CVE-2026-81963 в Windows 10/11: эскалация привилегий через Windows Update Stack

CVE: CVE-2026-81963
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.8 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: да

Краткое описание​


В стеке Windows Update обнаружена уязвимость неправильного разрешения ссылок перед доступом к файлам (link following). Локальный атакующий с ограниченными правами может использовать её для повышения привилегий до уровня SYSTEM.

Ошибка внесена в каталог CISA KEV, что подтверждает активную эксплуатацию. Материал описывает затронутые версии Windows 11 и Windows Server 2025, механизм атаки и порядок установки обязательных обновлений.

Основные характеристики​


Уязвимость позволяет локальному пользователю с базовыми правами перехватить управление системой, получив привилегии SYSTEM. Риск высокий, так как атака не требует взаимодействия с пользователем и приводит к полной потере контроля над конфигурацией и данными.

  • Тип ошибки: CWE-59 (Link Following) и CWE-284 (Improper Access Control). Суть в том, что система следует за ссылкой (symlink) к файлу, не проверив, не был ли этот путь подменён атакующим.
  • CVSS 3.1: 7.8 (HIGH). Вектор: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Локальный вектор атаки, низкая сложность, требуется наличие учётной записи, пользовательское взаимодействие не нужно.
  • Эксплуатация: Подтверждена. CVE внесено в каталог CISA Known Exploited Vulnerabilities (KEV) 08.09.2026.
  • Срок устранения: CISA установила дедлайн 22.09.2026 для федеральных органов, для коммерческого сектора рекомендуется немедленное применение патчей.

Какие продукты и версии затронуты​


Официальные данные Microsoft и NVD указывают на следующие продукты и версии, подверженные уязвимости. Для каждой платформы указана версия сборки, начиная с которой проблема устранена.

  • Windows 11 Version 23H2 (x64 и ARM64): Уязвимы сборки до 10.0.22631.7582.
  • Windows 11 Version 24H2 (x64 и ARM64): Уязвимы сборки до 10.0.26100.9445.
  • Windows 11 Version 25H2 (x64 и ARM64): Уязвимы сборки до 10.0.26200.9445.
  • Windows 11 Version 26H1 (x64 и ARM64): Уязвимы сборки до 10.0.28000.2954.
  • Windows Server 2025 (включая Server Core): Уязвимы сборки до 10.0.26100.33438.

Обратите внимание, что Windows 10 в данном списке не фигурирует в CPE-соответствиях и официальных заметках Microsoft для этого конкретного CVE. Статья сфокусирована на Windows 11 и Server 2025, так как именно они затронуты.

Причина уязвимости​


Причина уязвимости кроется в механизме обработки файловых ссылок (link following) внутри стека Windows Update. Компонент, отвечающий за обновление, обращается к файлам по путям, которые могут содержать ссылки (symlinks).

Система не выполняет достаточной проверки целевого объекта ссылки перед тем, как открыть файл для чтения или записи. Если атакующий с локальными правами успеет подменить ссылку на файл, принадлежащий системе или используемый службой Windows Update, процесс обновления может прочитать или записать данные в непредусмотренное место.

Это нарушает модель доверия: служба, работающая с высокими привилегиями, следует за ссылкой, созданной пользователем с низкими привилегиями, что позволяет обойти проверки доступа (CWE-284) и получить доступ к ресурсам, которые должны быть защищены.

Как работает атака​


Атакующий должен иметь учётную запись на целевой системе с правами на создание файлов и ссылок в каталогах, к которым обращается Windows Update Stack. Механизм атаки строится на гонке (race condition) или подмене ссылки.

  1. Атакующий определяет путь к файлу, который Windows Update будет использовать в ближайшем сеансе обновления.
  2. Он создаёт в этом месте символическую ссылку, указывающую на файл, который атакующий контролирует (например, исполняемый файл или файл конфигурации).
  3. Когда служба Windows Update обращается к этому пути, она следует за ссылке и выполняет операцию (чтение/запись) над целевым файлом атакующего.
  4. В результате атакующий может подменить содержимое файла, используемого службой, или получить данные, что в совокупности с другими ошибками или логикой обновления приводит к выполнению кода с привилегиями SYSTEM.

