CVE-2026-81352 в Windows 10/11: удалённое выполнение кода через Web Media Extensions

CVE: CVE-2026-81352
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,48%; процентиль 38,92%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Microsoft Windows Codecs Library обнаружено heap-based buffer overflow, позволяющее неавторизованному атакующему выполнять код по сети. Затронуты сборки Web Media Extensions в Windows 10 и Windows 11 до версий 1.2.42.0 и 2.1.51.0 соответственно. Для оценки риска достаточно проверить версию компонента и наличие установленных обновлений.

Основные характеристики​


Риск связан с переполнением буфера в куче при обработке медиаданных, что позволяет выполнить код на целевой системе без участия пользователя.

  • Тип ошибки: heap-based buffer overflow, CWE-122
  • CVSS v3.1: 9.8, вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Вектор атаки: удалённый, без авторизации и взаимодействия пользователя
  • Факт эксплуатации: не подтверждён в предоставленных источниках
  • EPSS: 0.48%, процентиль 38.92%
  • Компонент: Microsoft Windows Codecs Library / Web Media Extensions

Какие продукты и версии затронуты​


Затронуты версии Web Media Extensions, которые не достигли исправленного состояния.

  • Windows 10 Version 21H2 for 32-bit Systems
  • Windows 10 Version 21H2 for ARM64-based Systems
  • Windows 10 Version 21H2 for x64-based Systems
  • Windows 10 Version 22H2 for x64-based Systems
  • Windows 10 Version 22H2 for ARM64-based Systems
  • Windows 10 Version 22H2 for 32-bit Systems
  • Windows 11 Version 25H2 for ARM64-based Systems
  • Windows 11 Version 25H2 for x64-based Systems
  • Windows 11 Version 23H2 for ARM64-based Systems
  • Windows 11 Version 23H2 for x64-based Systems
  • Windows 11 Version 24H2 for ARM64-based Systems
  • Windows 11 Version 24H2 for x64-based Systems
  • Windows 11 version 26H1 for x64-based Systems
  • Windows 11 Version 26H1 for ARM64-based Systems

По данным NVD, уязвимыми считаются сборки Web Media Extensions ниже версий 1.2.42.0 и 2.1.51.0. Точное соответствие конкретной сборке Windows определяется по установленному пакету Web Media Extensions.

  • Версии Web Media Extensions: < 1.2.42.0
  • Версии Web Media Extensions: < 2.1.51.0

Причина уязвимости​


Уязвимость возникает из-за переполнения буфера в куче (heap-based buffer overflow) в Microsoft Windows Codecs Library.

При обработке медиаданных компонент некорректно управляет выделенной памятью. Если входные данные превышают ожидаемый размер, запись может выйти за границы буфера и повредить соседние области памяти.

Это позволяет атакующему контролировать содержимое повреждённых областей и использовать это для выполнения произвольного кода в контексте процесса, который обрабатывает медиафайл или поток.

Механизм не требует авторизации пользователя и может срабатывать при удалённой передаче данных компоненту.

Как работает атака​


Атакующий направляет специально сформированные медиаданные на систему, где установлен уязвимый Web Media Extensions.

Компонент Windows Codecs Library обрабатывает эти данные и при определённых условиях выполняет запись за пределы выделенного буфера в куче. Это приводит к повреждению памяти процесса.

После повреждения памяти атакующий может использовать контролируемые значения для переопределения указателей или вызова функций, что позволяет выполнить произвольный код на целевой машине.

Атака сводится к передаче данных через сеть и обработке их уязвимым компонентом. Результатом становится выполнение кода без участия пользователя.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Установленный Web Media Extensions: версия ниже 1.2.42.0 или ниже 2.1.51.0
  • Доступ к обработке данных: атакующий должен иметь возможность передать медиаданные компоненту, например через сеть
  • Отсутствие блокировки обработки: система должна обрабатывать входящие данные без дополнительных ограничений
  • Работа процесса: Web Media Extensions или зависящий от него процесс должен быть запущен и готов к обработке данных

Вектор CVSS указывает на удалённый доступ без авторизации, низкой сложности и без необходимости взаимодействия пользователя.

Возможный сценарий атаки​


Сценарий предполагает наличие сети, где система с уязвимым Web Media Extensions доступна для передачи медиаданных.

Атакующий формирует медиафайл или поток, содержащий данные, которые при обработке вызывают переполнение буфера в куче. Эти данные передаются на целевую систему по сети.

Когда компонент обрабатывает данные, происходит повреждение памяти. Атакующий использует это для выполнения кода в контексте процесса, который обрабатывал медиафайл.

Результатом становится выполнение произвольного кода на системе без необходимости входа пользователя или получения дополнительных прав.

Есть ли публичный эксплойт​


В предоставленных источниках нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-81352.

Отсутствие информации в официальных базах не означает, что эксплойт не существует. Для оценки актуального статуса рекомендуется отслеживать обновления Microsoft Security Response Center и специализированные источники по уязвимостям Windows.

