Критическая уязвимость в службе MSMQ позволяет удалённо выполнить код на системах Windows

vulnerability

Удалённое выполнение произвольного кода возможно через службу очереди сообщений Microsoft Message Queuing (MSMQ) - компонент, присутствующий во многих версиях Windows, от серверных до клиентских. Ошибка, связанная с переполнением буфера в динамической памяти, затрагивает все поддерживаемые редакции, начиная с Windows Server 2012 и заканчивая Windows 11 26H1. Корпорация Microsoft уже выпустила исправление, которое закрывает уязвимость, зафиксированную под идентификаторами CVE-2026-50447 и BDU:2026-09960.

Детали уязвимости

Согласно данным Банка данных угроз безопасности информации (BDU), эксплуатация уязвимости CWE-122 (переполнение буфера в динамической памяти) не требует аутентификации или взаимодействия с пользователем. Злоумышленнику достаточно отправить специально сформированное сетевое сообщение на уязвимую службу MSMQ, работающую на целевом устройстве. Успешная атака позволяет нарушителю выполнить код с привилегиями, равными привилегиям самой службы, а в ряде сценариев - получить полный контроль над операционной системой.

Критический уровень опасности подтверждается оценками CVSS: базовый вектор CVSS 3.1 составил 9,8, а CVSS 2.0 - 10,0. Это означает, что уязвимость доступна для удалённой атаки, имеет низкую сложность эксплуатации, не требует привилегий и влияет на конфиденциальность, целостность и доступность системы на высшем уровне.

Под угрозой оказались многочисленные версии Windows. В список уязвимого ПО вошли Windows Server 2012, 2012 R2 (включая установки Server Core), Windows Server 2016, 2019, 2022 и 2025. На стороне клиентских систем затронуты Windows 10 (версии 1607, 1809, 21H2, 22H2) и Windows 11 (версии 24H2, 25H2, 26H1) - как в 32-битных, так и в 64-битных и ARM64-сборках. При этом для каждой редакции указан порог уязвимой версии: например, для Windows Server 2022 критичной считается сборка ниже 10.0.20348.5386, для Windows 11 24H2 - ниже 10.0.26100.8875.

Служба MSMQ (Message Queuing) входит в состав Windows и используется для асинхронной передачи сообщений между приложениями, в том числе в корпоративных средах и на контроллерах домена. Её открытый сетевой порт (по умолчанию TCP/1801) нередко доступен изнутри локальной сети, а в некоторых конфигурациях - и из внешнего периметра. Учитывая, что уязвимость не требует аутентификации, она представляет наибольшую опасность для систем, где MSMQ включена, но не изолирована межсетевыми экранами.

Microsoft подтвердила наличие дефекта и указала, что уязвимость устранена. Обновление безопасности распространяется через центр обновлений Windows и официальный каталог. Системным администраторам рекомендуется в первую очередь установить патч на серверные версии, где служба MSMQ может быть активна по умолчанию при определённых ролях (например, на серверах приложений или интеграционных узлах). В качестве временной меры защиты можно отключить службу MSMQ (режим "Остановлена" и "Отключена") на тех узлах, где она не используется, а также заблокировать входящий трафик на порт TCP/1801 на межсетевых экранах.

Примечательно, что уязвимости подобного класса (переполнение буфера в памяти) нередко становятся мишенью для создания автоматизированных эксплойтов, после чего включаются в арсенал программ-вымогателей и инструментов удалённого доступа. Хотя на данный момент данные о наличии публичного эксплойта отсутствуют, базовый механизм атаки - манипулирование структурами данных через сетевой пакет - делает его воспроизводимым.

В контексте ландшафта угроз 2026 года эта находка подтверждает тенденцию: критические дефекты в давно существующих сетевых службах Windows периодически выходят на поверхность, несмотря на многолетнюю историю эксплуатации MSMQ. Прошлый год уже отмечался серией уязвимостей в компонентах для корпоративного обмена сообщениями, и CVE-2026-50447 становится очередным звеном в этой цепочке. Для организаций, которые продолжают использовать MSMQ без актуальных патчей, риск компрометации серверов остаётся высоким.

Администраторам следует провести инвентаризацию систем, на которых запущен MSMQ, и в кратчайшие сроки применить исправление. Промедление может привести к тому, что злоумышленник, получив доступ к внутренней сети через другую уязвимость или фишинг, легко распространит атаку на критические серверы с помощью данной ошибки. Обновление устраняет проблему полностью, поэтому других рабочих способов защиты, кроме установки патча, не предусмотрено.

Ссылки

Комментарии: 0