и целостность (I:H), что означает потенциальный доступ к данным пользователя и возможность изменения состояния системы.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Взаимодействие пользователя: Атакующий должен убедить жертву открыть вредоносный веб-ресурс (фишинг, вредоносная реклама, ссылка в письме).
  • Уязвимая версия браузера: Microsoft Edge должен быть установлен в версии, предшествующей 151.0.4129.86.
  • Отсутствие исправлений: Система не должна быть обновлена до версии, содержащей патч для CVE-2026-72970.

Возможный сценарий атаки​


Типичный сценарий атаки включает следующие этапы:

  1. Атакующий создает вредоносную веб-страницу или скрипт, содержащий данные, вызывающие переполнение буфера в уязвимой версии Microsoft Edge.
  2. Жертва получает ссылку на этот ресурс (например, через электронную почту или мессенджер) и открывает его в браузере.
  3. При обработке данных браузером срабатывает уязвимость, и атакующий получает возможность выполнить произвольный код.
  4. Выполненный код может установить вредоносное ПО, украсть данные или получить доступ к системе пользователя.

Есть ли публичный эксплойт​


На момент публикации статьи в каталоге CISA KEV нет подтверждений активной эксплуатации CVE-2026-72970. Публичные эксплойты или PoC в открытых источниках не зафиксированы. Отсутствие сведений об эксплуатации не означает, что эксплойт не существует, но текущая вероятность атаки оценивается как низкая (EPSS 0,53%).

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-72970 в открытых источниках не опубликованы. Для обнаружения атаки можно использовать общие точки контроля, которые не являются специфичными для этой уязвимости:

  • Необычная активность в Microsoft Edge (повышенное использование CPU, создание новых процессов).
  • Подозрительные исходящие соединения из процесса браузера.
  • Изменения в файловой системе, связанные с записью исполняемых файлов в каталоги пользователя.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг процессов: Отслеживание аномального поведения процесса Microsoft Edge (создание дочерних процессов, запуск скриптов).
  • Сетевой анализ: Контроль исходящих соединений из браузера на предмет подозрительных IP-адресов или доменов.
  • Анализ журналов: Проверка журналов Windows и браузера на наличие ошибок или предупреждений, связанных с обработкой веб-контента.

Как проверить свою версию​


Для проверки версии Microsoft Edge и установленных обновлений в Windows 10/11 можно использовать следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Версия браузера также может быть проверена через интерфейс Microsoft Edge (настройки -> О Microsoft Edge).

Исправление​


Основной способ устранения уязвимости — обновление Microsoft Edge до версии 151.0.4129.86 или выше.

  • Автоматическое обновление: Убедитесь, что в системе включено автоматическое обновление Microsoft Edge.
  • Ручное обновление: Если автоматическое обновление не сработало, вручную установите последнюю версию браузера с официального сайта Microsoft.
  • Корпоративные среды: Используйте механизмы развертывания обновлений (WSUS, Intune) для принудительного обновления всех рабочих станций.

Временные меры защиты​


До установки исправления можно применить следующие временные меры:

  • Ограничение доступа: Запретите пользователям открывать веб-ресурсы из недоверенных источников.
  • Использование другого браузера: Временно переключитесь на другой браузер, не содержащий данную уязвимость.
  • Усиление политик: Ограничьте выполнение скриптов в Microsoft Edge через групповые политики (если применимо).

Как проверить устранение уязвимости​


Для проверки успешного исправления выполните следующие шаги:

  1. Откройте Microsoft Edge и перейдите в раздел «О Microsoft Edge».
  2. Убедитесь, что версия браузера составляет 151.0.4129.86 или выше.
  3. Проверьте наличие установленных обновлений через команду Get-HotFix в PowerShell.
  4. Убедитесь, что в системе нет отложенных перезагрузок, необходимых для применения обновлений.

Вывод​


CVE-2026-72970 представляет собой серьезный риск для пользователей Microsoft Edge в версиях до 151.0.4129.86. Хотя активная эксплуатация не подтверждена, вероятность атаки не нулевая. Рекомендуется незамедлительно обновить браузер до исправной версии и соблюдать общие правила информационной безопасности при работе в интернете.

Официальные источники​


  1. NVD — CVE-2026-72970
  2. FIRST EPSS — CVE-2026-72970
  3. JSON data

История обновлений статьи​


  • 15.08.2026 — Опубликована первая версия материала.
  • 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