Специалист Positive Technologies Сергей Тарасов обнаружил три уязвимости в драйвере файловой системы NTFS, затрагивающие 30 версий Windows — от настольных редакций Windows 10 и 11 до серверных Windows Server 2016, 2019, 2022 и 2025. Microsoft уже выпустила исправления после уведомления в рамках программы ответственного раскрытия информации.
Что за уязвимости
- PT-2026-58447 (CVE-2026-50471, BDU:2026-07473) — 7,8 балла по шкале CVSS;
- PT-2026-58468 (CVE-2026-50494, BDU:2026-06812) — 7,8 балла по CVSS;
- PT-2026-58283 (CVE-2026-58640, BDU:2026-07474) — 7,3 балла по CVSS.
Как проходит атака
Злоумышленник подготавливает специальный VHD-файл — образ виртуального диска, который внешне легко принять за обычный архив или файл документа. Открытие такого файла жертвой запускает эксплуатацию уязвимости в драйвере NTFS, что позволяет обойти защитное ПО, установленное на компьютере. По словам Тарасова, чаще всего в результате подобных атак злоумышленники стараются установить шпионское программное обеспечение.
Что такое NTFS и почему уязвимости в нём так значимы
NTFS — стандартная файловая система для операционных систем Windows, отвечающая за то, как данные хранятся, читаются и записываются на диск. Драйвер NTFS работает на самом низком, системном уровне и обрабатывает практически каждую операцию с файлами в системе — поэтому уязвимость именно в нём потенциально затрагивает любое Windows-устройство независимо от того, какие приложения на нём установлены, а не отдельный конкретный продукт.
Почему VHD-файлы — удобный вектор атаки
Файлы формата VHD (Virtual Hard Disk) изначально предназначены для виртуализации — они эмулируют полноценный жёсткий диск внутри одного файла. Windows умеет монтировать такие образы напрямую через проводник, что делает их удобным контейнером для доставки вредоносного содержимого: пользователь видит знакомый значок диска или архива и не всегда осознаёт, что имеет дело с потенциально опасным форматом файла, требующим особой осторожности.
Оценка серьёзности по CVSS
Показатели 7,3–7,8 балла из 10 по шкале CVSS относят обнаруженные уязвимости к категории высокой критичности — не максимальной (для этого нужны баллы ближе к 9-10), но достаточной, чтобы рекомендовать оперативную установку патчей, особенно для организаций, где сотрудники регулярно получают файлы из внешних источников по почте или через мессенджеры.
Значение для рынка ИБ-исследований
Обнаружение системных уязвимостей в компонентах Windows российскими исследователями информационной безопасности — часть более широкой практики ответственного раскрытия: вендор получает возможность закрыть проблему до того, как её найдут и начнут эксплуатировать злоумышленники, а исследовательская компания подтверждает экспертизу на международном уровне независимо от географии происхождения уязвимой системы.
Рекомендации по защите
Организациям стоит убедиться, что последние обновления безопасности Windows установлены на всех рабочих станциях и серверах, а сотрудники предупреждены об осторожности при открытии файлов образов дисков из непроверенных источников — даже если такой файл выглядит как обычный архив.
Итог: Уязвимости в базовом компоненте Windows, затрагивающие 30 версий системы, показывают, что даже фундаментальные, годами не менявшиеся части операционной системы остаются источником рисков — своевременная установка патчей от Microsoft остаётся обязательной мерой для любой организации, использующей Windows.
Читайте также:
Positive Technologies входит в число вендоров, решения которых распространяет МОНТ. По продуктам компании для анализа и устранения уязвимостей дистрибьютор может организовать демонстрацию или консультацию.