Ключевой момент: атака локальная, требует наличия учётной записи, но не требует взаимодействия с пользователем. Сложность атаки низкая, так как не требуется обход ASLR или DEP, если подмена ссылки успешна.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Локальный доступ: Наличие учётной записи на целевой системе Windows 11 или Windows Server 2025.
  • Права на создание ссылок: Возможность создавать символические ссылки в каталогах, используемых Windows Update Stack.
  • Знание путей: Понимание того, какие файлы и в какой момент использует служба обновления.
  • Время: Возможность выполнить подмену ссылки в узкое временное окно, когда служба обращается к файлу (гонка) или в момент, когда файл не используется.

Атака не требует сетевого доступа, но может быть частью цепочки атак, где атакующий сначала получает локальный доступ через другой вектор (например, фишинг или уязвимость в приложении).

Возможный сценарий атаки​


Типичный сценарий атаки начинается с получения атакующим учётной записи обычного пользователя на целевой машине. Например, через фишинговое письмо или уязвимость в веб-приложении, работающем под правами пользователя.

После входа в систему атакующий запускает скрипт, который сканирует каталоги Windows Update на наличие уязвимых путей. Он создаёт символическую ссылку, подменяющую файл, который Windows Update будет читать при следующей проверке обновлений. Ссылка указывает на исполняемый файл, созданный атакующим.

Когда служба Windows Update запускается (например, по расписанию или по запросу), она открывает файл через ссылку. Если логика службы предполагает выполнение или загрузку этого файла, атакующий получает выполнение кода с привилегиями SYSTEM. В результате атакующий устанавливает бэкдор, изменяет политики безопасности или крадёт данные.

Есть ли публичный эксплойт​


Уязвимость CVE-2026-81963 внесена в каталог CISA Known Exploited Vulnerabilities (KEV) 08 сентября 2026 года. Это означает, что CISA подтвердила активную эксплуатацию уязвимости в реальных атаках.

Официальные источники Microsoft не публикуют код эксплойта, но факт внесения в KEV указывает на то, что эксплойты доступны атакующим. Рекомендуется считать уязвимость активно эксплуатируемой и приоритетно устанавливать обновления.

Отсутствие публичного PoC в открытых базах не означает, что эксплойт недоступен. В KEV указано, что атакующие используют уязвимость для эскалации привилегий до SYSTEM.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы Microsoft. Однако можно использовать следующие общие признаки, которые требуют дополнительной проверки:

  • Неожиданные символические ссылки: Наличие ссылок в каталогах Windows Update, указывающих на файлы в пользовательских профилях или временных каталогах.
  • Изменение файлов Windows Update: Изменение временных меток или хешей файлов в каталогах, используемых Windows Update, без соответствующих обновлений.
  • Процессы с привилегиями SYSTEM: Запуск процессов с привилегиями SYSTEM из необычных каталогов или с необычными аргументами.
  • Журналы аудита: Записи в журнале безопасности Windows о создании ссылок (Event ID 4657) в каталогах, принадлежащих системе.

Эти признаки неспецифичны и могут быть вызваны легитимной активностью. Их наличие требует глубокого расследования.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется настроить мониторинг следующих событий:

  • Аудит создания ссылок: Включите аудит создания символических ссылок (Event ID 4657) и фильтруйте события, где целевой путь находится в каталогах Windows Update.
  • Мониторинг процессов: Отслеживайте запуск процессов с привилегиями SYSTEM, которые не являются частью стандартного набора служб Windows.
  • Сканирование файлов: Регулярно сканируйте каталоги Windows Update на наличие ссылок, указывающих на внешние файлы.
  • Анализ журналов Windows Update: Проверяйте журналы Windows Update на наличие ошибок или необычных операций, связанных с файлами, которые были подменены.

