CVE: CVE-2026-77493
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,04%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft Graphics Component содержит уязвимость двойного освобождения памяти (double free), позволяющую неаутентифицированному злоумышленнику выполнить произвольный код через специально сформированный RTF-файл. Ошибка затрагивает широкий спектр версий Windows 10 и Windows 11, а также серверные редакции. В статье разобраны механика атаки, точные номера исправленных сборок, команды для проверки актуальности системы и временные меры защиты до установки обновлений.
Основные характеристики
Риск представляет собой критическую уязвимость удаленного выполнения кода (RCE) в графическом компоненте Windows. Злоумышленник не нуждается в учетных данных, а атака возможна через сеть при открытии или предпросмотре вредоносного RTF-файла.
- Тип ошибки: CWE-415 (Double Free). Некорректное управление памятью при обработке графических данных.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность атаки отсутствует, требуется только взаимодействие пользователя с файлом.
- Условия атаки: Сетевой доступ, отсутствие аутентификации. Требуется, чтобы пользователь открыл файл или система отобразила его в панели предпросмотра.
- Эксплуатация: В каталоге CISA KEV не подтверждена. Публичные PoC или подтвержденная эксплуатация в реальных атаках в переданных источниках не указаны.
- EPSS: 0,98% (0.00975). Процентиль 60,04%. Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает клиентские и серверные версии Windows, начиная с Windows 10 1607 и включая актуальные сборки Windows 11. Для каждой редакции существует конкретный номер сборки, начиная с которого система считается защищенной.
- Windows 10 Version 1607: x64 и x86. Уязвимо до сборки
10.0.14393.9512.
- Windows 10 Version 1809: x64 и x86. Уязвимо до сборки
10.0.17763.9245.
- Windows 10 Version 21H2: x64, x86, ARM64. Уязвимо до сборки
10.0.19044.7725.
- Windows 10 Version 22H2: x64, x86, ARM64. Уязвимо до сборки
10.0.19045.7725.
- Windows 11 Version 23H2: x64, ARM64. Уязвимо до сборки
10.0.22631.7582.
- Windows 11 Version 24H2: x64, ARM64. Уязвимо до сборки
10.0.26100.9445.
- Windows 11 Version 25H2: x64, ARM64. Уязвимо до сборки
10.0.26200.9445.
- Windows 11 Version 26H1: x64, ARM64. Уязвимо до сборки
10.0.28000.2954.
- Windows Server 2012 / 2012 R2: Все архитектуры. Уязвимо до установки соответствующих обновлений (KB5123065, KB5123066).
- Windows Server 2016: Уязвимо до сборки
10.0.14393.9512.
- Windows Server 2019: Уязвимо до сборки
10.0.17763.9245.
- Windows Server 2022: Уязвимо до сборки
10.0.20348.5622.
- Windows Server 2025: Уязвимо до сборки
10.0.26100.33438.
Причина уязвимости
Причина уязвимости заключается в ошибке двойного освобождения памяти (double free) в Microsoft Graphics Component. При обработке определенных графических данных, содержащихся в RTF-файле, компонент дважды вызывает функцию освобождения памяти для одного и того же блока.
После первого освобождения указатель на память не обнуляется и не помечается как недействительный. При повторном обращении к этому указателю система пытается освободить уже выделенную или занятую память. Это приводит к повреждению внутренних структур управления памятью (heap corruption), что позволяет злоумышленнику контролировать поток выполнения программы и внедрить собственный код.
Как работает атака
Атака реализуется через специально сформированный RTF-файл, содержащий вредоносные графические данные. Когда пользователь открывает такой файл или система автоматически отображает его содержимое в панели предпросмотра (Preview Pane) проводника, Microsoft Graphics Component начинает обработку данных.
В процессе парсинга графических инструкций срабатывает логическая ошибка, приводящая к double free. Злоумышленник использует это для контроля над памятью и выполнения произвольного кода в контексте текущего пользователя.
