CVE-2026-81352 в Windows 10/11: удалённый код, Web Media Extensions и проверка сборки

CVE: CVE-2026-81352
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,48%; процентиль 38,95%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-81352 — heap-based buffer overflow в Microsoft Windows Codecs Library. Проблема позволяет неавторизованному атакующему выполнять код по сети без локального доступа и без необходимости привилегий. Затронуты Web Media Extensions на Windows 10 21H2/22H2 и Windows 11 23H2–26H1 в версиях ниже указанных порогов сборки.

Основные характеристики​


Риск состоит в удалённом выполнении кода через компонент декодирования медиафайлов. Атакующий не требует локального доступа, привилегий или взаимодействия с пользователем за пределами обработки файла.

  • Тип ошибки: heap-based buffer overflow (CWE-122)
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H, оценка 8.8, severity HIGH
  • Вектор атаки: удалённый, по сети, без привилегий и без локального доступа
  • Компонент: Microsoft Windows Codecs Library / Web Media Extensions
  • EPSS: 0,48% (процентиль 39,0%)

Какие продукты и версии затронуты​


Затронуты версии Web Media Extensions ниже двух порогов сборки.

  • Windows 10 Version 21H2 for 32-bit Systems — Web Media Extensions < 1.2.42.0
  • Windows 10 Version 21H2 for ARM64-based Systems — Web Media Extensions < 1.2.42.0
  • Windows 10 Version 21H2 for x64-based Systems — Web Media Extensions < 1.2.42.0
  • Windows 10 Version 22H2 for x64-based Systems — Web Media Extensions < 2.1.51.0
  • Windows 10 Version 22H2 for ARM64-based Systems — Web Media Extensions < 2.1.51.0
  • Windows 10 Version 22H2 for 32-bit Systems — Web Media Extensions < 2.1.51.0
  • Windows 11 Version 23H2 for ARM64-based Systems — Web Media Extensions < 2.1.51.0
  • Windows 11 Version 23H2 for x64-based Systems — Web Media Extensions < 2.1.51.0
  • Windows 11 Version 24H2 for ARM64-based Systems — Web Media Extensions < 2.1.51.0
  • Windows 11 Version 24H2 for x64-based Systems — Web Media Extensions < 2.1.51.0
  • Windows 11 Version 25H2 for ARM64-based Systems — Web Media Extensions < 2.1.51.0
  • Windows 11 Version 25H2 for x64-based Systems — Web Media Extensions < 2.1.51.0
  • Windows 11 version 26H1 for x64-based Systems — Web Media Extensions < 2.1.51.0
  • Windows 11 Version 26H1 for ARM64-based Systems — Web Media Extensions < 2.1.51.0

Причина уязвимости​


Причина уязвимости — heap-based buffer overflow в Microsoft Windows Codecs Library.

Компонент обрабатывает данные из медиафайлов и при определённых условиях не ограничивает объём записи в выделенную память. Это приводит к переполнению буфера на куче.

Переполнение нарушает границы выделенной области и может повредить соседние структуры памяти. В результате атакующий получает возможность управлять потоком выполнения программы, которая обрабатывает медиафайл.

Как работает атака​


Атака строится на удалённой доставке специально сформированного медиафайла.

Файл попадает в компонент Web Media Extensions или Windows Codecs Library. При декодировании данных происходит запись за пределы выделенного буфера на куче.

Переполнение heap-буфера позволяет изменить управление памятью и повлиять на выполнение кода. Атакующий не требует локального доступа, привилегий или установки дополнительного ПО.

Условием является обработка файла системой или приложением, которое использует уязвимую библиотеку декодирования.

Условия успешной эксплуатации​


Для успешной эксплуатации нужны следующие условия.

  • Система установлена на Windows 10 21H2/22H2 или Windows 11 23H2–26H1.
  • Версия Web Media Extensions ниже порогов: < 1.2.42.0 для части версий и < 2.1.51.0 для остальных.
  • Атакующий способен доставить медиафайл на целевую систему.
  • Система или приложение обрабатывает этот файл через уязвимый компонент декодирования.
  • Нет локальных ограничений, которые полностью блокируют выполнение кода в контексте процесса обработки файла.

