CVE: CVE-2026-85880
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.8 (3.1)
EPSS: 3,62%; процентиль 89,14%
CISA KEV: да
Краткое описание
В Windows ALPC обнаружено переполнение буфера в куче, позволяющее локальному атакующему с низкими привилегиями повысить их до SYSTEM. Уязвимость уже добавлена в каталог CISA KEV, поэтому администраторам Windows 10 необходимо срочно установить обновления. Статья объясняет суть ошибки, затронутые версии, способы проверки и порядок исправления.
Основные характеристики
Уязвимость связана с переполнением буфера в куче при обработке сообщений Windows ALPC. Атакующий, уже имеющий возможность выполнять код в низкопривилегированном AppContainer, может выйти из песочницы и получить права SYSTEM. Риск высокий, так как для эксплуатации не требуется взаимодействие с пользователем.
- Тип ошибки: CWE-122 (переполнение буфера в куче) и CWE-908 (использование неинициализированной памяти).
- CVSS v3.1: 7.8 (HIGH), вектор
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H— локальная атака, низкие привилегии, полное воздействие на конфиденциальность, целостность и доступность.
- Условия атаки: требуется локальный доступ и возможность выполнения кода в AppContainer; взаимодействие с пользователем не нужно.
- Статус эксплуатации: CISA добавила CVE в каталог Known Exploited Vulnerabilities 2026-09-08, что указывает на возможное использование в реальных атаках, хотя детали не раскрыты.
- EPSS: 3,62% (процентиль 89,14%) — вероятность эксплуатации в ближайшие 30 дней оценивается как заметная.
Какие продукты и версии затронуты
По данным Microsoft и NVD, уязвимость затрагивает следующие выпуски Windows 10 (Windows 11 в официальном списке не указан):
- Windows 10 версии 1607 (32-бит и x64) — сборки ниже 10.0.14393.9512.
- Windows 10 версии 1809 (32-бит и x64) — сборки ниже 10.0.17763.9245.
- Windows 10 версии 21H2 (32-бит, x64, ARM64) — сборки ниже 10.0.19044.7725.
- Windows 10 версии 22H2 (32-бит, x64, ARM64) — сборки ниже 10.0.19045.7725.
Также уязвимы Windows Server 2012, 2012 R2, 2016, 2019 и 2022, но в рамках данного раздела рассматриваются только клиентские ОС. Для Windows 11 сведений о подверженности в доступных источниках нет.
Причина уязвимости
Windows ALPC (Advanced Local Procedure Call) — механизм межпроцессного взаимодействия, используемый для обмена данными между процессами и компонентами системы. При обработке определённых сообщений возникает ошибка управления памятью: данные записываются за пределы выделенного блока в куче (heap-based buffer overflow).
Официальное описание Microsoft указывает на переполнение буфера в куче, а также на использование неинициализированной памяти (CWE-908). Точные детали о том, какой именно компонент ALPC и какая проверка нарушена, в доступных источниках не раскрыты. Известно, что ошибка позволяет атакующему, выполняющему код в низкопривилегированном AppContainer, повысить привилегии до SYSTEM.
Как работает атака
Атака выполняется локально. Атакующий должен иметь возможность запустить код в контексте низкопривилегированного AppContainer — изолированной среды, в которой работают многие приложения и компоненты Windows.
Используя переполнение буфера в куче, атакующий может перезаписать критичные структуры данных в памяти процесса, обслуживающего ALPC. Это позволяет выйти за пределы песочницы AppContainer и выполнить произвольный код с более высокими привилегиями, вплоть до SYSTEM.
По данным Microsoft, для успешной эксплуатации не требуется взаимодействие с пользователем. Это означает, что атакующий может автоматизировать атаку, если ему удалось получить начальную точку выполнения кода в AppContainer, например через другую уязвимость или вредоносное приложение.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Локальный доступ к системе (атакующий должен иметь возможность запускать процессы).
- Возможность выполнения кода в низкопривилегированном AppContainer. Это может быть достигнуто через скомпрометированное приложение, работающее в песочнице, или через другую уязвимость.
- Отсутствие взаимодействия с пользователем — атака может быть полностью автоматизирована.
Дополнительных требований, таких как специальная сетевая доступность или наличие определённых конфигураций, в официальных источниках не указано.
Возможный сценарий атаки
Атакующий, получивший возможность выполнять код в AppContainer, отправляет специально сформированные сообщения в ALPC, вызывая переполнение буфера в куче. Это приводит к повреждению памяти и позволяет выполнить произвольный код с привилегиями SYSTEM.
После получения прав SYSTEM атакующий может установить постоянное присутствие, отключить защиту или похитить данные. Такой сценарий особенно опасен в средах, где используются изолированные приложения или браузеры с песочницей, так как уязвимость позволяет выйти из изоляции.
Есть ли публичный эксплойт
CISA добавила CVE-2026-85880 в каталог Known Exploited Vulnerabilities 2026-09-08, что означает наличие подтверждённой информации об использовании уязвимости в реальных атаках. Однако детали эксплуатации, включая публичный PoC-код или техническое описание, в доступных источниках не раскрыты.
