CVE-2026-83997 в Windows 10/11: удалённое выполнение кода в Message Queuing, уязвимые версии и защита

CVE: CVE-2026-83997
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,80%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft выпустила исправление для уязвимости CVE-2026-83997 в Windows Message Queuing. Ошибка типа use-after-free позволяет неавторизованному атакующему выполнить код на системе через сеть.

Уязвимость затрагивает Windows 10 версий 21H2 и 22H2, а также Windows 11 версий 23H2, 24H2, 25H2 и 26H1. Эксплуатация не требует аутентификации или действий пользователя.

Основные характеристики​


Уязвимость позволяет удалённо выполнить код на системе с Windows 10 или Windows 11 через компонент Message Queuing. Атака возможна по сети, но требует высокой сложности из-за необходимости выиграть гонку. Основные параметры:

  • Тип ошибки: CWE-416 (use-after-free) — обращение к уже освобождённой памяти.
  • CVSS v3.1: 8.1 (HIGH), вектор CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H — сетевая атака, высокая сложность, без аутентификации, полное воздействие на конфиденциальность, целостность и доступность.
  • Условия атаки: отправка специально сформированного сетевого пакета в службу Message Queuing; требуется выиграть гонку (race condition).
  • EPSS: 0,707% (процентиль 51,8%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
  • Подтверждённая эксплуатация: нет данных о включении в каталог CISA KEV; публичных PoC не обнаружено.

Какие продукты и версии затронуты​


Уязвимость затрагивает следующие версии Windows 10 и Windows 11 (все архитектуры: x64, x86, ARM64):

  • Windows 10 Version 21H2 — до сборки 10.0.19044.7725
  • Windows 10 Version 22H2 — до сборки 10.0.19045.7725
  • Windows 11 Version 23H2 — до сборки 10.0.22631.7582
  • Windows 11 Version 24H2 — до сборки 10.0.26100.9445
  • Windows 11 Version 25H2 — до сборки 10.0.26200.9445
  • Windows 11 Version 26H1 — до сборки 10.0.28000.2954

Также уязвимы Windows Server 2022 и Windows Server 2025, но в рамках этой статьи рассматриваются только клиентские версии. Полный список продуктов и версий доступен в официальном бюллетене Microsoft.

Причина уязвимости​


Причина уязвимости — ошибка типа use-after-free в компоненте Windows Message Queuing (MSMQ). При обработке определённых сетевых сообщений служба обращается к области памяти, которая уже была освобождена. Это приводит к непредсказуемому поведению, которое атакующий может использовать для выполнения произвольного кода.

Точные детали о том, какой именно объект или структура данных освобождается преждевременно, в доступных официальных источниках не раскрыты. Microsoft лишь указывает, что ошибка возникает при обработке специально сформированного пакета, отправляемого по сети.

Как работает атака​


Атака строится на отправке специально сформированного сетевого пакета в службу Message Queuing, которая доступна по сети. Пакет вызывает состояние гонки (race condition) — одновременный доступ к одному и тому же участку памяти из разных потоков обработки.

Из-за ошибки use-after-free один из потоков обращается к уже освобождённой памяти. Атакующий, контролируя содержимое пакета, может подменить освобождённую область своими данными. Если гонка выиграна, это приводит к выполнению произвольного кода в контексте службы.

Высокая сложность атаки (AC:H) указывает на то, что для успеха требуется точное управление временем и состоянием памяти.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сетевая доступность службы Message Queuing — служба должна быть запущена и доступна по сети.
  • Отсутствие аутентификации — атакующему не нужно проходить проверку подлинности.
  • Отсутствие взаимодействия с пользователем — жертва не выполняет никаких действий.
  • Выигрыш гонки — из-за высокой сложности атаки атакующему нужно точно рассчитать момент обращения к освобождённой памяти.

Эти условия соответствуют вектору CVSS: сетевой вектор, высокая сложность, отсутствие требований к аутентификации и взаимодействию.

Возможный сценарий атаки​


Атакующий отправляет специально сформированный пакет на службу Message Queuing. При успешном выигрыше гонки он может выполнить код в контексте службы.

Атака не требует аутентификации или действий пользователя. Из-за высокой сложности эксплуатация может потребовать нескольких попыток и точной настройки пакета.

Есть ли публичный эксплойт​


На момент публикации бюллетеня Microsoft (сентябрь 2026 года) отсутствуют публичные сведения о готовом эксплойте или подтверждённой эксплуатации CVE-2026-83997. Нет подтверждения включения в каталог CISA KEV.

