CVE: CVE-2026-85880
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.8 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: да
Краткое описание
Microsoft выпустила обновления для уязвимости в компоненте Advanced Local Procedure Call (ALPC), позволяющей атакующему с низкими привилегиями выйти из песочницы AppContainer и получить права SYSTEM. Уязвимость внесена в каталог CISA KEV, что подтверждает её активное использование. Материал описывает механику переполнения буфера, затронутые версии Windows 10 и серверных ОС, а также порядок проверки и установки патчей.
Основные характеристики
Уязвимость представляет собой переполнение буфера в куче (heap-based buffer overflow) внутри системного компонента Windows ALPC. Это позволяет локальному атакующему, имеющему доступ к низкопривилегированному AppContainer, эскалировать привилегии до уровня SYSTEM без взаимодействия пользователя.
- Тип ошибки: CWE-122 (Heap-based Buffer Overflow) и CWE-908 (Use of Uninitialized Resource). Ошибка возникает при обработке данных в ALPC, что приводит к записи за границы выделенной памяти.
- CVSS 3.1: 7.8 (HIGH). Вектор:
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Высокая оценка обусловлена полным компрометацией конфиденциальности, целостности и доступности системы при успешной эксплуатации.
- Условия атаки: Локальный доступ (AV:L), низкие привилегии (PR:L), отсутствие необходимости в пользовательском взаимодействии (UI:N). Атакующий должен иметь возможность выполнять код в контексте AppContainer.
- Статус эксплуатации: Уязвимость включена в каталог Known Exploited Vulnerabilities (KEV) CISA 08.09.2026. Это означает, что она активно используется в реальных атаках.
- Срок устранения: CISA установила дедлайн 22.09.2026 для федеральных органов, что подчёркивает срочность обновления для всех организаций.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows 10 и Windows Server. Для Windows 10 исправления доступны для версий 1607, 1809, 21H2 и 22H2. Для серверных платформ затронуты Windows Server 2012, 2012 R2, 2016, 2019 и 2022.
- Windows 10 Version 1607: Уязвимы сборки до
10.0.14393.9512(x86, x64).
- Windows 10 Version 1809: Уязвимы сборки до
10.0.17763.9245(x86, x64).
- Windows 10 Version 21H2: Уязвимы сборки до
10.0.19044.7725(x86, x64, ARM64).
- Windows 10 Version 22H2: Уязвимы сборки до
10.0.19045.7725(x86, x64, ARM64).
- Windows Server 2012 / 2012 R2: Затронуты все поддерживаемые конфигурации, включая Server Core.
- Windows Server 2016: Уязвимы сборки до
10.0.14393.9512.
- Windows Server 2019: Уязвимы сборки до
10.0.17763.9245.
- Windows Server 2022: Уязвимы сборки до
10.0.20348.5622.
Причина уязвимости
Причина уязвимости кроется в некорректной обработке данных в компоненте Advanced Local Procedure Call (ALPC). ALPC используется в Windows для межпроцессного взаимодействия и передачи сообщений между процессами с разными уровнями привилегий.
В данном случае происходит переполнение буфера в куче (heap-based buffer overflow). Это означает, что компонент записывает данные за пределы выделенной для них области памяти. Поскольку данные передаются через ALPC, атакующий может контролировать содержимое сообщения, отправляемого в уязвимый компонент.
Дополнительным фактором является использование неинициализированных ресурсов (CWE-908). Комбинация переполнения буфера и работы с неинициализированной памятью позволяет атакующему повлиять на выполнение кода в контексте более привилегированного процесса, что и приводит к эскалации привилегий.
Как работает атака
Атака начинается с того, что злоумышленник получает возможность выполнять код в низкопривилегированном контейнере AppContainer. AppContainer — это механизм изоляции в Windows, который ограничивает доступ приложений к системным ресурсам. Однако, если приложение в AppContainer содержит уязвимость или атакующий может заставить его обработать вредоносные данные, он может использовать это как точку входа.
Далее атакующий направляет специально сформированное сообщение через ALPC в уязвимый системный компонент. Из-за ошибки валидации размера данных происходит переполнение буфера в куче. Это позволяет атакующему перезаписать критические структуры данных, такие как указатели на функции или данные, управляющие потоком выполнения.
В результате атакующий может изменить поток выполнения процесса, работающего с высокими привилегиями (например, SYSTEM), и выполнить свой код в этом контексте. Это позволяет выйти из песочницы AppContainer и получить полный контроль над системой.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить несколько условий:
- Локальный доступ: Атакующий должен иметь возможность выполнять код на целевой системе. Это может быть через удалённый доступ, фишинг или уже скомпрометированное приложение.
- Контекст AppContainer: Атакующий должен иметь возможность выполнять код в контексте низкопривилегированного AppContainer. Это типично для браузеров, магазинов приложений и других изолированных сред.
- Отсутствие пользовательского взаимодействия: Эксплуатация не требует действий со стороны пользователя, что делает её более опасной для автоматизированных атак.
- Уязвимая версия ОС: Система должна работать на одной из затронутых версий Windows 10 или Windows Server, не содержащей исправлений.
Возможный сценарий атаки
Типичный сценарий атаки начинается с компрометации браузера или другого приложения, работающего в AppContainer. Злоумышленник использует веб-страницу или вредоносный файл для выполнения кода в контексте этого приложения.