Возможный сценарий атаки​


Атакующий формирует медиафайл с аномальными параметрами потока данных.

Файл передаётся по сети или помещается в место, где система его обрабатывает. При запуске декодирования Web Media Extensions обращается к уязвимому коду Windows Codecs Library.

В процессе обработки происходит переполнение буфера на куче. Это нарушает целостность памяти процесса и позволяет изменить выполнение программы.

Результатом может стать выполнение произвольного кода в контексте процесса, который обрабатывает медиафайл.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного поля с подтверждённым публичным эксплойтом или PoC.

Наличие описания heap-based buffer overflow и удалённого выполнения кода означает, что техническая основа для создания эксплойта подтверждена. При этом конкретный рабочий payload, готовый PoC или подтверждённую эксплуатацию в реальных атаках в переданных данных не раскрыто.

Отсутствие сведений в источниках не означает отсутствие эксплойта. Это значит, что по доступным данным статус публичного эксплойта не подтверждён.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-81352 в предоставленных данных не раскрыты.

Ниже приведены общие точки контроля, которые не являются специфичными признаками именно этой уязвимости.

  • Внезапный запуск неизвестных процессов из контекста приложений обработки медиафайлов.
  • Аномальная активность в процессах, связанных с декодированием аудио/видео.
  • Появление новых сетевых соединений из пользовательских или системных процессов Windows.
  • Изменение файлов конфигурации или библиотек без явной причины.
  • Рост нагрузки на память в процессах обработки медиафайлов.

Как обнаружить атаку​


Для обнаружения атаки используйте мониторинг процессов и сети.

  • Отслеживайте запуск новых исполняемых файлов из процессов, связанных с Web Media Extensions или Windows Codecs Library.
  • Проверяйте сетевые соединения процессов, которые обрабатывают медиафайлы.
  • Анализируйте файлы журналов Windows на аномальные события запуска кода.
  • Сравнивайте версии установленных обновлений и сборки Web Media Extensions с известными пороговыми значениями.

Как проверить свою версию​


Проверка версии системы и установленных обновлений.

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команды показывают версию ОС и последние исправления. Для точной проверки сборки Web Media Extensions нужно заменить <имя-пакета> на конкретное имя пакета, если оно известно в системе.

Исправление​


Исправление выполняется установкой обновлений до пороговых версий.

  • Для части версий Windows 10 21H2 — установить Web Media Extensions версии 1.2.42.0 или выше.
  • Для остальных версий Windows 10 22H2 и Windows 11 23H2–26H1 — установить Web Media Extensions версии 2.1.51.0 или выше.

Официальный список обновлений: Microsoft Security Response Center — CVE-2026-81352.

После установки проверьте сборку и при необходимости перезагрузите систему.

Временные меры защиты​


Временные меры до установки обновления.

  • Ограничьте обработку неизвестных медиафайлов на внешних системах.
  • Отключайте автоматическое открытие медиафайлов из недоверенных источников.
  • Разделяйте сеть, в которой обрабатываются медиафайлы, от критичных систем.
  • Мониторинг процессов обработки медиафайлов и сетевых соединений.

Эти меры снижают вероятность эксплуатации, но не устраняют уязвимость.

Как проверить устранение уязвимости​


После обновления проверьте версию Web Media Extensions.

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Проверьте, что установлены сборки 1.2.42.0 или выше для соответствующих версий Windows 10 21H2 и 2.1.51.0 или выше для остальных.

Если сборка ниже порогов, повторите установку обновления и перезагрузку.

Вывод​


CVE-2026-81352 — удалённая уязвимость в Web Media Extensions на Windows 10/11. Проблема позволяет выполнение кода по сети без привилегий и локального доступа.

Риск высокий из-за удалённого вектора и отсутствия требований к пользователю или привилегиям. Основной способ защиты — установка обновлений до пороговых версий сборки Web Media Extensions.

Официальные источники​


  1. NVD — CVE-2026-81352
  2. Microsoft Security Response Center — CVE-2026-81352
  3. FIRST EPSS — CVE-2026-81352

История обновлений статьи​


  • 28.09.2026 — Опубликована первая версия материала.
  • 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