Программы

Уязвимость BDU:2026-05493 (CVE-2026-32202) Windows

Уязвимость CVE-2026-32202 (BDU:2026-05493) командной оболочки Shell операционной системы Windows связана с нарушением механизма защиты данных. Она возникла вследствие неполного исправления ранее уязвимости CVE-2026-21510. Оригинальная атака позволяла загрузить и выполнить произвольную DLL с удалённого SMB-сервера без проверки SmartScreen. Разработчики Microsoft закрыли вектор удалённого выполнения кода, добавив звено проверки доверия, но не учли, что само разрешение пути к CPL-файлу на этапе извлечения иконки инициирует SMB-сессию. Таким образом, удалённый злоумышленник без аутентификации может вынудить компьютер жертвы пройти NTLM-аутентификацию на подконтрольном ему сервере и получить Net-NTLMv2-хэш пользователя, что при дальнейшем развитии атаки способно привести к повышению привилегий в домене.

Анализ уязвимости

Уровень опасности: 4.3 (MEDIUM)

Вектор атаки: AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N

  • AV:N (Вектор доступа: Сетевой) — уязвимость может эксплуатироваться через сеть
  • AC:L (Сложность атаки: Низкая) — специальных условий для воспроизведения не требуется
  • PR:N (Требуемые привилегии: Нет) — атакующему не нужна учётная запись на целевой системе
  • UI:R (Взаимодействие с пользователем: Требуется) — жертва должна открыть папку, содержащую вредоносный ярлык
  • S:U (Влияние на смежные системы: Не оказывает) — уязвимость затрагивает только тот компонент, где выполняется код
  • C:L (Влияние на конфиденциальность: Низкое) — раскрывается ограниченный объём информации (Net-NTLMv2-хэш)
  • I:N (Влияние на целостность: Отсутствует) — атакующий не может модифицировать данные
  • A:N (Влияние на доступность: Отсутствует) — отказа в обслуживании не происходит

Уязвимые версии

Windows 11

  • Windows 11 26H1 до 10.0.28000.1836 64-bit
  • Windows 11 26H1 до 10.0.28000.1836 ARM64
  • Windows 11 25H2 до 10.0.26200.8246 64-bit
  • Windows 11 25H2 for ARM systems до 10.0.26200.8246
  • Windows 11 24H2 до 10.0.26100.32690 64-bit
  • Windows 11 24H2 до 10.0.26100.32690 ARM64
  • Windows 11 23H2 до 10.0.22631.6936 64-bit
  • Windows 11 23H2 до 10.0.22631.6936 ARM64

Windows 10

  • Windows 10 22H2 до 10.0.19045.7184 64-bit
  • Windows 10 22H2 до 10.0.19045.7184 ARM64
  • Windows 10 22H2 до 10.0.19045.7184 32-bit
  • Windows 10 21H2 до 10.0.19044.7184 64-bit
  • Windows 10 21H2 до 10.0.19044.7184 ARM64
  • Windows 10 21H2 до 10.0.19044.7184 32-bit
  • Windows 10 1809 до 10.0.17763.8644 64-bit
  • Windows 10 1809 до 10.0.17763.8644 32-bit
  • Windows 10 1607 до 10.0.14393.9060 64-bit
  • Windows 10 1607 до 10.0.14393.9060 32-bit

Windows Server

  • Windows Server 2025 до 10.0.26100.32690
  • Windows Server 2025 (Server Core installation) до 10.0.26100.32690
  • Windows Server 2022, 23H2 Edition (Server Core installation) до 10.0.25398.2274
  • Windows Server 2022 до 10.0.20348.5020
  • Windows Server 2022 (Server Core installation) до 10.0.20348.5020
  • Windows Server 2019 до 10.0.17763.8644
  • Windows Server 2019 (Server Core installation) до 10.0.17763.8644
  • Windows Server 2016 до 10.0.14393.9060
  • Windows Server 2016 (Server Core installation) до 10.0.14393.9060
  • Windows Server 2012 R2 до 6.3.9600.23132
  • Windows Server 2012 R2 (Server Core installation) до 6.3.9600.23132
  • Windows Server 2012 до 6.2.9200.26026
  • Windows Server 2012 (Server Core installation) до 6.2.9200.26026

Условия эксплуатации

Для успешной атаки необходимо выполнение следующих условий:

  • Злоумышленник должен 🔒🔒🔒
  • Для срабатывания достаточно 🔒🔒🔒
  • Целевая система должна иметь возможность устанавливать исходящие SMB-подключения (TCP-порт 445) к серверу, контролируемому злоумышленником. 🔒🔒🔒
  • Атакующему не требуются предварительная аутентификация или учётная запись в целевой системе или домене.

🔒 Условия эксплуатации и ссылки на эксплоиты — только в закрытом канале

На блоге: CVE, CVSS, вектор атаки — информация из открытых источников.

В канале: уникальный анализ, который позволяет:

  • Понять, применима ли уязвимость к вашим системам
  • Получить ссылки на эксплоиты для проверки своих систем
  • Еженедельно получать разборы новых уязвимостей

Подробнее о канале → | Пример разбора

Похожие материалы