CVE: CVE-2026-72981
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-72981 затрагивает компонент IP Helper в Windows 10 и Windows 11. Ошибка use after free позволяет неавторизованному атакующему выполнять код по сети без аутентификации и взаимодействия пользователя. Статья раскрывает затронутые сборки, условия эксплуатации, механизмы проверки версии и порядок применения исправлений.
Основные характеристики
Риск связан с нарушением целостности памяти в сетевом компоненте Windows, что приводит к удалённому выполнению кода на целевой системе.
- Тип ошибки: use after free (CWE-416)
- CVSS v3.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1, severity HIGH
- Вектор атаки: удалённый, без аутентификации и пользовательского взаимодействия
- Сложность атаки: высокая (AC:H), успешная эксплуатация требует победы в гонке состояний
- Эксплуатация: по данным источников не подтверждена как факт массового применения; сведения о публичном эксплойте отсутствуют
Какие продукты и версии затронуты
Затронуты следующие сборки Windows 10 и Windows 11.
- Windows 10 Version 1607 for 32-bit Systems, версии ниже
10.0.14393.9512
- Windows 10 Version 1607 for x64-based Systems, версии ниже
10.0.14393.9512
- Windows 10 Version 1809 for 32-bit Systems, версии ниже
10.0.17763.9245
- Windows 10 Version 1809 for x64-based Systems, версии ниже
10.0.17763.9245
- Windows 10 Version 21H2 for 32-bit Systems, версии ниже
10.0.19044.7725
- Windows 10 Version 21H2 for ARM64-based Systems, версии ниже
10.0.19044.7725
- Windows 10 Version 21H2 for x64-based Systems, версии ниже
10.0.19044.7725
- Windows 10 Version 22H2 for 32-bit Systems, версии ниже
10.0.19045.7725
- Windows 10 Version 22H2 for ARM64-based Systems, версии ниже
10.0.19045.7725
- Windows 10 Version 22H2 for x64-based Systems, версии ниже
10.0.19045.7725
- Windows 11 Version 23H2 for ARM64-based Systems, версии ниже
10.0.22631.7582
- Windows 11 Version 23H2 for x64-based Systems, версии ниже
10.0.22631.7582
- Windows 11 Version 24H2 for ARM64-based Systems, версии ниже
10.0.26100.9445
- Windows 11 Version 24H2 for x64-based Systems, версии ниже
10.0.26100.9445
- Windows 11 Version 25H2 for ARM64-based Systems, версии ниже
10.0.26200.9445
- Windows 11 Version 25H2 for x64-based Systems, версии ниже
10.0.26200.9445
- Windows 11 version 26H1 for x64-based Systems, версии ниже
10.0.28000.2954
- Windows 11 Version 26H1 for ARM64-based Systems, версии ниже
10.0.28000.2954
Причина уязвимости
Ошибка возникает в компоненте IP Helper и классифицируется как use after free (CWE-416). После освобождения памяти система продолжает обращаться к выделению, что приводит к повреждению данных или выполнения кода.
Использование уже освобождённого блока памяти нарушает целостность состояния процесса. В сетевом компоненте это означает, что обработка входящих пакетов может читать или записывать в память после её освобождения.
Специфические детали реализации ошибки и точные границы доступа к выделению в источниках не раскрыты.
Как работает атака
Атакующий отправляет специально сформированный пакет на затронутый сетевой сервис. Пакет обрабатывается компонентом IP Helper.
Обработка пакета приводит к освобождению памяти, после чего происходит обращение к этому выделению. Повторное использование освобождённого блока позволяет изменить состояние процесса или вызвать выполнение кода.
Успешная эксплуатация зависит от победы в гонке состояний: атакующему необходимо синхронизировать отправку пакета с моментом освобождения памяти. Из-за этого сложность атаки указана как высокая (AC:H).
Аутентификация, пользовательское взаимодействие и локальный доступ не требуются.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия.
- Целевая система должна запускать затронутый сетевой сервис IP Helper
- Атакующий должен иметь сетевой доступ к целевой системе
- Пакет должен быть сформирован так, чтобы вызвать use after free в компоненте IP Helper
- Атакующему необходимо победить гонку состояний между освобождением памяти и повторным обращением к ней
Возможный сценарий атаки
Сценарий описывает последовательность действий неавторизованного атакующего.
