CVE: CVE-2026-83997
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,80%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft выпустила исправление для уязвимости CVE-2026-83997 в Windows Message Queuing. Ошибка типа use-after-free позволяет неавторизованному атакующему выполнить код на системе через сеть.
Уязвимость затрагивает Windows 10 версий 21H2 и 22H2, а также Windows 11 версий 23H2, 24H2, 25H2 и 26H1. Эксплуатация не требует аутентификации или действий пользователя.
Основные характеристики
Уязвимость позволяет удалённо выполнить код на системе с Windows 10 или Windows 11 через компонент Message Queuing. Атака возможна по сети, но требует высокой сложности из-за необходимости выиграть гонку. Основные параметры:
- Тип ошибки: CWE-416 (use-after-free) — обращение к уже освобождённой памяти.
- CVSS v3.1: 8.1 (HIGH), вектор
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H— сетевая атака, высокая сложность, без аутентификации, полное воздействие на конфиденциальность, целостность и доступность.
- Условия атаки: отправка специально сформированного сетевого пакета в службу Message Queuing; требуется выиграть гонку (race condition).
- EPSS: 0,707% (процентиль 51,8%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
- Подтверждённая эксплуатация: нет данных о включении в каталог CISA KEV; публичных PoC не обнаружено.
Какие продукты и версии затронуты
Уязвимость затрагивает следующие версии Windows 10 и Windows 11 (все архитектуры: x64, x86, ARM64):
- Windows 10 Version 21H2 — до сборки 10.0.19044.7725
- Windows 10 Version 22H2 — до сборки 10.0.19045.7725
- Windows 11 Version 23H2 — до сборки 10.0.22631.7582
- Windows 11 Version 24H2 — до сборки 10.0.26100.9445
- Windows 11 Version 25H2 — до сборки 10.0.26200.9445
- Windows 11 Version 26H1 — до сборки 10.0.28000.2954
Также уязвимы Windows Server 2022 и Windows Server 2025, но в рамках этой статьи рассматриваются только клиентские версии. Полный список продуктов и версий доступен в официальном бюллетене Microsoft.
Причина уязвимости
Причина уязвимости — ошибка типа use-after-free в компоненте Windows Message Queuing (MSMQ). При обработке определённых сетевых сообщений служба обращается к области памяти, которая уже была освобождена. Это приводит к непредсказуемому поведению, которое атакующий может использовать для выполнения произвольного кода.
Точные детали о том, какой именно объект или структура данных освобождается преждевременно, в доступных официальных источниках не раскрыты. Microsoft лишь указывает, что ошибка возникает при обработке специально сформированного пакета, отправляемого по сети.
Как работает атака
Атака строится на отправке специально сформированного сетевого пакета в службу Message Queuing, которая доступна по сети. Пакет вызывает состояние гонки (race condition) — одновременный доступ к одному и тому же участку памяти из разных потоков обработки.
Из-за ошибки use-after-free один из потоков обращается к уже освобождённой памяти. Атакующий, контролируя содержимое пакета, может подменить освобождённую область своими данными. Если гонка выиграна, это приводит к выполнению произвольного кода в контексте службы.
Высокая сложность атаки (AC:H) указывает на то, что для успеха требуется точное управление временем и состоянием памяти.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевая доступность службы Message Queuing — служба должна быть запущена и доступна по сети.
- Отсутствие аутентификации — атакующему не нужно проходить проверку подлинности.
- Отсутствие взаимодействия с пользователем — жертва не выполняет никаких действий.
- Выигрыш гонки — из-за высокой сложности атаки атакующему нужно точно рассчитать момент обращения к освобождённой памяти.
Эти условия соответствуют вектору CVSS: сетевой вектор, высокая сложность, отсутствие требований к аутентификации и взаимодействию.
Возможный сценарий атаки
Атакующий отправляет специально сформированный пакет на службу Message Queuing. При успешном выигрыше гонки он может выполнить код в контексте службы.
Атака не требует аутентификации или действий пользователя. Из-за высокой сложности эксплуатация может потребовать нескольких попыток и точной настройки пакета.
Есть ли публичный эксплойт
На момент публикации бюллетеня Microsoft (сентябрь 2026 года) отсутствуют публичные сведения о готовом эксплойте или подтверждённой эксплуатации CVE-2026-83997. Нет подтверждения включения в каталог CISA KEV.
