CVE-2026-81963 в Windows 10/11: локальное повышение привилегий, уязвимые версии и защита

CVE: CVE-2026-81963
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.8 (3.1)
EPSS: 0,39%; процентиль 31,09%
CISA KEV: да

Краткое описание​


Microsoft выпустила обновления для уязвимости CVE-2026-81963 в Windows Update Stack, позволяющей локальному атакующему повысить привилегии до SYSTEM. CISA добавила уязвимость в каталог Known Exploited Vulnerabilities. В статье — затронутые версии Windows 11, способ проверки и порядок установки исправлений.

Основные характеристики​


Уязвимость связана с некорректной обработкой символических ссылок в компоненте Windows Update Stack. Атакующий с локальным доступом и ограниченными правами может повысить привилегии до SYSTEM. Ключевые параметры:

  • Тип ошибки: CWE-59 (некорректное разрешение ссылки перед доступом к файлу) и CWE-284 (некорректный контроль доступа).
  • CVSS 3.1: 7.8 (High), вектор CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H — атака требует локального доступа, низких привилегий, не требует взаимодействия с пользователем.
  • Эксплуатация: CISA включила CVE-2026-81963 в каталог Known Exploited Vulnerabilities 8 сентября 2026 года, что подтверждает реальное использование.
  • EPSS: 0,39% (процентиль 31,1%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Затронуты следующие редакции Windows 11 и Windows Server 2025:

  • Windows 11 23H2 (ARM64, x64) — уязвимы сборки ниже 10.0.22631.7582.
  • Windows 11 24H2 (ARM64, x64) — уязвимы сборки ниже 10.0.26100.9445.
  • Windows 11 25H2 (ARM64, x64) — уязвимы сборки ниже 10.0.26200.9445.
  • Windows 11 26H1 (ARM64, x64) — уязвимы сборки ниже 10.0.28000.2954.
  • Windows Server 2025 (включая Server Core) — уязвимы сборки ниже 10.0.26100.33438.

Причина уязвимости​


Причина — ошибка разрешения ссылок перед доступом к файлу (CWE-59) в сочетании с недостаточным контролем доступа (CWE-284). Компонент Windows Update Stack при обработке файловых операций не проверяет должным образом символические ссылки, что позволяет процессу с повышенными привилегиями обратиться к файлу, на который атакующий не имеет прав. Точные детали реализации не раскрыты, но общий класс ошибок link following хорошо известен.

Как работает атака​


Механика атаки основана на подмене файла символической ссылкой. Атакующий, имеющий локальный доступ, создает символическую ссылку, указывающую на файл, который будет обработан привилегированным процессом Windows Update Stack. При выполнении операции компонент следует по ссылке и выполняет запись или изменение файла с правами SYSTEM, что позволяет атакующему повысить привилегии.

Точная последовательность действий не раскрыта в официальных источниках. Однако общий принцип CWE-59 предполагает, что атакующий может заранее разместить ссылку в каталоге, который обрабатывается компонентом, и дождаться запуска обновления или другой операции.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Локальный доступ к системе (вектор AV:L).
  • Учетная запись с ограниченными правами (PR:L) — атакующему не нужны права администратора.
  • Низкая сложность атаки (AC:L) — не требуется специальных условий для эксплуатации.
  • Отсутствие взаимодействия с пользователем (UI:N) — атака выполняется автоматически после запуска компонента.
  • Активный компонент Windows Update Stack — уязвимость проявляется при выполнении операций обновления.

Возможный сценарий атаки​


Возможный сценарий: атакующий с локальной учетной записью с низкими привилегиями создает символическую ссылку в каталоге, который обрабатывается Windows Update Stack. При запуске обновления или обслуживания компонент следует по ссылке и выполняет запись в файл, принадлежащий SYSTEM. В результате атакующий получает возможность записать произвольный файл или изменить существующий, что приводит к выполнению кода с системными привилегиями.

Этот сценарий является разумным выводом из описания уязвимости, но точные шаги эксплуатации не раскрыты. Подтвержден факт повышения привилегий до SYSTEM, указанный в FAQ Microsoft.

