Уязвимость CVE-2026-32202 (BDU:2026-05493) командной оболочки Shell операционной системы Windows связана с нарушением механизма защиты данных. Она возникла вследствие неполного исправления ранее уязвимости CVE-2026-21510. Оригинальная атака позволяла загрузить и выполнить произвольную DLL с удалённого SMB-сервера без проверки SmartScreen. Разработчики Microsoft закрыли вектор удалённого выполнения кода, добавив звено проверки доверия, но не учли, что само разрешение пути к CPL-файлу на этапе извлечения иконки инициирует SMB-сессию. Таким образом, удалённый злоумышленник без аутентификации может вынудить компьютер жертвы пройти NTLM-аутентификацию на подконтрольном ему сервере и получить Net-NTLMv2-хэш пользователя, что при дальнейшем развитии атаки способно привести к повышению привилегий в домене.
Анализ уязвимости
Уровень опасности: 4.3 (MEDIUM)
Вектор атаки: AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
- AV:N (Вектор доступа: Сетевой) — уязвимость может эксплуатироваться через сеть
- AC:L (Сложность атаки: Низкая) — специальных условий для воспроизведения не требуется
- PR:N (Требуемые привилегии: Нет) — атакующему не нужна учётная запись на целевой системе
- UI:R (Взаимодействие с пользователем: Требуется) — жертва должна открыть папку, содержащую вредоносный ярлык
- S:U (Влияние на смежные системы: Не оказывает) — уязвимость затрагивает только тот компонент, где выполняется код
- C:L (Влияние на конфиденциальность: Низкое) — раскрывается ограниченный объём информации (Net-NTLMv2-хэш)
- I:N (Влияние на целостность: Отсутствует) — атакующий не может модифицировать данные
- A:N (Влияние на доступность: Отсутствует) — отказа в обслуживании не происходит
Уязвимые версии
Windows 11
- Windows 11 26H1 до 10.0.28000.1836 64-bit
- Windows 11 26H1 до 10.0.28000.1836 ARM64
- Windows 11 25H2 до 10.0.26200.8246 64-bit
- Windows 11 25H2 for ARM systems до 10.0.26200.8246
- Windows 11 24H2 до 10.0.26100.32690 64-bit
- Windows 11 24H2 до 10.0.26100.32690 ARM64
- Windows 11 23H2 до 10.0.22631.6936 64-bit
- Windows 11 23H2 до 10.0.22631.6936 ARM64
Windows 10
- Windows 10 22H2 до 10.0.19045.7184 64-bit
- Windows 10 22H2 до 10.0.19045.7184 ARM64
- Windows 10 22H2 до 10.0.19045.7184 32-bit
- Windows 10 21H2 до 10.0.19044.7184 64-bit
- Windows 10 21H2 до 10.0.19044.7184 ARM64
- Windows 10 21H2 до 10.0.19044.7184 32-bit
- Windows 10 1809 до 10.0.17763.8644 64-bit
- Windows 10 1809 до 10.0.17763.8644 32-bit
- Windows 10 1607 до 10.0.14393.9060 64-bit
- Windows 10 1607 до 10.0.14393.9060 32-bit
Windows Server
- Windows Server 2025 до 10.0.26100.32690
- Windows Server 2025 (Server Core installation) до 10.0.26100.32690
- Windows Server 2022, 23H2 Edition (Server Core installation) до 10.0.25398.2274
- Windows Server 2022 до 10.0.20348.5020
- Windows Server 2022 (Server Core installation) до 10.0.20348.5020
- Windows Server 2019 до 10.0.17763.8644
- Windows Server 2019 (Server Core installation) до 10.0.17763.8644
- Windows Server 2016 до 10.0.14393.9060
- Windows Server 2016 (Server Core installation) до 10.0.14393.9060
- Windows Server 2012 R2 до 6.3.9600.23132
- Windows Server 2012 R2 (Server Core installation) до 6.3.9600.23132
- Windows Server 2012 до 6.2.9200.26026
- Windows Server 2012 (Server Core installation) до 6.2.9200.26026
Условия эксплуатации
Для успешной атаки необходимо выполнение следующих условий:
- Злоумышленник должен 🔒🔒🔒
- Для срабатывания достаточно 🔒🔒🔒
- Целевая система должна иметь возможность устанавливать исходящие SMB-подключения (TCP-порт 445) к серверу, контролируемому злоумышленником. 🔒🔒🔒
- Атакующему не требуются предварительная аутентификация или учётная запись в целевой системе или домене.
🔒 Условия эксплуатации и ссылки на эксплоиты — только в закрытом канале
На блоге: CVE, CVSS, вектор атаки — информация из открытых источников.
В канале: уникальный анализ, который позволяет:
- Понять, применима ли уязвимость к вашим системам
- Получить ссылки на эксплоиты для проверки своих систем
- Еженедельно получать разборы новых уязвимостей