Microsoft раскрыла уязвимость CVE-2026-69449 в Windows BitLocker. Проблема классифицируется как переполнение буфера в куче и может приводить к выполнению произвольного кода. Уязвимость получила статус Important, что соответствует уровню "важная", а базовая оценка CVSS 3.1 составляет 6.7. Несмотря на упоминание удалённого выполнения кода в официальном описании, вектор атаки локальный, поэтому эксплуатировать её через интернет невозможно.
Уязвимость CVE-2026-69449
BitLocker - встроенная в Windows технология шифрования дисков. Она защищает данные на жёстких дисках и съёмных носителях, поэтому нарушение в её работе затрагивает все системы, где включено шифрование. Обнаруженный дефект относится к повреждениям памяти: программное обеспечение записывает данные за границы выделенной области в куче, то есть в динамической памяти. Такая ошибка способна вызвать сбой приложения, изменить ход выполнения кода или ослабить защитные механизмы операционной системы, в зависимости от того, какой компонент затронут и какие средства защиты памяти активны.
Вектор атаки требует локального доступа, при этом сложность атаки низкая, а необходимые привилегии высокие. Иными словами, злоумышленник должен иметь учётную запись с правами администратора или аналогичными полномочиями и возможность запускать код в системе. Взаимодействие с пользователем не требуется. Совокупность этих условий означает, что уязвимость не подходит для массовых удалённых атак. Она актуальна для сценариев пост-компрометации, когда атакующий уже получил доступ к системе, или для сред, где высокопривилегированными учётными записями пользуются недостаточно аккуратно.
Временная оценка CVSS 5.8 отражает отсутствие публичных эксплойтов и наличие официального исправления. Microsoft оценивает вероятность эксплуатации как низкую: на момент публикации уязвимость не была публично раскрыта, данные о реальных атаках отсутствуют. Тем не менее высокое воздействие на конфиденциальность, целостность и доступность, указанное в метриках, заставляет относиться к проблеме серьёзно. В корпоративной инфраструктуре BitLocker обычно включён на серверах и рабочих станциях с чувствительными данными, поэтому компрометация даже одного устройства может привести к утечке или повреждению информации.
Исправления уже выпущены. Microsoft опубликовала обновления безопасности для широкого круга версий Windows. В список вошли клиентские Windows 10 (включая 21H2, 22H2, 1607, 1809), Windows 11 (23H2, 24H2, 25H2, 26H1), а также серверные Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025, в том числе установки Server Core. Полный перечень продуктов и соответствующих статей базы знаний приведён в бюллетене Microsoft с указанием номеров сборок.
Администраторам следует установить обновления в кратчайшие сроки. При планировании необходимо учитывать, что для серверов и систем с включённым BitLocker может потребоваться перезагрузка, поэтому обновления стоит согласовать с окнами обслуживания. До установки исправления рекомендуется сократить количество административных учётных записей, применять принцип минимальных привилегий и усилить мониторинг необычной активности процессов с повышенными правами. Настройки детектирования на конечных точках должны фиксировать подозрительное поведение, исходящее от локально запущенных инструментов или скомпрометированных административных учётных записей.
Специалистам по реагированию на инциденты, расследующим возможную эксплуатацию, стоит сохранять телеметрию конечных точек: дерево процессов, аргументы командной строки, события аутентификации и артефакты, связанные с аварийными завершениями. Эти данные помогут выявить следы атаки, даже если публичные эксплойты пока неизвестны. Предполагать, что вредоносный код уже существует или используются конкретные методы атак, не следует.
Проблема в BitLocker напоминает о важности своевременного обновления даже системных компонентов, которые не считаются периферийными. Хотя эксплуатация требует локального доступа и высоких привилегий, в руках злоумышленника, уже проникшего в сеть, такая уязвимость может стать дополнительной ступенью для закрепления и дальнейшего продвижения. Контроль доступа и управление исправлениями остаются основными мерами снижения подобных рисков.
Ссылки