Отсутствие публичного PoC не означает, что уязвимость не может быть использована. Техническое описание (use-after-free, сетевая атака) может быть использовано для разработки эксплойта, поэтому обновление следует устанавливать незамедлительно.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-83997 в официальных источниках не опубликованы. Поэтому можно использовать только общие, неспецифичные точки контроля:

  • Сетевой трафик — аномальные запросы к портам Message Queuing, особенно с нестандартными payload.
  • Журналы событий — ошибки в службе Message Queuing, необычные сбои или перезапуски.
  • Процессы — появление подозрительных процессов, запущенных от имени службы, или внедрение в существующие.

Эти признаки не являются однозначными доказательствами атаки, но могут указывать на попытки эксплуатации.

Как обнаружить атаку​


Для обнаружения возможных попыток эксплуатации рекомендуется:

  • Мониторинг сетевого трафика — фильтрация и анализ пакетов, направленных на порты Message Queuing. Обращайте внимание на необычные размеры пакетов или частоту запросов.
  • Проверка журналов службы — просмотр событий, связанных с MSMQ, на предмет ошибок или предупреждений.
  • Контроль целостности системы — использование EDR-решений для выявления подозрительной активности.

Поскольку специфичные IOC отсутствуют, эти меры носят общий характер и не гарантируют обнаружение атаки. Наиболее надёжный способ защиты — установка обновления.

Как проверить свою версию​


Чтобы проверить, уязвима ли система, выполните следующие команды:

  • winver — отображает версию Windows и номер сборки.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — возвращает подробную информацию о версии и сборке.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает установленные обновления.

Сравните номер сборки с исправленными версиями: для Windows 10 21H2 — 10.0.19044.7725, для 22H2 — 10.0.19045.7725, для Windows 11 23H2 — 10.0.22631.7582, для 24H2 — 10.0.26100.9445, для 25H2 — 10.0.26200.9445, для 26H1 — 10.0.28000.2954. Если сборка ниже — система уязвима.

Исправление​


Microsoft выпустила обновления безопасности для всех затронутых версий. Установите соответствующий пакет обновления:

  • Windows 10 21H2 и 22H2 — KB5122878 (сборки 10.0.19044.7725 и 10.0.19045.7725)
  • Windows 11 23H2 — KB5122880 (сборка 10.0.22631.7582)
  • Windows 11 24H2 и 25H2 — KB5124008 (сборки 10.0.26100.9445 и 10.0.26200.9445)
  • Windows 11 26H1 — KB5124012 (сборка 10.0.28000.2954)

Обновления доступны через Центр обновления Windows, каталог Microsoft Update и страницу бюллетеня MSRC. После установки требуется перезагрузка системы.

Временные меры защиты​


Если установка обновления невозможна, временно снизить риск можно следующими мерами:

  • Ограничить сетевой доступ к службе Message Queuing с помощью брандмауэра — разрешить подключения только доверенным узлам.
  • Отключить службу Message Queuing, если она не используется в инфраструктуре. Это устранит поверхность атаки, но может нарушить работу зависимых приложений.
  • Сегментировать сеть, чтобы изолировать системы с запущенной службой от недоверенных сегментов.

Эти меры не устраняют уязвимость, но снижают вероятность успешной эксплуатации. После применения временных мер обязательно установите обновление.

Как проверить устранение уязвимости​


После установки обновления проверьте, что система защищена:

  • Выполните winver или Get-ComputerInfo и убедитесь, что номер сборки соответствует исправленной версии (например, 10.0.19045.7725 для Windows 10 22H2).
  • Используйте Get-HotFix для проверки наличия установленного KB (например, KB5122878).
  • Убедитесь, что служба Message Queuing работает корректно и не выводит ошибок в журнале событий.

Если сборка не обновилась, повторите установку обновления или проверьте журнал установки на наличие ошибок.

Вывод​


CVE-2026-83997 — серьёзная уязвимость удалённого выполнения кода в Windows Message Queuing, затрагивающая Windows 10 и Windows 11. Несмотря на высокую сложность эксплуатации, атака не требует аутентификации и может быть выполнена по сети.

Установка обновлений безопасности — единственный надёжный способ устранения риска. Не откладывайте обновление: даже при отсутствии публичных эксплойтов уязвимость может быть использована в целевых атаках.

Официальные источники​


  1. NVD — CVE-2026-83997
  2. Microsoft Security Response Center — CVE-2026-83997
  3. FIRST EPSS — CVE-2026-83997

История обновлений статьи​


  • 04.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