Ошибка в обработке графических данных компонентом GDI+ в операционных системах Microsoft создаёт риск удалённого выполнения произвольного кода - разработчик уже выпустил исправление для всех поддерживаемых платформ. Уязвимость, зарегистрированная в Банке данных угроз безопасности информации под номером BDU:2026-10112 (CVE-2026-50380), связана с переполнением буфера в динамической памяти (класс CWE-122). Проблема затрагивает практически всю линейку Windows - от серверных редакций Server 2012 до новейших Windows 11 26H1, а также Windows 10, Windows Server 2016, 2019, 2022 и 2025. В списке уязвимых версий - как настольные, так и серверные варианты, включая установки Server Core.
Детали уязвимости
Согласно бюллетеню Microsoft, опубликованному 14 июля 2026 года, уязвимость получила критический уровень опасности: базовая оценка CVSS 2.0 составляет 10, CVSS 3.1 - 9,6. Вектор атаки в версии 3.1: AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Это означает, что для эксплуатации злоумышленнику нужна лишь работающая сеть и отсутствие привилегий - но требуется взаимодействие пользователя (например, открытие специально сформированного файла или переход по ссылке). В случае успеха нарушитель может выполнить произвольный код в контексте уязвимого приложения, а с учётом смены области безопасности (S:C) - потенциально выйти за пределы изолированной среды.
Способ эксплуатации описывается как манипулирование структурами данных. Компонент GDI+ отвечает за отрисовку двухмерной векторной графики, изображений и шрифтов. Ошибка переполнения возникает при обработке некорректно сконструированных графических объектов. Атакующий может внедрить вредоносную полезную нагрузку в файл изображения или метафайл, а затем доставить её через веб-сайт, вложение электронной почты или сетевую папку. После открытия такого файла пользователем или автоматической обработки системой GDI+ происходит переполнение буфера, и код злоумышленника получает управление.
Специалисты Microsoft отмечают, что на данный момент данные о наличии эксплойта в открытом доступе уточняются. Тем не менее, учитывая критический рейтинг и широту охвата, вероятность появления работающего эксплойта оценивается как высокая. Подобные уязвимости в компонентах графического движка Windows неоднократно использовались в целевых атаках и кампаниях программ-вымогателей. Например, в прошлом ошибки в GDI и GDI+ позволяли злоумышленникам внедрять шелл-код без необходимости обхода современных средств защиты, что делало их популярной целью.
Разработчики уже выпустили исправление в рамках регулярного цикла обновлений. Пользователям и администраторам следует установить обновление через Центр обновления Windows или каталог Microsoft Update. Временные меры защиты, такие как блокировка загрузки определённых типов файлов или отключение компонента GDI+, не рекомендуются, поскольку могут нарушить работу зависимых приложений. Наиболее надёжным способом устранения риска является применение патча для конкретной версии операционной системы.
Адресатом бюллетеня являются не только владельцы домашних компьютеров, но и корпоративные сети. Уязвимы серверы на Windows Server 2012, 2016, 2019, 2022, 2025. Особого внимания требуют системы, где включена роль сервера печати или службы удалённого рабочего стола - они часто взаимодействуют с графическим выводом через GDI+. Администраторам рекомендуется провести инвентаризацию всех узлов и проверить установку последней версии с номером сборки, указанным в бюллетене.
Эта проблема в очередной раз привлекает внимание к важности своевременного управления исправлениями, особенно для компонентов, работающих с входящими данными из ненадёжных источников. Уязвимость затрагивает десятки конфигураций, от 32-битных систем до ARM64-версий Windows 11, что делает её практически повсеместной. Пользователям рекомендуется установить обновление в ближайшее время, не дожидаясь появления публичного эксплойта.
Ссылки
- https://bdu.fstec.ru/vul/2026-10112
- https://www.cve.org/CVERecord?id=CVE-2026-50380
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50380