CVE: CVE-2026-72970
Продукт: Windows 10/11
Дата публикации: 14.08.2026
Критичность: HIGH
CVSS: 8.3 (3.1)
EPSS: 0,53%; процентиль 42,60%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Microsoft Edge (Chromium-based) обнаружено переполнение буфера в куче, позволяющее удаленному атакующему выполнить код. Уязвимость затрагивает версии браузера до 151.0.4129.86. В материале описаны механика риска, условия эксплуатации и способы проверки исправления в среде Windows 10/11.
Основные характеристики
Риск связан с выполнением произвольного кода через браузер. Атакующему не нужны права доступа, но требуется взаимодействие пользователя (открытие вредоносного ресурса).
- Тип ошибки: CWE-122 (Heap-based buffer overflow). Ошибка в управлении памятью при обработке данных.
- CVSS 3.1: 8.3 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:L. Высокая сложность атаки отсутствует, но требуется пользовательское действие.
- Условия атаки: Сеть (Network), сложность низкая, привилегии не требуются, пользовательское взаимодействие требуется.
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации нет.
- EPSS: 0,53% (процентиль 42,60%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
Какие продукты и версии затронуты
Затронут продукт Microsoft Edge (Chromium-based) в версиях, предшествующих 151.0.4129.86. В контексте Windows 10/11 это означает, что уязвимость существует в браузере, установленном на этих операционных системах, если он не обновлен до исправной версии.
- Продукт: Microsoft Edge (Chromium-based)
- Уязвимые версии: < 151.0.4129.86
- Исправленная версия: 151.0.4129.86 и выше
Причина уязвимости
Причина уязвимости — переполнение буфера в куче (CWE-122). Это классическая ошибка в управлении памятью, при которой программа записывает данные за пределы выделенного блока памяти. В контексте браузера это может произойти при обработке специально сформированных данных веб-страницы или скрипта.
Точные детали реализации (какой именно компонент Chromium или Edge содержит ошибку) в открытых источниках не раскрываются. Известно только, что ошибка позволяет нарушить целостность памяти и, как следствие, выполнить произвольный код.
Как работает атака
Атака реализуется через сеть. Атакующему не нужны учетные данные или права доступа к системе жертвы. Механизм предполагает, что пользователь должен открыть вредоносный веб-ресурс или перейти по специально сформированной ссылке.
При обработке данных браузером срабатывает ошибка переполнения буфера. Это позволяет атакующему выполнить произвольный код в контексте браузера. Вектор CVSS указывает на высокую конфиденциальность (C:H) и целостность (I:H), что означает потенциальный доступ к данным пользователя и возможность изменения состояния системы.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Взаимодействие пользователя: Атакующий должен убедить жертву открыть вредоносный веб-ресурс (фишинг, вредоносная реклама, ссылка в письме).
- Уязвимая версия браузера: Microsoft Edge должен быть установлен в версии, предшествующей 151.0.4129.86.
- Отсутствие исправлений: Система не должна быть обновлена до версии, содержащей патч для CVE-2026-72970.
Возможный сценарий атаки
Типичный сценарий атаки включает следующие этапы:
- Атакующий создает вредоносную веб-страницу или скрипт, содержащий данные, вызывающие переполнение буфера в уязвимой версии Microsoft Edge.
- Жертва получает ссылку на этот ресурс (например, через электронную почту или мессенджер) и открывает его в браузере.
- При обработке данных браузером срабатывает уязвимость, и атакующий получает возможность выполнить произвольный код.
- Выполненный код может установить вредоносное ПО, украсть данные или получить доступ к системе пользователя.
Есть ли публичный эксплойт
На момент публикации статьи в каталоге CISA KEV нет подтверждений активной эксплуатации CVE-2026-72970. Публичные эксплойты или PoC в открытых источниках не зафиксированы. Отсутствие сведений об эксплуатации не означает, что эксплойт не существует, но текущая вероятность атаки оценивается как низкая (EPSS 0,53%).
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-72970 в открытых источниках не опубликованы. Для обнаружения атаки можно использовать общие точки контроля, которые не являются специфичными для этой уязвимости:
- Необычная активность в Microsoft Edge (повышенное использование CPU, создание новых процессов).
- Подозрительные исходящие соединения из процесса браузера.
- Изменения в файловой системе, связанные с записью исполняемых файлов в каталоги пользователя.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг процессов: Отслеживание аномального поведения процесса Microsoft Edge (создание дочерних процессов, запуск скриптов).
- Сетевой анализ: Контроль исходящих соединений из браузера на предмет подозрительных IP-адресов или доменов.
- Анализ журналов: Проверка журналов Windows и браузера на наличие ошибок или предупреждений, связанных с обработкой веб-контента.
Как проверить свою версию
Для проверки версии Microsoft Edge и установленных обновлений в Windows 10/11 можно использовать следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Версия браузера также может быть проверена через интерфейс Microsoft Edge (настройки -> О Microsoft Edge).
Исправление
Основной способ устранения уязвимости — обновление Microsoft Edge до версии 151.0.4129.86 или выше.
- Автоматическое обновление: Убедитесь, что в системе включено автоматическое обновление Microsoft Edge.
- Ручное обновление: Если автоматическое обновление не сработало, вручную установите последнюю версию браузера с официального сайта Microsoft.
- Корпоративные среды: Используйте механизмы развертывания обновлений (WSUS, Intune) для принудительного обновления всех рабочих станций.
Временные меры защиты
До установки исправления можно применить следующие временные меры:
- Ограничение доступа: Запретите пользователям открывать веб-ресурсы из недоверенных источников.
- Использование другого браузера: Временно переключитесь на другой браузер, не содержащий данную уязвимость.
- Усиление политик: Ограничьте выполнение скриптов в Microsoft Edge через групповые политики (если применимо).
Как проверить устранение уязвимости
Для проверки успешного исправления выполните следующие шаги:
- Откройте Microsoft Edge и перейдите в раздел «О Microsoft Edge».
- Убедитесь, что версия браузера составляет 151.0.4129.86 или выше.
- Проверьте наличие установленных обновлений через команду
Get-HotFixв PowerShell.
- Убедитесь, что в системе нет отложенных перезагрузок, необходимых для применения обновлений.
Вывод
CVE-2026-72970 представляет собой серьезный риск для пользователей Microsoft Edge в версиях до 151.0.4129.86. Хотя активная эксплуатация не подтверждена, вероятность атаки не нулевая. Рекомендуется незамедлительно обновить браузер до исправной версии и соблюдать общие правила информационной безопасности при работе в интернете.
Официальные источники
История обновлений статьи
- 15.08.2026 — Опубликована первая версия материала.
- 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
