CVE-2026-77493 в Windows 10/11: критический RCE через RTF, уязвимые сборки и порядок патчинга

CVE: CVE-2026-77493
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,04%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft Graphics Component содержит уязвимость двойного освобождения памяти (double free), позволяющую неаутентифицированному злоумышленнику выполнить произвольный код через специально сформированный RTF-файл. Ошибка затрагивает широкий спектр версий Windows 10 и Windows 11, а также серверные редакции. В статье разобраны механика атаки, точные номера исправленных сборок, команды для проверки актуальности системы и временные меры защиты до установки обновлений.

Основные характеристики​


Риск представляет собой критическую уязвимость удаленного выполнения кода (RCE) в графическом компоненте Windows. Злоумышленник не нуждается в учетных данных, а атака возможна через сеть при открытии или предпросмотре вредоносного RTF-файла.

  • Тип ошибки: CWE-415 (Double Free). Некорректное управление памятью при обработке графических данных.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность атаки отсутствует, требуется только взаимодействие пользователя с файлом.
  • Условия атаки: Сетевой доступ, отсутствие аутентификации. Требуется, чтобы пользователь открыл файл или система отобразила его в панели предпросмотра.
  • Эксплуатация: В каталоге CISA KEV не подтверждена. Публичные PoC или подтвержденная эксплуатация в реальных атаках в переданных источниках не указаны.
  • EPSS: 0,98% (0.00975). Процентиль 60,04%. Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Уязвимость затрагивает клиентские и серверные версии Windows, начиная с Windows 10 1607 и включая актуальные сборки Windows 11. Для каждой редакции существует конкретный номер сборки, начиная с которого система считается защищенной.

  • Windows 10 Version 1607: x64 и x86. Уязвимо до сборки 10.0.14393.9512.
  • Windows 10 Version 1809: x64 и x86. Уязвимо до сборки 10.0.17763.9245.
  • Windows 10 Version 21H2: x64, x86, ARM64. Уязвимо до сборки 10.0.19044.7725.
  • Windows 10 Version 22H2: x64, x86, ARM64. Уязвимо до сборки 10.0.19045.7725.
  • Windows 11 Version 23H2: x64, ARM64. Уязвимо до сборки 10.0.22631.7582.
  • Windows 11 Version 24H2: x64, ARM64. Уязвимо до сборки 10.0.26100.9445.
  • Windows 11 Version 25H2: x64, ARM64. Уязвимо до сборки 10.0.26200.9445.
  • Windows 11 Version 26H1: x64, ARM64. Уязвимо до сборки 10.0.28000.2954.
  • Windows Server 2012 / 2012 R2: Все архитектуры. Уязвимо до установки соответствующих обновлений (KB5123065, KB5123066).
  • Windows Server 2016: Уязвимо до сборки 10.0.14393.9512.
  • Windows Server 2019: Уязвимо до сборки 10.0.17763.9245.
  • Windows Server 2022: Уязвимо до сборки 10.0.20348.5622.
  • Windows Server 2025: Уязвимо до сборки 10.0.26100.33438.

Причина уязвимости​


Причина уязвимости заключается в ошибке двойного освобождения памяти (double free) в Microsoft Graphics Component. При обработке определенных графических данных, содержащихся в RTF-файле, компонент дважды вызывает функцию освобождения памяти для одного и того же блока.

После первого освобождения указатель на память не обнуляется и не помечается как недействительный. При повторном обращении к этому указателю система пытается освободить уже выделенную или занятую память. Это приводит к повреждению внутренних структур управления памятью (heap corruption), что позволяет злоумышленнику контролировать поток выполнения программы и внедрить собственный код.

Как работает атака​


Атака реализуется через специально сформированный RTF-файл, содержащий вредоносные графические данные. Когда пользователь открывает такой файл или система автоматически отображает его содержимое в панели предпросмотра (Preview Pane) проводника, Microsoft Graphics Component начинает обработку данных.