Отсутствие публичного PoC не означает, что эксплойт не существует — факт включения в KEV указывает на активное использование. Администраторам следует исходить из того, что уязвимость может быть использована, и незамедлительно применять обновления.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-85880 в официальных источниках не опубликованы. Поэтому при расследовании инцидентов следует обращать внимание на общие признаки, которые могут указывать на попытку повышения привилегий:
- Необычная активность процессов, запущенных из AppContainer, особенно попытки обращения к системным службам.
- Появление новых процессов с высокими привилегиями (SYSTEM) из неожиданных источников.
- Аномалии в журналах ALPC или событиях, связанных с межпроцессным взаимодействием.
Эти признаки неспецифичны и могут наблюдаться при других атаках, поэтому их следует рассматривать в совокупности с другими данными.
Как обнаружить атаку
Для обнаружения возможных попыток эксплуатации можно использовать следующие подходы:
- Мониторинг событий безопасности Windows, особенно связанных с созданием процессов и изменением привилегий.
- Анализ журналов ALPC и системных журналов на предмет ошибок, связанных с переполнением буфера или сбоями в работе служб.
- Использование EDR-решений для выявления аномального поведения процессов, пытающихся выйти из песочницы.
Поскольку специфичные IOC отсутствуют, детектирование затруднено. Основной упор следует делать на своевременное обновление систем и мониторинг подозрительной активности.
Как проверить свою версию
Чтобы проверить, затронута ли система, необходимо определить точную версию Windows и номер сборки. Для этого можно использовать следующие команды:
winver— отображает окно с информацией о версии Windows и сборке.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— возвращает подробные сведения в PowerShell.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает установленные обновления.
Если номер сборки ниже указанных ниже значений, система уязвима:
- Windows 10 1607: ниже 10.0.14393.9512.
- Windows 10 1809: ниже 10.0.17763.9245.
- Windows 10 21H2: ниже 10.0.19044.7725.
- Windows 10 22H2: ниже 10.0.19045.7725.
Пример проверки в PowerShell:
Get-ComputerInfo | Select-Object WindowsProductName, OsBuildNumber.Исправление
Microsoft выпустила обновления безопасности для всех затронутых версий Windows 10. Необходимо установить соответствующий накопительный пакет:
- Windows 10 1607: обновление KB5123099 (сборка 10.0.14393.9512).
- Windows 10 1809: обновление KB5122876 (сборка 10.0.17763.9245).
- Windows 10 21H2 и 22H2: обновление KB5122878 (сборки 10.0.19044.7725 и 10.0.19045.7725 соответственно).
Обновления доступны через Центр обновления Windows, каталог Microsoft Update или серверы WSUS. После установки требуется перезагрузка системы. Рекомендуется как можно скорее развернуть обновления на всех затронутых устройствах, особенно учитывая включение CVE в каталог CISA KEV.
Временные меры защиты
Официальные временные меры, которые можно применить до установки обновлений, в источниках не описаны. Поскольку уязвимость требует локального доступа и выполнения кода в AppContainer, снизить риск можно следующими действиями:
- Ограничить возможность установки и запуска приложений, особенно тех, которые работают в песочнице.
- Использовать принцип минимальных привилегий для учётных записей пользователей.
- Включить функцию контроля целостности кода (WDAC) или AppLocker для ограничения выполнения непроверенных программ.
Эти меры не устраняют уязвимость, но могут затруднить атаку. Приоритетом остаётся установка обновлений.
Как проверить устранение уязвимости
После установки обновления необходимо убедиться, что система обновлена до исправленной сборки. Для этого выполните команду
winver или Get-ComputerInfo | Select-Object OsBuildNumber и сравните номер сборки с целевым значением.Также можно проверить наличие установленного обновления с помощью команды
Get-HotFix -Id KB5123099 (замените идентификатор на соответствующий вашей версии). Если обновление установлено, команда вернёт информацию о нём. После перезагрузки система должна работать стабильно, а номер сборки должен соответствовать исправленному.Вывод
CVE-2026-85880 — серьёзная уязвимость локального повышения привилегий в Windows ALPC, которая уже используется в реальных атаках. Администраторам Windows 10 необходимо немедленно установить соответствующие обновления безопасности, так как эксплуатация не требует взаимодействия с пользователем и позволяет получить полный контроль над системой.
Проверьте версии всех систем, разверните обновления и убедитесь, что сборки соответствуют исправленным. Включение CVE в каталог CISA KEV с требованием устранения до 2026-09-22 подчёркивает срочность мер.
Официальные источники
- NVD — CVE-2026-85880
- Microsoft Security Response Center — CVE-2026-85880
- CISA Known Exploited Vulnerabilities Catalog
- FIRST EPSS — CVE-2026-85880
История обновлений статьи
- 09.09.2026 — Опубликована первая версия материала.
- 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
