CVE: CVE-2026-77493
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,59%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-77493 позволяет неавторизованному атакующему выполнять код на Windows 10 и Windows 11. Ошибка — double free в компоненте Microsoft Graphics Component при обработке RTF-файла. Атака реализуется сетевым вектором без авторизации, пользовательского действия или сложного окружения и приводит к выполнению кода в контексте текущей учётной записи.
Основные характеристики
Риск состоит в удалённом выполнении кода через повреждение памяти при обработке графических данных. Уязвимая логика находится в Microsoft Graphics Component и срабатывает на сетевом уровне.
- Тип ошибки: double free, CWE-415 — повторное освобождение уже освобождённого блока памяти
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8 CRITICAL
- Вектор атаки: удалённый, без авторизации, без пользовательского действия, без сложного окружения
- Факт эксплуатации: в источниках не подтверждено; статус KEV отсутствует
- EPSS: 0,974% (процентиль 60,59%) — вероятность эксплуатации в ближайшие три месяца
Какие продукты и версии затронуты
Список ниже отражает версии Windows 10 и Windows 11, для которых указаны границы уязвимости. Версии с номером сборки выше или равным указанному считаются защищёнными.
- Windows 10 Version 1607: x86 и x64, до < 10.0.14393.9512
- Windows 10 Version 1809: x86 и x64, до < 10.0.17763.9245
- Windows 10 Version 21H2: x86, x64 и ARM64, до < 10.0.19044.7725
- Windows 10 Version 22H2: x86, x64 и ARM64, до < 10.0.19045.7725
- Windows 11 Version 23H2: x64 и ARM64, до < 10.0.22631.7582
- Windows 11 Version 24H2: x64 и ARM64, до < 10.0.26100.9445
- Windows 11 Version 25H2: x64 и ARM64, до < 10.0.26200.9445
- Windows 11 Version 26H1: x64 и ARM64, до < 10.0.28000.2954
Причина уязвимости
Ошибка возникает в Microsoft Graphics Component при обработке графических данных из RTF-файла.
Компонент освобождает память, связанную с объектом или структурой, и затем повторно обращается к этому же блоку для освобождения. Повторный free нарушает состояние памяти процесса: указатель на уже освобождённый блок снова передаётся в функцию освобождения памяти.
После повторного освобождения содержимое блока может быть изменено другими операциями с памятью. Если атакующий управляет данными, которые попадают в этот блок, он получает возможность переопределить внутренние указатели или метаданные процесса. Это позволяет направить выполнение кода по произвольному адресу.
Источники не раскрывают точную функцию или объект внутри Microsoft Graphics Component, где происходит повторное освобождение. Детали реализации исправления также не опубликованы в предоставленных данных.
Как работает атака
Атака строится на том, что RTF-файл обрабатывается компонентом Microsoft Graphics Component без предварительной проверки структуры.
Атакующий создаёт RTF-файл с специально сконструированными графическими объектами или метаданными. При открытии файла или при его отображении в предпросмотре компонент передаёт данные в функцию обработки, которая освобождает память для объекта.
После первого освобождения код снова обращается к тому же блоку памяти и вызывает повторное освобождение. Повторный free повреждает структуру памяти процесса: указатели на объекты, стековые переменные или внутренние таблицы могут быть перезаписаны.
Если атакующий контролирует содержимое RTF-файла, он может повлиять на значения, которые читаются из повреждённого блока. Это позволяет переопределить адрес возврата в стеке или указатель на вызываемую функцию. Процесс начинает выполнять код по произвольному адресу.
Исполняемый код запускается в контексте текущего пользователя. Если пользователь имеет права администратора, вредоносный код получает повышенные привилегии. Если процесс работает от имени службы с системными правами, атака может привести к полному контролю над системой.
Условия успешной эксплуатации
Для успешной эксплуатации не требуется авторизация, доступ к сети или пользовательское действие.
- Сетевой доступ: атакующий должен иметь возможность доставить RTF-файл на целевую систему через сеть. Файл может быть передан как вложение, через HTTP-запрос или другой сетевой канал, если компонент обрабатывает входящие данные.
- Обработка файла: система должна открыть RTF-файл или отобразить его в предпросмотре. В некоторых сценариях достаточно того, что компонент загружает и обрабатывает графические данные из файла.
- Уязвимая версия Windows: целевая система должна иметь версию сборки ниже указанных границ для конкретного релиза Windows 10 или Windows 11.
- Отсутствие исправления: на системе не должно быть установлен патч, который устраняет double free в Microsoft Graphics Component.