Поскольку аутентификация не требуется, злоумышленник может распространять файлы через электронную почту, мессенджеры или веб-сайты. Критическим фактором является то, что для успеха атаки достаточно, чтобы файл был просто отображен в предпросмотре, без необходимости его полноценного открытия в приложении.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Доступ к системе: Злоумышленник должен иметь возможность доставить вредоносный RTF-файл на целевую машину (через сеть, email, USB и т.д.).
- Взаимодействие пользователя: Файл должен быть открыт пользователем или отобразиться в панели предпросмотра. Без этого графический компонент не активируется.
- Отсутствие патча: Система должна работать на уязвимой сборке, указанной в разделе затронутых продуктов.
- Контекст выполнения: Код выполняется в контексте пользователя, открывшего файл. Если это администратор, злоумышленник получает привилегии администратора.
Возможный сценарий атаки
Типичный сценарий атаки начинается с рассылки фишингового письма с вложением в формате RTF. Файл выглядит как обычный документ, но содержит скрытые графические данные, эксплуатирующие ошибку в Microsoft Graphics Component.
Пользователь получает письмо и видит вложение в списке. Если в проводнике включена панель предпросмотра, система автоматически рендерит содержимое файла. В этот момент срабатывает уязвимость, и вредоносный код выполняется.
Пользователь может даже не успеть открыть файл вручную. В результате на системе устанавливается вредоносное ПО, которое может красть данные, устанавливать бэкдоры или расширять доступ в корпоративной сети.
Есть ли публичный эксплойт
В переданных источниках отсутствуют сведения о публичном эксплойте, PoC или подтвержденной эксплуатации в реальных атаках. CVE-2026-77493 не включен в каталог CISA KEV.
Это не означает, что эксплойт не существует, но подтвержденных данных о его доступности в публичном доступе на момент публикации статьи нет. Рекомендуется относиться к уязвимости как к потенциально эксплуатируемой, учитывая ее критический уровень и простоту вектора атаки.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в официальных источниках не раскрыты. Ниже приведены неспецифичные признаки, которые могут указывать на попытку атаки или успешную эксплуатацию:
- Необычная активность процессов: Запуск неизвестных процессов из каталогов временных файлов или профиля пользователя.
- Создание RTF-файлов: Появление RTF-файлов в папках, где они не ожидаются (например, в каталогах системных служб).
- Аномальный сетевой трафик: Выходные соединения на нестандартные порты или IP-адреса, не связанные с бизнес-процессами.
- Изменения в реестре: Добавление ключей автозагрузки для неизвестных исполняемых файлов.
- Журналы событий Windows: Записи о сбоях приложений (Application Error) с кодами, связанными с повреждением памяти (например, 0xC0000005) в процессах, связанных с обработкой документов.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг панели предпросмотра: Отслеживание активности процессов, связанных с рендерингом файлов (например,
SearchIndexer.exe,explorer.exe). Аномальные сбои или зависания могут указывать на попытку эксплуатации.
- Анализ журналов Windows: Проверка журнала «Приложения» на ошибки с кодами, характерными для memory corruption. Фильтрация по процессам, работающим с RTF-файлами.
- Сетевое мониторинг: Использование IDS/IPS для детектирования подозрительных RTF-файлов в сетевом трафике. Хотя сигнатуры для этой конкретной уязвимости могут отсутствовать, можно применять эвристические правила для анализа структуры RTF.
- Endpoint Detection and Response (EDR): Настройка правил для обнаружения выполнения кода из временных каталогов или из процессов, не связанных с обработкой документов.
Как проверить свою версию
Для проверки актуальности системы и наличия исправлений используйте следующие команды в PowerShell:
Код:
# Проверка версии Windows и номера сборки
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
# Просмотр установленных обновлений (последние 20)
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный номер сборки (
OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Какие продукты и версии затронуты». Если текущая сборка ниже указанной, система уязвима. Также можно использовать утилиту winver для быстрой проверки версии, но она не показывает номер сборки детально.Исправление
Единственным надежным способом устранения уязвимости является установка соответствующих обновлений безопасности от Microsoft. Для каждой версии Windows существует свой номер KB-обновления и целевая сборка.