В процессе парсинга графических инструкций срабатывает логическая ошибка, приводящая к double free. Злоумышленник использует это для контроля над памятью и выполнения произвольного кода в контексте текущего пользователя.

Поскольку аутентификация не требуется, злоумышленник может распространять файлы через электронную почту, мессенджеры или веб-сайты. Критическим фактором является то, что для успеха атаки достаточно, чтобы файл был просто отображен в предпросмотре, без необходимости его полноценного открытия в приложении.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Доступ к системе: Злоумышленник должен иметь возможность доставить вредоносный RTF-файл на целевую машину (через сеть, email, USB и т.д.).
  • Взаимодействие пользователя: Файл должен быть открыт пользователем или отобразиться в панели предпросмотра. Без этого графический компонент не активируется.
  • Отсутствие патча: Система должна работать на уязвимой сборке, указанной в разделе затронутых продуктов.
  • Контекст выполнения: Код выполняется в контексте пользователя, открывшего файл. Если это администратор, злоумышленник получает привилегии администратора.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с рассылки фишингового письма с вложением в формате RTF. Файл выглядит как обычный документ, но содержит скрытые графические данные, эксплуатирующие ошибку в Microsoft Graphics Component.

Пользователь получает письмо и видит вложение в списке. Если в проводнике включена панель предпросмотра, система автоматически рендерит содержимое файла. В этот момент срабатывает уязвимость, и вредоносный код выполняется.

Пользователь может даже не успеть открыть файл вручную. В результате на системе устанавливается вредоносное ПО, которое может красть данные, устанавливать бэкдоры или расширять доступ в корпоративной сети.

Есть ли публичный эксплойт​


В переданных источниках отсутствуют сведения о публичном эксплойте, PoC или подтвержденной эксплуатации в реальных атаках. CVE-2026-77493 не включен в каталог CISA KEV.

Это не означает, что эксплойт не существует, но подтвержденных данных о его доступности в публичном доступе на момент публикации статьи нет. Рекомендуется относиться к уязвимости как к потенциально эксплуатируемой, учитывая ее критический уровень и простоту вектора атаки.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в официальных источниках не раскрыты. Ниже приведены неспецифичные признаки, которые могут указывать на попытку атаки или успешную эксплуатацию:

  • Необычная активность процессов: Запуск неизвестных процессов из каталогов временных файлов или профиля пользователя.
  • Создание RTF-файлов: Появление RTF-файлов в папках, где они не ожидаются (например, в каталогах системных служб).
  • Аномальный сетевой трафик: Выходные соединения на нестандартные порты или IP-адреса, не связанные с бизнес-процессами.
  • Изменения в реестре: Добавление ключей автозагрузки для неизвестных исполняемых файлов.
  • Журналы событий Windows: Записи о сбоях приложений (Application Error) с кодами, связанными с повреждением памяти (например, 0xC0000005) в процессах, связанных с обработкой документов.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг панели предпросмотра: Отслеживание активности процессов, связанных с рендерингом файлов (например, SearchIndexer.exe, explorer.exe). Аномальные сбои или зависания могут указывать на попытку эксплуатации.
  • Анализ журналов Windows: Проверка журнала «Приложения» на ошибки с кодами, характерными для memory corruption. Фильтрация по процессам, работающим с RTF-файлами.
  • Сетевое мониторинг: Использование IDS/IPS для детектирования подозрительных RTF-файлов в сетевом трафике. Хотя сигнатуры для этой конкретной уязвимости могут отсутствовать, можно применять эвристические правила для анализа структуры RTF.
  • Endpoint Detection and Response (EDR): Настройка правил для обнаружения выполнения кода из временных каталогов или из процессов, не связанных с обработкой документов.

Как проверить свою версию​


Для проверки актуальности системы и наличия исправлений используйте следующие команды в PowerShell:

Код:
# Проверка версии Windows и номера сборки
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Просмотр установленных обновлений (последние 20)
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученный номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Какие продукты и версии затронуты». Если текущая сборка ниже указанной, система уязвима. Также можно использовать утилиту winver для быстрой проверки версии, но она не показывает номер сборки детально.