Отсутствие публичного PoC не означает, что уязвимость не может быть использована. Техническое описание (use-after-free, сетевая атака) может быть использовано для разработки эксплойта, поэтому обновление следует устанавливать незамедлительно.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-83997 в официальных источниках не опубликованы. Поэтому можно использовать только общие, неспецифичные точки контроля:
- Сетевой трафик — аномальные запросы к портам Message Queuing, особенно с нестандартными payload.
- Журналы событий — ошибки в службе Message Queuing, необычные сбои или перезапуски.
- Процессы — появление подозрительных процессов, запущенных от имени службы, или внедрение в существующие.
Эти признаки не являются однозначными доказательствами атаки, но могут указывать на попытки эксплуатации.
Как обнаружить атаку
Для обнаружения возможных попыток эксплуатации рекомендуется:
- Мониторинг сетевого трафика — фильтрация и анализ пакетов, направленных на порты Message Queuing. Обращайте внимание на необычные размеры пакетов или частоту запросов.
- Проверка журналов службы — просмотр событий, связанных с MSMQ, на предмет ошибок или предупреждений.
- Контроль целостности системы — использование EDR-решений для выявления подозрительной активности.
Поскольку специфичные IOC отсутствуют, эти меры носят общий характер и не гарантируют обнаружение атаки. Наиболее надёжный способ защиты — установка обновления.
Как проверить свою версию
Чтобы проверить, уязвима ли система, выполните следующие команды:
winver— отображает версию Windows и номер сборки.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— возвращает подробную информацию о версии и сборке.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает установленные обновления.
Сравните номер сборки с исправленными версиями: для Windows 10 21H2 — 10.0.19044.7725, для 22H2 — 10.0.19045.7725, для Windows 11 23H2 — 10.0.22631.7582, для 24H2 — 10.0.26100.9445, для 25H2 — 10.0.26200.9445, для 26H1 — 10.0.28000.2954. Если сборка ниже — система уязвима.
Исправление
Microsoft выпустила обновления безопасности для всех затронутых версий. Установите соответствующий пакет обновления:
- Windows 10 21H2 и 22H2 — KB5122878 (сборки 10.0.19044.7725 и 10.0.19045.7725)
- Windows 11 23H2 — KB5122880 (сборка 10.0.22631.7582)
- Windows 11 24H2 и 25H2 — KB5124008 (сборки 10.0.26100.9445 и 10.0.26200.9445)
- Windows 11 26H1 — KB5124012 (сборка 10.0.28000.2954)
Обновления доступны через Центр обновления Windows, каталог Microsoft Update и страницу бюллетеня MSRC. После установки требуется перезагрузка системы.
Временные меры защиты
Если установка обновления невозможна, временно снизить риск можно следующими мерами:
- Ограничить сетевой доступ к службе Message Queuing с помощью брандмауэра — разрешить подключения только доверенным узлам.
- Отключить службу Message Queuing, если она не используется в инфраструктуре. Это устранит поверхность атаки, но может нарушить работу зависимых приложений.
- Сегментировать сеть, чтобы изолировать системы с запущенной службой от недоверенных сегментов.
Эти меры не устраняют уязвимость, но снижают вероятность успешной эксплуатации. После применения временных мер обязательно установите обновление.
Как проверить устранение уязвимости
После установки обновления проверьте, что система защищена:
- Выполните
winverилиGet-ComputerInfoи убедитесь, что номер сборки соответствует исправленной версии (например, 10.0.19045.7725 для Windows 10 22H2).
- Используйте
Get-HotFixдля проверки наличия установленного KB (например, KB5122878).
- Убедитесь, что служба Message Queuing работает корректно и не выводит ошибок в журнале событий.
Если сборка не обновилась, повторите установку обновления или проверьте журнал установки на наличие ошибок.
Вывод
CVE-2026-83997 — серьёзная уязвимость удалённого выполнения кода в Windows Message Queuing, затрагивающая Windows 10 и Windows 11. Несмотря на высокую сложность эксплуатации, атака не требует аутентификации и может быть выполнена по сети.
Установка обновлений безопасности — единственный надёжный способ устранения риска. Не откладывайте обновление: даже при отсутствии публичных эксплойтов уязвимость может быть использована в целевых атаках.
Официальные источники
- NVD — CVE-2026-83997
- Microsoft Security Response Center — CVE-2026-83997
- FIRST EPSS — CVE-2026-83997
История обновлений статьи
- 04.10.2026 — Опубликована первая версия материала.
