Ugrás a tartalomra

CVE-2026-69910

Windows Hyper-V: veremalapú puffertúlcsordulás távoli kódfuttatást tesz lehetővé (CVE-2026-69910)

Kritikus 9.8 Gyártó: Microsoft Közzétéve

A Windows Hyper-V veremalapú puffertúlcsordulása hitelesítés és felhasználói beavatkozás nélkül, hálózaton keresztül kihasználható. A Microsoft kiadta a javított buildeket; telepítse a 2026. szeptemberi biztonsági frissítést.

Mi történt

A Microsoft nyilvánosságra hozott egy veremalapú puffertúlcsordulást (CWE-121) a Windows Hyper-V-ben. A CVSS 3.1-es vektor hálózaton keresztül indítható, alacsony bonyolultságú támadást ír le, amelyhez nincs szükség jogosultságra, és felhasználói beavatkozást sem igényel. A vektor a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatást magasnak értékeli. Az érintett interfészt elérni képes, jogosulatlan támadó kódot futtathat.

A Microsoft Fontos besorolást adott a sérülékenységnek; a CVSS-pontszám ugyanakkor 9,8, azaz kritikus. A kihasználó kód érettsége nem bizonyított; a Microsoft nem közölte, hogy a sérülékenységet nyilvánosan közzétették vagy kihasználták volna, és a CISA KEV-listán sem szerepel.

Kit érint

A Microsoft az alább felsorolt javított buildeknél korábbi, érintett Windows asztali és kiszolgáló platformokat sorolja fel. Az érintett termékek közé tartoznak a Windows 10 1607, 1809, 21H2 és 22H2 verziók; a Windows 11 23H2, 24H2, 25H2 és 26H1 verziók; a Windows Server 2016 és a Windows Server 2016 (Server Core-telepítés); valamint a Windows Server 2019. Emellett a Microsoft javított verziókat tett közzé a következőkhöz is: Windows Server 2019 (Server Core-telepítés), Windows Server 2022, Windows Server 2025 és Windows Server 2025 (Server Core-telepítés).

Mit kell most tenni

  1. Telepítse a 2026. szeptemberi biztonsági frissítést. A javított buildek a következők:
  • Windows 10 1607: 10.0.14393.9512 (KB5123099)
  • Windows 10 1809: 10.0.17763.9245 (KB5122876)
  • Windows 10 21H2/22H2: 10.0.19044.7725 és 10.0.19045.7725 (KB5122878)
  • Windows 11 23H2: 10.0.22631.7582 (KB5122880)
  • Windows 11 24H2/25H2: 10.0.26100.9445 és 10.0.26200.9445 (KB5124008)
  • Windows 11 26H1: 10.0.28000.2954 (KB5124012)
  • Windows Server 2016 és Server Core: 10.0.14393.9512 (KB5123099)
  • Windows Server 2019 és Server Core: 10.0.17763.9245 (KB5122876)
  • Windows Server 2022: 10.0.20348.5622 (KB5122882)
  • Windows Server 2025 és Server Core: 10.0.26100.33438 (KB5122871)
  1. A Microsoft ehhez a CVE-hez nem tett közzé kerülő megoldást. Ha a biztonsági javítást nem lehet azonnal telepíteni, korlátozza a Hyper-V-gazdagépek hálózati kitettségét, és szüntesse meg a hozzáférést a nem megbízható hálózatok felől.

A javításon túl

A legtöbb szervezetnél a Hyper-V az a platform, amelyen az alapvető fontosságú munkaterhelések futnak, ezért a biztonsági javítás telepítését nem egyetlen gazdagépre, hanem a teljes gazdagép-állományra kiterjedően kell összehangolni. Mivel ez a hiba hitelesítés nélkül, hálózaton keresztül érhető el, elsőként a hálózat felől elérhető felügyeleti szolgáltatásokat kell keresni; a Virtuális CISO szolgáltatás (vCISO) segít feltárni és csökkenteni ezt a kitettséget, még a következő riasztás előtt. Ha mégis kódfuttatás következik be, a Menedzselt kiberbiztonsági felügyelet (MDR) arra szolgál, hogy észlelje a kihasználást követő támadói tevékenységet.

Érintett és javított verziók

TermékÉrintettJavítva
Windows 10 Version 160710.0.14393.0 – < 10.0.14393.951210.0.14393.9512
Windows 10 Version 180910.0.17763.0 – < 10.0.17763.924510.0.17763.9245
Windows 10 Version 21H210.0.19044.0 – < 10.0.19044.772510.0.19044.7725
Windows 10 Version 22H210.0.19045.0 – < 10.0.19045.772510.0.19045.7725
Windows 11 version 23H210.0.22631.0 – < 10.0.22631.758210.0.22631.7582
Windows 11 Version 23H210.0.22631.0 – < 10.0.22631.758210.0.22631.7582
Windows 11 Version 24H210.0.26100.0 – < 10.0.26100.944510.0.26100.9445
Windows 11 Version 25H210.0.26200.0 – < 10.0.26200.944510.0.26200.9445
Windows 11 version 26H110.0.28000.0 – < 10.0.28000.295410.0.28000.2954
Windows Server 201610.0.14393.0 – < 10.0.14393.951210.0.14393.9512
(Server Core installation) 10.0.14393.9512
Windows Server 2016 (Server Core installation)10.0.14393.0 – < 10.0.14393.951210.0.14393.9512
Windows Server 201910.0.17763.0 – < 10.0.17763.924510.0.17763.9245
(Server Core installation) 10.0.17763.9245

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.