Используйте SIEM-системы для корреляции этих событий и выявления аномалий.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell:

Код:
# Проверка версии Windows
winver

# Получение информации о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Проверка установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните номер сборки (OsBuildNumber) с версиями, указанными в разделе «Затронутые продукты». Если ваша версия ниже указанной, система уязвима. Также проверьте, установлены ли соответствующие KB-обновления (например, KB5122871, KB5124008, KB5122880, KB5124012).

Исправление​


Единственный надёжный способ устранения уязвимости — установка обновлений безопасности от Microsoft. Для каждого продукта указаны соответствующие обновления:

  • Windows 11 23H2: Установите обновление KB5122880 (сборка 10.0.22631.7582).
  • Windows 11 24H2: Установите обновление KB5124008 (сборка 10.0.26100.9445).
  • Windows 11 25H2: Установите обновление KB5124008 (сборка 10.0.26200.9445).
  • Windows 11 26H1: Установите обновление KB5124012 (сборка 10.0.28000.2954).
  • Windows Server 2025: Установите обновление KB5122871 (сборка 10.0.26100.33438).

Все обновления требуют перезагрузки системы. Используйте Windows Update или Microsoft Update Catalog для загрузки и установки патчей. После установки проверьте, что номер сборки соответствует указанному в обновлении.

Временные меры защиты​


Пока обновления не установлены, можно применить следующие временные меры для снижения риска:

  • Ограничение прав: Ограничьте права пользователей на создание символических ссылок в системных каталогах. Используйте политики групп (GPO) для запрета создания ссылок в каталогах Windows Update.
  • Мониторинг: Усиленный мониторинг каталогов Windows Update на появление новых ссылок.
  • Изоляция: Если возможно, изолируйте критические системы от сети, чтобы снизить риск атаки через локальный доступ.
  • Отключение автоматических обновлений: Временно отключите автоматические обновления Windows, чтобы предотвратить запуск уязвимого кода, но это не устраняет уязвимость и может привести к другим проблемам.

Эти меры не заменяют установку обновлений и должны использоваться только как временная защита.

Как проверить устранение уязвимости​


После установки обновлений выполните следующие шаги для проверки:

  1. Проверка версии: Убедитесь, что номер сборки системы соответствует или превышает версию, указанную в обновлении. Используйте команду Get-ComputerInfo | Select-Object OsBuildNumber.
  2. Проверка установленных обновлений: Убедитесь, что соответствующее KB-обновление присутствует в списке установленных обновлений. Используйте команду Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122871'} (замените ID на нужный).
  3. Перезагрузка: Убедитесь, что система была перезагружена после установки обновления.
  4. Тестирование: Проведите тестирование на виртуальной машине, чтобы убедиться, что уязвимость устранена. Попробуйте создать символическую ссылку в каталоге Windows Update и проверьте, следует ли за ней служба обновления.

Если все проверки пройдены, система защищена от CVE-2026-81963.

Вывод​


CVE-2026-81963 представляет собой серьёзную угрозу для систем Windows 11 и Windows Server 2025, позволяя локальному атакующему эскалировать привилегии до SYSTEM. Уязвимость активно эксплуатируется, что подтверждено включением в каталог CISA KEV.

Администраторам необходимо срочно установить соответствующие обновления безопасности, проверить версии систем и применить временные меры защиты до завершения патчинга. Мониторинг и аудит создания ссылок помогут выявить атаки, если они уже произошли. Приоритетное устранение этой уязвимости критически важно для защиты инфраструктуры.

Официальные источники​


  1. NVD — CVE-2026-81963
  2. Microsoft Security Response Center — CVE-2026-81963
  3. CISA Known Exploited Vulnerabilities Catalog

История обновлений статьи​


  • 09.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