CVE: CVE-2026-81352
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,48%; процентиль 38,92%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Microsoft Windows Codecs Library обнаружено heap-based buffer overflow, позволяющее неавторизованному атакующему выполнять код по сети. Затронуты сборки Web Media Extensions в Windows 10 и Windows 11 до версий 1.2.42.0 и 2.1.51.0 соответственно. Для оценки риска достаточно проверить версию компонента и наличие установленных обновлений.
Основные характеристики
Риск связан с переполнением буфера в куче при обработке медиаданных, что позволяет выполнить код на целевой системе без участия пользователя.
- Тип ошибки: heap-based buffer overflow, CWE-122
- CVSS v3.1: 9.8, вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Вектор атаки: удалённый, без авторизации и взаимодействия пользователя
- Факт эксплуатации: не подтверждён в предоставленных источниках
- EPSS: 0.48%, процентиль 38.92%
- Компонент: Microsoft Windows Codecs Library / Web Media Extensions
Какие продукты и версии затронуты
Затронуты версии Web Media Extensions, которые не достигли исправленного состояния.
- Windows 10 Version 21H2 for 32-bit Systems
- Windows 10 Version 21H2 for ARM64-based Systems
- Windows 10 Version 21H2 for x64-based Systems
- Windows 10 Version 22H2 for x64-based Systems
- Windows 10 Version 22H2 for ARM64-based Systems
- Windows 10 Version 22H2 for 32-bit Systems
- Windows 11 Version 25H2 for ARM64-based Systems
- Windows 11 Version 25H2 for x64-based Systems
- Windows 11 Version 23H2 for ARM64-based Systems
- Windows 11 Version 23H2 for x64-based Systems
- Windows 11 Version 24H2 for ARM64-based Systems
- Windows 11 Version 24H2 for x64-based Systems
- Windows 11 version 26H1 for x64-based Systems
- Windows 11 Version 26H1 for ARM64-based Systems
По данным NVD, уязвимыми считаются сборки Web Media Extensions ниже версий
1.2.42.0 и 2.1.51.0. Точное соответствие конкретной сборке Windows определяется по установленному пакету Web Media Extensions.- Версии Web Media Extensions:
< 1.2.42.0
- Версии Web Media Extensions:
< 2.1.51.0
Причина уязвимости
Уязвимость возникает из-за переполнения буфера в куче (heap-based buffer overflow) в Microsoft Windows Codecs Library.
При обработке медиаданных компонент некорректно управляет выделенной памятью. Если входные данные превышают ожидаемый размер, запись может выйти за границы буфера и повредить соседние области памяти.
Это позволяет атакующему контролировать содержимое повреждённых областей и использовать это для выполнения произвольного кода в контексте процесса, который обрабатывает медиафайл или поток.
Механизм не требует авторизации пользователя и может срабатывать при удалённой передаче данных компоненту.
Как работает атака
Атакующий направляет специально сформированные медиаданные на систему, где установлен уязвимый Web Media Extensions.
Компонент Windows Codecs Library обрабатывает эти данные и при определённых условиях выполняет запись за пределы выделенного буфера в куче. Это приводит к повреждению памяти процесса.
После повреждения памяти атакующий может использовать контролируемые значения для переопределения указателей или вызова функций, что позволяет выполнить произвольный код на целевой машине.
Атака сводится к передаче данных через сеть и обработке их уязвимым компонентом. Результатом становится выполнение кода без участия пользователя.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Установленный Web Media Extensions: версия ниже
1.2.42.0или ниже2.1.51.0
- Доступ к обработке данных: атакующий должен иметь возможность передать медиаданные компоненту, например через сеть
- Отсутствие блокировки обработки: система должна обрабатывать входящие данные без дополнительных ограничений
- Работа процесса: Web Media Extensions или зависящий от него процесс должен быть запущен и готов к обработке данных
Вектор CVSS указывает на удалённый доступ без авторизации, низкой сложности и без необходимости взаимодействия пользователя.
Возможный сценарий атаки
Сценарий предполагает наличие сети, где система с уязвимым Web Media Extensions доступна для передачи медиаданных.
Атакующий формирует медиафайл или поток, содержащий данные, которые при обработке вызывают переполнение буфера в куче. Эти данные передаются на целевую систему по сети.
Когда компонент обрабатывает данные, происходит повреждение памяти. Атакующий использует это для выполнения кода в контексте процесса, который обрабатывал медиафайл.
Результатом становится выполнение произвольного кода на системе без необходимости входа пользователя или получения дополнительных прав.
Есть ли публичный эксплойт
В предоставленных источниках нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-81352.
Отсутствие информации в официальных базах не означает, что эксплойт не существует. Для оценки актуального статуса рекомендуется отслеживать обновления Microsoft Security Response Center и специализированные источники по уязвимостям Windows.
На текущий момент подтверждено только наличие уязвимости и её исправление через обновлённые сборки Web Media Extensions.