Затем атакующий использует уязвимость в ALPC для отправки специально сформированного сообщения в системный процесс. Из-за переполнения буфера в куче происходит повреждение памяти, что позволяет атакующему изменить указатели на функции в процессе с привилегиями SYSTEM.
В результате атакующий выполняет свой код в контексте SYSTEM, получая полный контроль над системой. Он может устанавливать бэкдоры, красть данные, шифровать файлы или использовать систему для атак на другие узлы в сети.
Есть ли публичный эксплойт
Уязвимость CVE-2026-85880 включена в каталог Known Exploited Vulnerabilities (KEV) CISA 08.09.2026. Это означает, что уязвимость активно используется в реальных атаках. CISA рекомендует организациям срочно применить исправления в соответствии с директивой BOD 26-04.
Несмотря на наличие в KEV, публичные эксплойты или PoC в открытом доступе могут быть ограничены, так как Microsoft часто не публикует детали реализации. Однако факт включения в KEV подтверждает, что эксплойты существуют и используются в целевых атаках.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-85880 не опубликованы в открытых источниках. Однако можно использовать общие точки контроля, которые не являются специфичными для этой уязвимости, но могут помочь в обнаружении атак:
- Аномальная активность AppContainer: Мониторинг процессов, работающих в AppContainer, на предмет подозрительного поведения, такого как попытки взаимодействия с системными процессами через ALPC.
- Создание новых процессов с привилегиями SYSTEM: Отслеживание создания процессов с привилегиями SYSTEM из контекста низкопривилегированных приложений.
- Изменение системных файлов: Мониторинг изменений в системных файлах и реестре, которые могут указывать на установку бэкдоров или модификацию конфигурации.
- Сетевая активность: Анализ сетевой активности на предмет подозрительных соединений, которые могут указывать на эксфильтрацию данных или использование системы для атак на другие узлы.
Как обнаружить атаку
Для обнаружения атак, использующих CVE-2026-85880, рекомендуется использовать следующие методы:
- Мониторинг ALPC: Использование инструментов мониторинга для отслеживания сообщений, передаваемых через ALPC, и выявления аномальных паттернов.
- Анализ журналов Windows: Проверка журналов безопасности и системных журналов на предмет событий, связанных с созданием процессов с привилегиями SYSTEM из контекста AppContainer.
- Использование EDR-решений: Внедрение решений для endpoint detection and response (EDR) для мониторинга поведения процессов и выявления аномальной активности.
- Регулярное сканирование: Проведение регулярного сканирования систем на предмет уязвимостей и применения исправлений.
Как проверить свою версию
Для проверки версии Windows и установленных обновлений можно использовать следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Эти команды помогут определить текущую версию ОС и список установленных обновлений. Сравните версию сборки с версиями, содержащими исправления, указанными в разделе «Какие продукты и версии затронуты».
Исправление
Для устранения уязвимости необходимо установить соответствующие обновления от Microsoft. Ниже приведены номера обновлений (KB) и ссылки на их загрузку:
- Windows 10 Version 1607 / Windows Server 2016: KB5123099 (сборка
10.0.14393.9512).
- Windows 10 Version 1809 / Windows Server 2019: KB5122876 (сборка
10.0.17763.9245).
- Windows 10 Version 21H2: KB5122878 (сборка
10.0.19044.7725).
- Windows 10 Version 22H2: KB5122878 (сборка
10.0.19045.7725).
- Windows Server 2022: KB5122882 (сборка
10.0.20348.5622).
- Windows Server 2012 / 2012 R2: KB5123065 (сборка
6.2.9200.26349) и KB5123066 (сборка6.3.9600.23397).
После установки обновлений требуется перезагрузка системы.
Временные меры защиты
До установки исправлений можно принять следующие временные меры для снижения риска:
- Ограничение доступа к AppContainer: Ограничьте доступ пользователей к приложениям, работающим в AppContainer, если это возможно.
- Использование AppLocker: Настройте AppLocker для ограничения запуска приложений в контексте AppContainer.
- Мониторинг сети: Усиленный мониторинг сетевой активности для выявления подозрительных соединений.
- Изоляция систем: Изолируйте критически важные системы от сети до установки исправлений.
Как проверить устранение уязвимости
Для проверки успешного применения исправлений выполните следующие шаги:
- Проверьте версию сборки системы с помощью команды
winverилиGet-ComputerInfo.
- Убедитесь, что версия сборки соответствует или превышает версию, содержащую исправление (см. раздел «Какие продукты и версии затронуты»).
- Проверьте список установленных обновлений с помощью команды
Get-HotFixи убедитесь, что соответствующий KB-номер присутствует в списке.
- Перезагрузите систему, если это требуется, и проверьте, что уязвимость устранена.
Вывод
Уязвимость CVE-2026-85880 представляет серьёзную угрозу для систем, использующих Windows 10 и Windows Server. Включение уязвимости в каталог CISA KEV подтверждает её активное использование в реальных атаках.
Организациям необходимо срочно установить соответствующие обновления, чтобы защитить свои системы от эскалации привилегий и полного компрометации. Регулярный мониторинг и применение исправлений являются ключевыми мерами для обеспечения безопасности.
Официальные источники
- NVD — CVE-2026-85880
- Microsoft Security Response Center — CVE-2026-85880
- CISA Known Exploited Vulnerabilities Catalog
История обновлений статьи
- 09.09.2026 — Опубликована первая версия материала.
