Удалённое выполнение произвольного кода возможно через службу очереди сообщений Microsoft Message Queuing (MSMQ) - компонент, присутствующий во многих версиях Windows, от серверных до клиентских. Ошибка, связанная с переполнением буфера в динамической памяти, затрагивает все поддерживаемые редакции, начиная с Windows Server 2012 и заканчивая Windows 11 26H1. Корпорация Microsoft уже выпустила исправление, которое закрывает уязвимость, зафиксированную под идентификаторами CVE-2026-50447 и BDU:2026-09960.
Детали уязвимости
Согласно данным Банка данных угроз безопасности информации (BDU), эксплуатация уязвимости CWE-122 (переполнение буфера в динамической памяти) не требует аутентификации или взаимодействия с пользователем. Злоумышленнику достаточно отправить специально сформированное сетевое сообщение на уязвимую службу MSMQ, работающую на целевом устройстве. Успешная атака позволяет нарушителю выполнить код с привилегиями, равными привилегиям самой службы, а в ряде сценариев - получить полный контроль над операционной системой.
Критический уровень опасности подтверждается оценками CVSS: базовый вектор CVSS 3.1 составил 9,8, а CVSS 2.0 - 10,0. Это означает, что уязвимость доступна для удалённой атаки, имеет низкую сложность эксплуатации, не требует привилегий и влияет на конфиденциальность, целостность и доступность системы на высшем уровне.
Под угрозой оказались многочисленные версии Windows. В список уязвимого ПО вошли Windows Server 2012, 2012 R2 (включая установки Server Core), Windows Server 2016, 2019, 2022 и 2025. На стороне клиентских систем затронуты Windows 10 (версии 1607, 1809, 21H2, 22H2) и Windows 11 (версии 24H2, 25H2, 26H1) - как в 32-битных, так и в 64-битных и ARM64-сборках. При этом для каждой редакции указан порог уязвимой версии: например, для Windows Server 2022 критичной считается сборка ниже 10.0.20348.5386, для Windows 11 24H2 - ниже 10.0.26100.8875.
Служба MSMQ (Message Queuing) входит в состав Windows и используется для асинхронной передачи сообщений между приложениями, в том числе в корпоративных средах и на контроллерах домена. Её открытый сетевой порт (по умолчанию TCP/1801) нередко доступен изнутри локальной сети, а в некоторых конфигурациях - и из внешнего периметра. Учитывая, что уязвимость не требует аутентификации, она представляет наибольшую опасность для систем, где MSMQ включена, но не изолирована межсетевыми экранами.
Microsoft подтвердила наличие дефекта и указала, что уязвимость устранена. Обновление безопасности распространяется через центр обновлений Windows и официальный каталог. Системным администраторам рекомендуется в первую очередь установить патч на серверные версии, где служба MSMQ может быть активна по умолчанию при определённых ролях (например, на серверах приложений или интеграционных узлах). В качестве временной меры защиты можно отключить службу MSMQ (режим "Остановлена" и "Отключена") на тех узлах, где она не используется, а также заблокировать входящий трафик на порт TCP/1801 на межсетевых экранах.
Примечательно, что уязвимости подобного класса (переполнение буфера в памяти) нередко становятся мишенью для создания автоматизированных эксплойтов, после чего включаются в арсенал программ-вымогателей и инструментов удалённого доступа. Хотя на данный момент данные о наличии публичного эксплойта отсутствуют, базовый механизм атаки - манипулирование структурами данных через сетевой пакет - делает его воспроизводимым.
В контексте ландшафта угроз 2026 года эта находка подтверждает тенденцию: критические дефекты в давно существующих сетевых службах Windows периодически выходят на поверхность, несмотря на многолетнюю историю эксплуатации MSMQ. Прошлый год уже отмечался серией уязвимостей в компонентах для корпоративного обмена сообщениями, и CVE-2026-50447 становится очередным звеном в этой цепочке. Для организаций, которые продолжают использовать MSMQ без актуальных патчей, риск компрометации серверов остаётся высоким.
Администраторам следует провести инвентаризацию систем, на которых запущен MSMQ, и в кратчайшие сроки применить исправление. Промедление может привести к тому, что злоумышленник, получив доступ к внутренней сети через другую уязвимость или фишинг, легко распространит атаку на критические серверы с помощью данной ошибки. Обновление устраняет проблему полностью, поэтому других рабочих способов защиты, кроме установки патча, не предусмотрено.
Ссылки
- https://bdu.fstec.ru/vul/2026-09960
- https://www.cve.org/CVERecord?id=CVE-2026-50447
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50447