Возможный сценарий атаки
Атакующий получает сетевой доступ к целевой сети и направляет RTF-файл на систему с уязвимой версией Windows 10 или Windows 11.
Файл может быть передан как вложение в электронное письмо, через веб-страницу или другой механизм доставки. Если пользователь открывает файл или система отображает его в предпросмотре, Microsoft Graphics Component начинает обработку графических данных.
При обработке компонент освобождает память для объекта и затем повторно обращается к этому блоку. Повторный free повреждает структуру памяти процесса. Атакующий контролирует данные внутри RTF-файла, поэтому может повлиять на значения, которые читаются из повреждённого блока.
Повреждение памяти позволяет переопределить адрес возврата или указатель на функцию. Процесс начинает выполнять код по произвольному адресу. Вредоносный код запускается в контексте текущего пользователя и выполняет действия, заданные атакующим.
Если пользователь имеет права администратора, вредоносный код получает повышенные привилегии. Если атака направлена на серверную систему или процесс с системными правами, контроль может распространиться на всю машину.
Есть ли публичный эксплойт
В предоставленных источниках нет подтверждения публичного эксплойта для CVE-2026-77493.
Отсутствуют данные о конкретных PoC, рабочих инструментах или подтверждённой эксплуатации в реальных атаках. Статус KEV не подтверждён в каталоге CISA. Это не означает отсутствие эксплойта: информация может быть доступна только через закрытые каналы или не опубликована.
Для оценки риска следует опираться на CVSS 9.8, вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H и EPSS 0,974%. Высокая оценка CVSS указывает на возможность удалённого выполнения кода без ограничений. EPSS показывает вероятность эксплуатации в ближайшие три месяца.
Признаки эксплуатации
Специфичных IOC для CVE-2026-77493 в источниках не подтверждено.
Ниже приведены общие точки контроля, которые могут указывать на эксплуатацию уязвимостей типа double free в графических компонентах Windows. Они не являются уникальными для этой CVE и требуют дополнительной проверки контекста.
- Необычные процессы: запуск процессов с именами, не соответствующими стандартным приложениям Windows, особенно из временных каталогов или пользовательских папок.
- Сетевые соединения: исходящие соединения от процесса Word, Outlook, Explorer или другого приложения, обрабатывающего RTF-файлы, на нестандартные порты или IP-адреса.
- Изменения реестра: создание новых ключей в HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run или аналогичных местах для автозапуска.
- Файловые изменения: появление исполняемых файлов в каталогах %TEMP%, %APPDATA% или %LOCALAPPDATA% с недавней датой создания.
Эти признаки неспецифичны и могут возникать по другим причинам. Для подтверждения эксплуатации нужно сопоставить их с сетевыми событиями, процессами и файлами на целевой системе.
Как обнаружить атаку
Для обнаружения exploitation CVE-2026-77493 можно использовать комбинацию мониторинга процессов, сетевых соединений и файлов.
- Мониторинг процессов: отслеживать запуск новых процессов от пользовательских учётных записей, особенно если процесс загружает исполняемые файлы из временных каталогов или пользовательских папок.
- Сетевой мониторинг: фиксировать исходящие соединения от приложений, обрабатывающих RTF-файлы. Обратить внимание на нестандартные порты, IP-адреса и протоколы.
- Файловый мониторинг: отслеживать создание исполняемых файлов в каталогах %TEMP%, %APPDATA% и %LOCALAPPDATA%. Проверять их хеши и метаданные.
- Журналы Windows Event Log: анализировать события 4688 (создание процесса), 4624 (успешный вход) и 4672 (привилегированный вход). Искать аномальные паттерны, связанные с обработкой RTF-файлов.
Для автоматизации можно настроить правила в SIEM или EDR на основе этих критериев. Правила должны учитывать контекст: тип файла, процесс, пользователь и сетевое соединение.
Как проверить свою версию
Проверка версии Windows 10 и Windows 11 выполняется через встроенные команды.
- winver — отображает версию операционной системы в графическом окне. Подходит для быстрой проверки на одной машине.
- Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — PowerShell-команда, возвращающая имя продукта, версию и номер сборки. Удобна для автоматизации.
- Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — PowerShell-команда, отображающая последние установленные обновления. Позволяет проверить наличие патчей.
Для массовой проверки можно использовать PowerShell-скрипт или инструмент управления конфигурацией. Сравнивать номер сборки с границами уязвимости для конкретного релиза Windows 10 или Windows 11.