Признаки эксплуатации
Специфичные признаки эксплуатации для CVE-2026-81352 в предоставленных источниках не раскрыты.
Неспецифичные точки контроля:
- Процессы: неожиданные запуски процессов, связанных с обработкой медиаданных или сетевым доступом
- Сеть: аномальные исходящие соединения из процесса Web Media Extensions или зависимых компонентов
- Файловая система: появление новых исполняемых файлов в каталогах, связанных с временными данными или медиаобработкой
- Журналы: записи об ошибках обработки данных или переполнении памяти в компонентах Windows Codecs Library
- Процессорное время: аномальное потребление CPU процессами, обрабатывающими медиапотоки
Как обнаружить атаку
Для обнаружения потенциальной эксплуатации можно использовать следующие методы:
- Мониторинг процессов: отслеживание запусков и поведения процессов Web Media Extensions и зависимых компонентов
- Сетевой мониторинг: анализ исходящих соединений из процессов, связанных с медиаобработкой
- Анализ журналов: поиск записей об ошибках обработки данных или переполнении памяти в Windows Codecs Library
- Файловая система: контроль появления новых исполняемых файлов в каталогах временных данных
- Процессорное время: мониторинг аномального потребления CPU процессами медиаобработки
Эти методы неспецифичны и могут давать ложные срабатывания. Для точной оценки необходимо сопоставлять данные с контекстом системы.
Как проверить свою версию
Для проверки версии Web Media Extensions и установленных обновлений используйте следующие команды:
- winver — отображает версию Windows
- Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — показывает информацию о системе
- Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — выводит последние установленные обновления
Для точной проверки версии Web Media Extensions необходимо заменить
<имя-пакета> на конкретное имя пакета в команде, если используется PowerShell или другой инструмент управления пакетами. В предоставленных источниках нет специфичной команды для проверки именно Web Media Extensions.Пример проверки через PowerShell (замените
<имя-пакета>):
Код:
Get-AppxPackage -Name <имя-пакета> | Select-Object Name, Version
Если пакет установлен как обычный Windows Feature или компонент системы, используйте:
Код:
dism /online /get-packages | findstr "<имя-пакета>"
Замените
<имя-пакета> на точное имя пакета Web Media Extensions в вашей системе.Исправление
Исправление CVE-2026-81352 выполняется через обновление Web Media Extensions до исправленных версий.
- Для Windows 10: обновить Web Media Extensions до версии
1.2.42.0или выше
- Для Windows 11: обновить Web Media Extensions до версии
2.1.51.0или выше
Обновление доступно через Microsoft Update или напрямую с сайта Microsoft.
После установки обновления рекомендуется перезагрузить систему, так как в источниках указано, что перезагрузка может быть необходима.
Для систем, где обновление не возможно немедленно, используйте временные меры защиты.
Временные меры защиты
При невозможности немедленного обновления Web Media Extensions можно применить следующие меры:
- Ограничение доступа к сети: изолировать систему от внешних сетей или ограничить доступ к компонентам медиаобработки
- Отключение не используемых функций: отключить обработку медиаданных, если это возможно в конфигурации системы
- Мониторинг процессов: усиленный мониторинг процессов Web Media Extensions и зависимых компонентов
- Сетевые фильтры: ограничить входящие соединения к процессам медиаобработки на уровне файрвола
- Регулярные обновления: планировать обновление Web Media Extensions в кратчайшие сроки
Эти меры не устраняют уязвимость, но снижают вероятность успешной эксплуатации.
Как проверить устранение уязвимости
После установки обновления проверьте версию Web Media Extensions и наличие установленных обновлений.
- Проверка версии: убедитесь, что версия Web Media Extensions соответствует или превышает
1.2.42.0для Windows 10 или2.1.51.0для Windows 11
- Проверка обновлений: выполните команду
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20и убедитесь, что в списке есть обновление, исправляющее CVE-2026-81352
- Тестирование: если возможно, протестируйте обработку медиаданных на обновлённой системе для подтверждения корректной работы
Если версия не соответствует требованиям, повторите установку обновления или обратитесь к документации Microsoft по установке патчей.
Вывод
CVE-2026-81352 представляет высокий риск из-за возможности удалённого выполнения кода без авторизации. Уязвимость связана с переполнением буфера в Web Media Extensions и может быть использована для компрометации системы.
Для защиты необходимо обновить Web Media Extensions до исправленных версий
1.2.42.0 или выше для Windows 10 и 2.1.51.0 или выше для Windows 11. Если обновление не возможно немедленно, используйте временные меры защиты и усиленный мониторинг.Отсутствие подтверждённой эксплуатации в предоставленных источниках не снижает важность своевременного обновления.
Официальные источники
- NVD — CVE-2026-81352
- Microsoft Security Response Center — CVE-2026-81352
- FIRST EPSS — CVE-2026-81352
История обновлений статьи
- 28.09.2026 — Опубликована первая версия материала.