Исправление​


Единственным надежным способом устранения уязвимости является установка соответствующих обновлений безопасности от Microsoft. Для каждой версии Windows существует свой номер KB-обновления и целевая сборка.

  • Windows 10 1607 / Server 2016: Установите KB5123099 (сборка 10.0.14393.9512).
  • Windows 10 1809 / Server 2019: Установите KB5122876 (сборка 10.0.17763.9245).
  • Windows 10 21H2: Установите KB5122878 (сборка 10.0.19044.7725).
  • Windows 10 22H2: Установите KB5122878 (сборка 10.0.19045.7725).
  • Windows 11 23H2: Установите KB5122880 (сборка 10.0.22631.7582).
  • Windows 11 24H2: Установите KB5124008 (сборка 10.0.26100.9445).
  • Windows 11 25H2: Установите KB5124008 (сборка 10.0.26200.9445).
  • Windows 11 26H1: Установите KB5124012 (сборка 10.0.28000.2954).
  • Windows Server 2022: Установите KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2025: Установите KB5122871 (сборка 10.0.26100.33438).
  • Windows Server 2012 / 2012 R2: Установите KB5123065 / KB5123066.

После установки обновлений требуется перезагрузка системы. Убедитесь, что автоматическое обновление Windows включено, чтобы получать будущие патчи.

Временные меры защиты​


До установки обновлений можно применить следующие временные меры для снижения риска:

  • Отключение панели предпросмотра: В проводнике Windows отключите отображение предпросмотра файлов. Это предотвратит автоматический рендеринг RTF-файлов, который может сработать без явного действия пользователя.
  • Ограничение открытия RTF-файлов: Настройте групповые политики или локальные правила, запрещающие открытие RTF-файлов из недоверенных источников. Используйте антивирусное ПО с функцией песочницы для проверки таких файлов.
  • Изоляция пользователей: Ограничьте права пользователей, чтобы они не могли устанавливать вредоносное ПО. Используйте стандартные учетные записи, а не администраторские.
  • Фильтрация электронной почты: Настройте почтовые шлюзы для блокировки или карантинирования RTF-файлов из внешних отправителей.
  • Обучение пользователей: Предупредите сотрудников о рисках открытия RTF-файлов из неизвестных источников. Рекомендуйте не открывать вложения, если отправитель не известен или письмо выглядит подозрительно.

Как проверить устранение уязвимости​


После установки обновлений необходимо убедиться, что система защищена. Выполните следующие шаги:

  1. Проверка номера сборки: Используйте команду Get-ComputerInfo | Select-Object OsBuildNumber и сравните результат с целевым номером сборки для вашей версии Windows.
  2. Проверка установленных обновлений: Выполните Get-HotFix | Where-Object { $_.HotFixID -eq 'KB5122876' } (замените номер KB на соответствующий вашей версии). Если обновление установлено, команда вернет запись с датой установки.
  3. Тестирование: Откройте тестовый RTF-файл (безопасный) и убедитесь, что система работает стабильно. Проверьте журналы событий на наличие новых ошибок, связанных с графическим компонентом.
  4. Сканирование антивирусом: Проведите полное сканирование системы, чтобы убедиться, что вредоносное ПО не было установлено до патчинга.

Вывод​


CVE-2026-77493 представляет собой критическую угрозу для всех версий Windows 10 и 11, а также серверных редакций. Уязвимость позволяет удаленно выполнить код через RTF-файл без аутентификации, что делает ее особенно опасной для корпоративных сред.

Администраторам необходимо срочно установить соответствующие обновления, отключить панель предпросмотра до патчинга и усилить мониторинг на предмет подозрительной активности. Отсутствие публичного эксплойта не должно давать ложного чувства безопасности, учитывая простоту вектора атаки и широкое распространение RTF-файлов.

Официальные источники​


  1. NVD — CVE-2026-77493
  2. Microsoft Security Response Center — CVE-2026-77493
  3. FIRST EPSS — CVE-2026-77493

История обновлений статьи​


  • 11.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