Пример PowerShell-скрипта для проверки:
Код:
$os = Get-CimInstance Win32_OperatingSystem
Write-Host "OS: $($os.Caption)"
Write-Host "Version: $($os.Version)"
Write-Host "Build: $($os.BuildNumber)"
Если номер сборки ниже границы уязвимости для конкретного релиза, система требует обновления.
Исправление
Исправление CVE-2026-77493 выполняется установкой патчей от Microsoft.
- Windows 10 Version 1607: KB5123099, фикс-сборка 10.0.14393.9512
- Windows 10 Version 1809: KB5122876, фикс-сборка 10.0.17763.9245
- Windows 10 Version 21H2: KB5122878, фикс-сборка 10.0.19044.7725
- Windows 10 Version 22H2: KB5122878, фикс-сборка 10.0.19045.7725
- Windows 11 Version 23H2: KB5122880, фикс-сборка 10.0.22631.7582
- Windows 11 Version 24H2: KB5124008, фикс-сборка 10.0.26100.9445
- Windows 11 Version 25H2: KB5124008, фикс-сборка 10.0.26200.9445
- Windows 11 Version 26H1: KB5124012, фикс-сборка 10.0.28000.2954
Патчи доступны в Microsoft Update Catalog и через Windows Update. После установки требуется перезагрузка системы.
Для серверных систем используйте соответствующие патчи из списка выше. Проверьте наличие обновлений через PowerShell:
Код:
Get-HotFix | Where-Object {$_.HotFixID -eq "KB5122876"}
Если патч установлен, система защищена от CVE-2026-77493.
Временные меры защиты
Пока не установлен патч, можно снизить риск эксплуатации.
- Ограничение обработки RTF-файлов: блокировать или ограничивать открытие RTF-файлов в приложениях, которые используют Microsoft Graphics Component. Это снижает поверхность атаки.
- Сетевые ограничения: ограничить входящий трафик на порты, через которые передаются RTF-файлы. Использовать firewall или proxy для фильтрации.
- Изоляция систем: изолировать критические системы от сети до установки патча. Это предотвращает удалённую доставку вредоносного файла.
- Мониторинг: усилить мониторинг процессов и сетевых соединений. Быстро обнаруживать аномальное поведение после обработки RTF-файлов.
Эти меры не устраняют уязвимость, но снижают вероятность успешной эксплуатации. Они должны применяться до установки патча.
После установки патча временные меры можно снять и вернуть систему к нормальному режиму работы.
Как проверить устранение уязвимости
После установки патча нужно проверить, что система защищена от CVE-2026-77493.
- Проверка номера сборки: убедитесь, что номер сборки соответствует фикс-сборке для конкретного релиза Windows 10 или Windows 11. Используйте команду
winverили PowerShell-скрипт из раздела version_check.
- Проверка установленных патчей: выполните
Get-HotFix | Where-Object {$_.HotFixID -eq "KB5122876"}для конкретного KB-идентификатора. Убедитесь, что патч установлен.
- Тестирование уязвимости: создайте тестовый RTF-файл с графическими объектами и откройте его на защищённой системе. Если система не реагирует аномально, патч работает.
- Мониторинг событий: проверьте Windows Event Log на наличие событий 4688 и сетевых соединений после тестирования. Отсутствие аномалий подтверждает защиту.
Если номер сборки ниже фикс-сборки или патч не установлен, система остаётся уязвимой. Повторите установку обновления и перезагрузку.
Вывод
CVE-2026-77493 представляет высокий риск для Windows 10 и Windows 11 из-за удалённого выполнения кода без авторизации.
Уязвимость находится в Microsoft Graphics Component и проявляется как double free при обработке RTF-файла. Атакующий может создать вредоносный файл и направить его на целевую систему через сеть. При открытии или предпросмотре файла компонент повреждает память процесса, что позволяет выполнить код по произвольному адресу.
Исправление доступно через патчи Microsoft. Установите соответствующий KB-идентификатор для конкретного релиза Windows 10 или Windows 11. После установки проверьте номер сборки и наличие патча.
До установки патча используйте временные меры: ограничивайте обработку RTF-файлов, изолируйте критические системы и усиливаете мониторинг. Эти действия снижают риск эксплуатации, но не устраняют уязвимость.
Официальные источники
- NVD — CVE-2026-77493
- Microsoft Security Response Center — CVE-2026-77493
- FIRST EPSS — CVE-2026-77493
История обновлений статьи
- 11.09.2026 — Опубликована первая версия материала.
- 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
