CVE-2026-69910
Windows Hyper-V: veremalapú puffertúlcsordulás távoli kódfuttatást tesz lehetővé (CVE-2026-69910)
A Windows Hyper-V veremalapú puffertúlcsordulása hitelesítés és felhasználói beavatkozás nélkül, hálózaton keresztül kihasználható. A Microsoft kiadta a javított buildeket; telepítse a 2026. szeptemberi biztonsági frissítést.
Mi történt
A Microsoft nyilvánosságra hozott egy veremalapú puffertúlcsordulást (CWE-121) a Windows Hyper-V-ben. A CVSS 3.1-es vektor hálózaton keresztül indítható, alacsony bonyolultságú támadást ír le, amelyhez nincs szükség jogosultságra, és felhasználói beavatkozást sem igényel. A vektor a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatást magasnak értékeli. Az érintett interfészt elérni képes, jogosulatlan támadó kódot futtathat.
A Microsoft Fontos besorolást adott a sérülékenységnek; a CVSS-pontszám ugyanakkor 9,8, azaz kritikus. A kihasználó kód érettsége nem bizonyított; a Microsoft nem közölte, hogy a sérülékenységet nyilvánosan közzétették vagy kihasználták volna, és a CISA KEV-listán sem szerepel.
Kit érint
A Microsoft az alább felsorolt javított buildeknél korábbi, érintett Windows asztali és kiszolgáló platformokat sorolja fel. Az érintett termékek közé tartoznak a Windows 10 1607, 1809, 21H2 és 22H2 verziók; a Windows 11 23H2, 24H2, 25H2 és 26H1 verziók; a Windows Server 2016 és a Windows Server 2016 (Server Core-telepítés); valamint a Windows Server 2019. Emellett a Microsoft javított verziókat tett közzé a következőkhöz is: Windows Server 2019 (Server Core-telepítés), Windows Server 2022, Windows Server 2025 és Windows Server 2025 (Server Core-telepítés).
Mit kell most tenni
- Telepítse a 2026. szeptemberi biztonsági frissítést. A javított buildek a következők:
- Windows 10 1607: 10.0.14393.9512 (KB5123099)
- Windows 10 1809: 10.0.17763.9245 (KB5122876)
- Windows 10 21H2/22H2: 10.0.19044.7725 és 10.0.19045.7725 (KB5122878)
- Windows 11 23H2: 10.0.22631.7582 (KB5122880)
- Windows 11 24H2/25H2: 10.0.26100.9445 és 10.0.26200.9445 (KB5124008)
- Windows 11 26H1: 10.0.28000.2954 (KB5124012)
- Windows Server 2016 és Server Core: 10.0.14393.9512 (KB5123099)
- Windows Server 2019 és Server Core: 10.0.17763.9245 (KB5122876)
- Windows Server 2022: 10.0.20348.5622 (KB5122882)
- Windows Server 2025 és Server Core: 10.0.26100.33438 (KB5122871)
- A Microsoft ehhez a CVE-hez nem tett közzé kerülő megoldást. Ha a biztonsági javítást nem lehet azonnal telepíteni, korlátozza a Hyper-V-gazdagépek hálózati kitettségét, és szüntesse meg a hozzáférést a nem megbízható hálózatok felől.
A javításon túl
A legtöbb szervezetnél a Hyper-V az a platform, amelyen az alapvető fontosságú munkaterhelések futnak, ezért a biztonsági javítás telepítését nem egyetlen gazdagépre, hanem a teljes gazdagép-állományra kiterjedően kell összehangolni. Mivel ez a hiba hitelesítés nélkül, hálózaton keresztül érhető el, elsőként a hálózat felől elérhető felügyeleti szolgáltatásokat kell keresni; a Virtuális CISO szolgáltatás (vCISO) segít feltárni és csökkenteni ezt a kitettséget, még a következő riasztás előtt. Ha mégis kódfuttatás következik be, a Menedzselt kiberbiztonsági felügyelet (MDR) arra szolgál, hogy észlelje a kihasználást követő támadói tevékenységet.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Windows 10 Version 1607 | 10.0.14393.0 – < 10.0.14393.9512 | 10.0.14393.9512 |
| Windows 10 Version 1809 | 10.0.17763.0 – < 10.0.17763.9245 | 10.0.17763.9245 |
| Windows 10 Version 21H2 | 10.0.19044.0 – < 10.0.19044.7725 | 10.0.19044.7725 |
| Windows 10 Version 22H2 | 10.0.19045.0 – < 10.0.19045.7725 | 10.0.19045.7725 |
| Windows 11 version 23H2 | 10.0.22631.0 – < 10.0.22631.7582 | 10.0.22631.7582 |
| Windows 11 Version 23H2 | 10.0.22631.0 – < 10.0.22631.7582 | 10.0.22631.7582 |
| Windows 11 Version 24H2 | 10.0.26100.0 – < 10.0.26100.9445 | 10.0.26100.9445 |
| Windows 11 Version 25H2 | 10.0.26200.0 – < 10.0.26200.9445 | 10.0.26200.9445 |
| Windows 11 version 26H1 | 10.0.28000.0 – < 10.0.28000.2954 | 10.0.28000.2954 |
| Windows Server 2016 | 10.0.14393.0 – < 10.0.14393.9512 | 10.0.14393.9512 (Server Core installation) 10.0.14393.9512 |
| Windows Server 2016 (Server Core installation) | 10.0.14393.0 – < 10.0.14393.9512 | 10.0.14393.9512 |
| Windows Server 2019 | 10.0.17763.0 – < 10.0.17763.9245 | 10.0.17763.9245 (Server Core installation) 10.0.17763.9245 |