- Windows 10 1607 / Server 2016: Установите KB5123099 (сборка
10.0.14393.9512).
- Windows 10 1809 / Server 2019: Установите KB5122876 (сборка
10.0.17763.9245).
- Windows 10 21H2: Установите KB5122878 (сборка
10.0.19044.7725).
- Windows 10 22H2: Установите KB5122878 (сборка
10.0.19045.7725).
- Windows 11 23H2: Установите KB5122880 (сборка
10.0.22631.7582).
- Windows 11 24H2: Установите KB5124008 (сборка
10.0.26100.9445).
- Windows 11 25H2: Установите KB5124008 (сборка
10.0.26200.9445).
- Windows 11 26H1: Установите KB5124012 (сборка
10.0.28000.2954).
- Windows Server 2022: Установите KB5122882 (сборка
10.0.20348.5622).
- Windows Server 2025: Установите KB5122871 (сборка
10.0.26100.33438).
- Windows Server 2012 / 2012 R2: Установите KB5123065 / KB5123066.
После установки обновлений требуется перезагрузка системы. Убедитесь, что автоматическое обновление Windows включено, чтобы получать будущие патчи.
Временные меры защиты
До установки обновлений можно применить следующие временные меры для снижения риска:
- Отключение панели предпросмотра: В проводнике Windows отключите отображение предпросмотра файлов. Это предотвратит автоматический рендеринг RTF-файлов, который может сработать без явного действия пользователя.
- Ограничение открытия RTF-файлов: Настройте групповые политики или локальные правила, запрещающие открытие RTF-файлов из недоверенных источников. Используйте антивирусное ПО с функцией песочницы для проверки таких файлов.
- Изоляция пользователей: Ограничьте права пользователей, чтобы они не могли устанавливать вредоносное ПО. Используйте стандартные учетные записи, а не администраторские.
- Фильтрация электронной почты: Настройте почтовые шлюзы для блокировки или карантинирования RTF-файлов из внешних отправителей.
- Обучение пользователей: Предупредите сотрудников о рисках открытия RTF-файлов из неизвестных источников. Рекомендуйте не открывать вложения, если отправитель не известен или письмо выглядит подозрительно.
Как проверить устранение уязвимости
После установки обновлений необходимо убедиться, что система защищена. Выполните следующие шаги:
- Проверка номера сборки: Используйте команду
Get-ComputerInfo | Select-Object OsBuildNumberи сравните результат с целевым номером сборки для вашей версии Windows.
- Проверка установленных обновлений: Выполните
Get-HotFix | Where-Object { $_.HotFixID -eq 'KB5122876' }(замените номер KB на соответствующий вашей версии). Если обновление установлено, команда вернет запись с датой установки.
- Тестирование: Откройте тестовый RTF-файл (безопасный) и убедитесь, что система работает стабильно. Проверьте журналы событий на наличие новых ошибок, связанных с графическим компонентом.
- Сканирование антивирусом: Проведите полное сканирование системы, чтобы убедиться, что вредоносное ПО не было установлено до патчинга.
Вывод
CVE-2026-77493 представляет собой критическую угрозу для всех версий Windows 10 и 11, а также серверных редакций. Уязвимость позволяет удаленно выполнить код через RTF-файл без аутентификации, что делает ее особенно опасной для корпоративных сред.
Администраторам необходимо срочно установить соответствующие обновления, отключить панель предпросмотра до патчинга и усилить мониторинг на предмет подозрительной активности. Отсутствие публичного эксплойта не должно давать ложного чувства безопасности, учитывая простоту вектора атаки и широкое распространение RTF-файлов.
Официальные источники
- NVD — CVE-2026-77493
- Microsoft Security Response Center — CVE-2026-77493
- FIRST EPSS — CVE-2026-77493
История обновлений статьи
- 11.09.2026 — Опубликована первая версия материала.