Есть ли публичный эксплойт​


CISA добавила CVE-2026-81963 в каталог Known Exploited Vulnerabilities 8 сентября 2026 года, что подтверждает реальную эксплуатацию уязвимости. Сведения о публичном PoC-коде в доступных источниках отсутствуют, техническое описание доступно в бюллетене Microsoft. Отсутствие публичного PoC не означает отсутствие эксплуатации — уязвимость уже используется в атаках.

Признаки эксплуатации​


Специфичные индикаторы компрометации для CVE-2026-81963 не опубликованы. Рекомендуется обращать внимание на общие признаки:

  • Необычные символические ссылки в каталогах Windows Update и временных папках.
  • Подозрительные файлы, созданные процессами с высокими привилегиями (например, svchost.exe, TrustedInstaller.exe).
  • Аномальная активность процессов Windows Update вне планового окна обновлений.
  • События создания файлов в системных каталогах с нестандартными путями.

Эти признаки неспецифичны и могут указывать на другие атаки, но их мониторинг поможет выявить возможную эксплуатацию.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации можно использовать следующие меры:

  • Мониторинг событий безопасности Windows (журналы Security, System) на предмет необычных операций с файлами.
  • Аудит создания символических ссылок с помощью групповых политик или Sysmon.
  • Проверка целостности системных файлов (sfc /scannow) для выявления изменений.
  • Анализ журналов Windows Update на предмет ошибок или нестандартных операций.

Эти меры не гарантируют обнаружение, так как уязвимость может эксплуатироваться без явных следов, но повышают шансы выявить атаку.

Как проверить свою версию​


Проверьте версию Windows и наличие установленных обновлений. Для этого:

  • Выполните команду winver — откроется окно с номером сборки.
  • В PowerShell выполните Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber.
  • Проверьте установленные обновления: Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20.

Сравните номер сборки с исправленными значениями из раздела «Какие продукты и версии затронуты». Если сборка ниже указанной, система уязвима.

Исправление​


Установите обновления, выпущенные Microsoft в сентябре 2026 года. Для каждой версии предусмотрено отдельное обновление:

  • Windows 11 23H2 — KB5122880 (сборка 10.0.22631.7582).
  • Windows 11 24H2 — KB5124008 (сборка 10.0.26100.9445).
  • Windows 11 25H2 — KB5124008 (сборка 10.0.26200.9445).
  • Windows 11 26H1 — KB5124012 (сборка 10.0.28000.2954).
  • Windows Server 2025 — KB5122871 (сборка 10.0.26100.33438).

Обновления требуют перезагрузки системы. Установите их через Центр обновления Windows или вручную из каталога Microsoft Update.

Временные меры защиты​


Специфичных временных мер для CVE-2026-81963 не опубликовано. До установки обновления рекомендуется:

  • Ограничить локальный доступ к системе — не допускать посторонних пользователей.
  • Мониторить подозрительную активность в каталогах Windows Update.

Эти меры не устраняют уязвимость, но снижают вероятность эксплуатации.

Как проверить устранение уязвимости​


После установки обновления проверьте, что сборка соответствует исправленной:

  • Выполните winver и убедитесь, что номер сборки не ниже указанного в разделе «Исправление».
  • Используйте Get-HotFix для проверки установки соответствующего KB.
  • Убедитесь, что перезагрузка выполнена, и система работает стабильно.

Если сборка ниже ожидаемой, повторите установку обновления или проверьте наличие дополнительных обновлений.

Вывод​


CVE-2026-81963 — локальная уязвимость повышения привилегий в Windows Update Stack, которая уже используется в атаках. Установка сентябрьских обновлений обязательна для всех затронутых систем.

Официальные источники​


  1. NVD — CVE-2026-81963
  2. Microsoft Security Response Center — CVE-2026-81963
  3. CISA Known Exploited Vulnerabilities Catalog
  4. FIRST EPSS — CVE-2026-81963

История обновлений статьи​


  • 09.09.2026 — Опубликована первая версия материала.
  • 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