CVE: CVE-2026-81352
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,48%; процентиль 38,95%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-81352 — heap-based buffer overflow в Microsoft Windows Codecs Library. Проблема позволяет неавторизованному атакующему выполнять код по сети без локального доступа и без необходимости привилегий. Затронуты Web Media Extensions на Windows 10 21H2/22H2 и Windows 11 23H2–26H1 в версиях ниже указанных порогов сборки.
Основные характеристики
Риск состоит в удалённом выполнении кода через компонент декодирования медиафайлов. Атакующий не требует локального доступа, привилегий или взаимодействия с пользователем за пределами обработки файла.
- Тип ошибки: heap-based buffer overflow (CWE-122)
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H, оценка 8.8, severity HIGH
- Вектор атаки: удалённый, по сети, без привилегий и без локального доступа
- Компонент: Microsoft Windows Codecs Library / Web Media Extensions
- EPSS: 0,48% (процентиль 39,0%)
Какие продукты и версии затронуты
Затронуты версии Web Media Extensions ниже двух порогов сборки.
- Windows 10 Version 21H2 for 32-bit Systems — Web Media Extensions < 1.2.42.0
- Windows 10 Version 21H2 for ARM64-based Systems — Web Media Extensions < 1.2.42.0
- Windows 10 Version 21H2 for x64-based Systems — Web Media Extensions < 1.2.42.0
- Windows 10 Version 22H2 for x64-based Systems — Web Media Extensions < 2.1.51.0
- Windows 10 Version 22H2 for ARM64-based Systems — Web Media Extensions < 2.1.51.0
- Windows 10 Version 22H2 for 32-bit Systems — Web Media Extensions < 2.1.51.0
- Windows 11 Version 23H2 for ARM64-based Systems — Web Media Extensions < 2.1.51.0
- Windows 11 Version 23H2 for x64-based Systems — Web Media Extensions < 2.1.51.0
- Windows 11 Version 24H2 for ARM64-based Systems — Web Media Extensions < 2.1.51.0
- Windows 11 Version 24H2 for x64-based Systems — Web Media Extensions < 2.1.51.0
- Windows 11 Version 25H2 for ARM64-based Systems — Web Media Extensions < 2.1.51.0
- Windows 11 Version 25H2 for x64-based Systems — Web Media Extensions < 2.1.51.0
- Windows 11 version 26H1 for x64-based Systems — Web Media Extensions < 2.1.51.0
- Windows 11 Version 26H1 for ARM64-based Systems — Web Media Extensions < 2.1.51.0
Причина уязвимости
Причина уязвимости — heap-based buffer overflow в Microsoft Windows Codecs Library.
Компонент обрабатывает данные из медиафайлов и при определённых условиях не ограничивает объём записи в выделенную память. Это приводит к переполнению буфера на куче.
Переполнение нарушает границы выделенной области и может повредить соседние структуры памяти. В результате атакующий получает возможность управлять потоком выполнения программы, которая обрабатывает медиафайл.
Как работает атака
Атака строится на удалённой доставке специально сформированного медиафайла.
Файл попадает в компонент Web Media Extensions или Windows Codecs Library. При декодировании данных происходит запись за пределы выделенного буфера на куче.
Переполнение heap-буфера позволяет изменить управление памятью и повлиять на выполнение кода. Атакующий не требует локального доступа, привилегий или установки дополнительного ПО.
Условием является обработка файла системой или приложением, которое использует уязвимую библиотеку декодирования.
Условия успешной эксплуатации
Для успешной эксплуатации нужны следующие условия.
- Система установлена на Windows 10 21H2/22H2 или Windows 11 23H2–26H1.
- Версия Web Media Extensions ниже порогов: < 1.2.42.0 для части версий и < 2.1.51.0 для остальных.
- Атакующий способен доставить медиафайл на целевую систему.
- Система или приложение обрабатывает этот файл через уязвимый компонент декодирования.
- Нет локальных ограничений, которые полностью блокируют выполнение кода в контексте процесса обработки файла.
Возможный сценарий атаки
Атакующий формирует медиафайл с аномальными параметрами потока данных.