На текущий момент подтверждено только наличие уязвимости и её исправление через обновлённые сборки Web Media Extensions.

Признаки эксплуатации​


Специфичные признаки эксплуатации для CVE-2026-81352 в предоставленных источниках не раскрыты.

Неспецифичные точки контроля:

  • Процессы: неожиданные запуски процессов, связанных с обработкой медиаданных или сетевым доступом
  • Сеть: аномальные исходящие соединения из процесса Web Media Extensions или зависимых компонентов
  • Файловая система: появление новых исполняемых файлов в каталогах, связанных с временными данными или медиаобработкой
  • Журналы: записи об ошибках обработки данных или переполнении памяти в компонентах Windows Codecs Library
  • Процессорное время: аномальное потребление CPU процессами, обрабатывающими медиапотоки

Как обнаружить атаку​


Для обнаружения потенциальной эксплуатации можно использовать следующие методы:

  • Мониторинг процессов: отслеживание запусков и поведения процессов Web Media Extensions и зависимых компонентов
  • Сетевой мониторинг: анализ исходящих соединений из процессов, связанных с медиаобработкой
  • Анализ журналов: поиск записей об ошибках обработки данных или переполнении памяти в Windows Codecs Library
  • Файловая система: контроль появления новых исполняемых файлов в каталогах временных данных
  • Процессорное время: мониторинг аномального потребления CPU процессами медиаобработки

Эти методы неспецифичны и могут давать ложные срабатывания. Для точной оценки необходимо сопоставлять данные с контекстом системы.

Как проверить свою версию​


Для проверки версии Web Media Extensions и установленных обновлений используйте следующие команды:

  • winver — отображает версию Windows
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — показывает информацию о системе
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — выводит последние установленные обновления

Для точной проверки версии Web Media Extensions необходимо заменить <имя-пакета> на конкретное имя пакета в команде, если используется PowerShell или другой инструмент управления пакетами. В предоставленных источниках нет специфичной команды для проверки именно Web Media Extensions.

Пример проверки через PowerShell (замените <имя-пакета>):

Код:
Get-AppxPackage -Name <имя-пакета> | Select-Object Name, Version

Если пакет установлен как обычный Windows Feature или компонент системы, используйте:

Код:
dism /online /get-packages | findstr "<имя-пакета>"

Замените <имя-пакета> на точное имя пакета Web Media Extensions в вашей системе.

Исправление​


Исправление CVE-2026-81352 выполняется через обновление Web Media Extensions до исправленных версий.

  • Для Windows 10: обновить Web Media Extensions до версии 1.2.42.0 или выше
  • Для Windows 11: обновить Web Media Extensions до версии 2.1.51.0 или выше

Обновление доступно через Microsoft Update или напрямую с сайта Microsoft.

После установки обновления рекомендуется перезагрузить систему, так как в источниках указано, что перезагрузка может быть необходима.

Для систем, где обновление не возможно немедленно, используйте временные меры защиты.

Временные меры защиты​


При невозможности немедленного обновления Web Media Extensions можно применить следующие меры:

  • Ограничение доступа к сети: изолировать систему от внешних сетей или ограничить доступ к компонентам медиаобработки
  • Отключение не используемых функций: отключить обработку медиаданных, если это возможно в конфигурации системы
  • Мониторинг процессов: усиленный мониторинг процессов Web Media Extensions и зависимых компонентов
  • Сетевые фильтры: ограничить входящие соединения к процессам медиаобработки на уровне файрвола
  • Регулярные обновления: планировать обновление Web Media Extensions в кратчайшие сроки

Эти меры не устраняют уязвимость, но снижают вероятность успешной эксплуатации.

Как проверить устранение уязвимости​


После установки обновления проверьте версию Web Media Extensions и наличие установленных обновлений.

  • Проверка версии: убедитесь, что версия Web Media Extensions соответствует или превышает 1.2.42.0 для Windows 10 или 2.1.51.0 для Windows 11
  • Проверка обновлений: выполните команду Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 и убедитесь, что в списке есть обновление, исправляющее CVE-2026-81352
  • Тестирование: если возможно, протестируйте обработку медиаданных на обновлённой системе для подтверждения корректной работы

Если версия не соответствует требованиям, повторите установку обновления или обратитесь к документации Microsoft по установке патчей.

Вывод​


CVE-2026-81352 представляет высокий риск из-за возможности удалённого выполнения кода без авторизации. Уязвимость связана с переполнением буфера в Web Media Extensions и может быть использована для компрометации системы.

Для защиты необходимо обновить Web Media Extensions до исправленных версий 1.2.42.0 или выше для Windows 10 и 2.1.51.0 или выше для Windows 11. Если обновление не возможно немедленно, используйте временные меры защиты и усиленный мониторинг.

Отсутствие подтверждённой эксплуатации в предоставленных источниках не снижает важность своевременного обновления.

Официальные источники​


  1. NVD — CVE-2026-81352
  2. Microsoft Security Response Center — CVE-2026-81352
  3. FIRST EPSS — CVE-2026-81352

История обновлений статьи​


  • 28.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