Атакующий направляет специально сформированный пакет на сетевой порт целевой системы. Пакет обрабатывается компонентом IP Helper.
Во время обработки происходит освобождение памяти, за которым следует обращение к этому выделению. Если гонка состояний решена в пользу атакующего, повреждённое состояние приводит к выполнению кода.
Результатом становится удалённое выполнение кода на целевой системе без необходимости входа пользователя или получения прав доступа.
Есть ли публичный эксплойт
В предоставленных источниках нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-72981.
Отсутствие данных не означает, что эксплойт не существует. Информация о наличии рабочих образцов и фактах применения может быть опубликована позже или отсутствовать в официальных источниках на момент анализа.
Признаки эксплуатации
Специфичные признаки эксплуатации CVE-2026-72981 в источниках не раскрыты.
Ниже приведены общие точки контроля, которые не являются специфичными для этой уязвимости.
- Внезапное появление новых процессов с аномальными родительскими процессами
- Непривычные сетевые соединения из системных сервисов Windows
- Изменение конфигурации или запуск неизвестных задач в планировщике
- Рост активности CPU и памяти в процессе обработки сетевых пакетов
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы.
- Мониторинг сетевых соединений из процессов, связанных с IP Helper
- Анализ журналов Windows Event Log на аномальные события выполнения кода
- Проверку новых процессов и их родительских связей в системе
- Сравнение текущей версии сборки с известными исправленными версиями
Как проверить свою версию
Проверка версии Windows 10/11 выполняется следующими командами.
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команда
winver показывает версию продукта и сборки. Команда Get-ComputerInfo возвращает имя продукта, версию ОС и номер сборки. Команда Get-HotFix перечисляет установленные обновления.Сравните полученный номер сборки с исправленными версиями из раздела «Исправление». Если сборка ниже указанной границы, система уязвима.
Исправление
Исправление применяется через официальные обновления Microsoft. Ниже приведены номера KB и целевые сборки.
- KB5123099 — исправляет сборки ниже
10.0.14393.9512для Windows 10 Version 1607 и Server 2016
- KB5122876 — исправляет сборки ниже
10.0.17763.9245для Windows 10 Version 1809 и Server 2019
- KB5122878 — исправляет сборки ниже
10.0.19044.7725для Windows 10 Version 21H2 x64/ARM64/x86 и ниже10.0.19045.7725для Windows 10 Version 22H2
- KB5122880 — исправляет сборки ниже
10.0.22631.7582для Windows 11 Version 23H2
- KB5124008 — исправляет сборки ниже
10.0.26100.9445для Windows 11 Version 24H2 и ниже10.0.26200.9445для Windows 11 Version 25H2
- KB5124012 — исправляет сборки ниже
10.0.28000.2954для Windows 11 Version 26H1
- KB5123065 — исправляет сборки ниже
6.2.9200.26349для Windows Server 2012 и R2
- KB5123066 — исправляет сборки ниже
6.3.9600.23398для соответствующих серверных версий
После установки обновления требуется перезагрузка системы.
Временные меры защиты
Пока обновление не установлено, можно применить следующие временные меры.
- Ограничить сетевой доступ к целевой системе до минимально необходимых портов
- Отключить или изолировать затронутые серверные инстансы из интернет-зоны
- Применить фильтрацию пакетов на уровне сетевого периметра
- Увеличить частоту мониторинга процессов и сетевых соединений
Как проверить устранение уязвимости
После установки обновления проверьте версию сборки.
Код:
winver
Код:
Get-HotFix | Where-Object { $_.HotFixID -eq "5123099" }
Убедитесь, что номер сборки соответствует или превышает целевую версию из раздела «Исправление». Если обновление установлено, но сборка не изменилась, проверьте статус установки и перезагрузите систему.
Дополнительно можно проверить наличие исправления через
Get-HotFix с фильтром по нужному KB.Вывод
CVE-2026-72981 представляет высокий уровень риска для Windows 10 и Windows 11 из-за удалённого выполнения кода без аутентификации. Основная причина — use after free в компоненте IP Helper.
Эксплуатация требует победы в гонке состояний, что снижает простоту атаки, но не исключает её при наличии сетевого доступа. Исправление доступно через официальные обновления Microsoft.
Рекомендуется проверить версии всех затронутых систем и применить соответствующие KB-обновления.
Официальные источники
История обновлений статьи
- 29.09.2026 — Опубликована первая версия материала.