Файл передаётся по сети или помещается в место, где система его обрабатывает. При запуске декодирования Web Media Extensions обращается к уязвимому коду Windows Codecs Library.
В процессе обработки происходит переполнение буфера на куче. Это нарушает целостность памяти процесса и позволяет изменить выполнение программы.
Результатом может стать выполнение произвольного кода в контексте процесса, который обрабатывает медиафайл.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного поля с подтверждённым публичным эксплойтом или PoC.
Наличие описания heap-based buffer overflow и удалённого выполнения кода означает, что техническая основа для создания эксплойта подтверждена. При этом конкретный рабочий payload, готовый PoC или подтверждённую эксплуатацию в реальных атаках в переданных данных не раскрыто.
Отсутствие сведений в источниках не означает отсутствие эксплойта. Это значит, что по доступным данным статус публичного эксплойта не подтверждён.
Признаки эксплуатации
Специфичные IOC для CVE-2026-81352 в предоставленных данных не раскрыты.
Ниже приведены общие точки контроля, которые не являются специфичными признаками именно этой уязвимости.
- Внезапный запуск неизвестных процессов из контекста приложений обработки медиафайлов.
- Аномальная активность в процессах, связанных с декодированием аудио/видео.
- Появление новых сетевых соединений из пользовательских или системных процессов Windows.
- Изменение файлов конфигурации или библиотек без явной причины.
- Рост нагрузки на память в процессах обработки медиафайлов.
Как обнаружить атаку
Для обнаружения атаки используйте мониторинг процессов и сети.
- Отслеживайте запуск новых исполняемых файлов из процессов, связанных с Web Media Extensions или Windows Codecs Library.
- Проверяйте сетевые соединения процессов, которые обрабатывают медиафайлы.
- Анализируйте файлы журналов Windows на аномальные события запуска кода.
- Сравнивайте версии установленных обновлений и сборки Web Media Extensions с известными пороговыми значениями.
Как проверить свою версию
Проверка версии системы и установленных обновлений.
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команды показывают версию ОС и последние исправления. Для точной проверки сборки Web Media Extensions нужно заменить <имя-пакета> на конкретное имя пакета, если оно известно в системе.
Исправление
Исправление выполняется установкой обновлений до пороговых версий.
- Для части версий Windows 10 21H2 — установить Web Media Extensions версии 1.2.42.0 или выше.
- Для остальных версий Windows 10 22H2 и Windows 11 23H2–26H1 — установить Web Media Extensions версии 2.1.51.0 или выше.
Официальный список обновлений: Microsoft Security Response Center — CVE-2026-81352.
После установки проверьте сборку и при необходимости перезагрузите систему.
Временные меры защиты
Временные меры до установки обновления.
- Ограничьте обработку неизвестных медиафайлов на внешних системах.
- Отключайте автоматическое открытие медиафайлов из недоверенных источников.
- Разделяйте сеть, в которой обрабатываются медиафайлы, от критичных систем.
- Мониторинг процессов обработки медиафайлов и сетевых соединений.
Эти меры снижают вероятность эксплуатации, но не устраняют уязвимость.
Как проверить устранение уязвимости
После обновления проверьте версию Web Media Extensions.
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Проверьте, что установлены сборки 1.2.42.0 или выше для соответствующих версий Windows 10 21H2 и 2.1.51.0 или выше для остальных.
Если сборка ниже порогов, повторите установку обновления и перезагрузку.
Вывод
CVE-2026-81352 — удалённая уязвимость в Web Media Extensions на Windows 10/11. Проблема позволяет выполнение кода по сети без привилегий и локального доступа.
Риск высокий из-за удалённого вектора и отсутствия требований к пользователю или привилегиям. Основной способ защиты — установка обновлений до пороговых версий сборки Web Media Extensions.
Официальные источники
- NVD — CVE-2026-81352
- Microsoft Security Response Center — CVE-2026-81352
- FIRST EPSS — CVE-2026-81352
История обновлений статьи
- 28.09.2026 — Опубликована первая версия материала.
- 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
