Перейти к основному контенту
LiMP VPN
Все новости

Три дыры в NTFS: открыл VHD-файл — потерял ПК

Три дыры в NTFS: открыл VHD-файл — потерял ПК

Коротко: Специалист Positive Technologies Сергей Тарасов обнаружил три уязвимости в драйвере файловой системы NTFS, затрагивающие 30 версий Windows — включая Windows 10, 11 и серверные ОС вплоть до Windows Server 2025. Наиболее опасная из них, CVE-2026-50494 с оценкой CVSS 7,8, позволяет злоумышленнику выполнить произвольный код и полностью захватить ПК: жертве достаточно открыть специально подготовленный VHD-файл. Под потенциальной угрозой — около 40 млн компьютеров в России. Microsoft выпустила патчи 12 августа 2026 года.

Что произошло

11 августа 2026 года Positive Technologies опубликовала детали трёх уязвимостей в NTFS — стандартном привилегированном драйвере файловой системы Windows. Автор находки — Сергей Тарасов, исследователь безопасности компании. Уязвимостям присвоены идентификаторы CVE-2026-50471, CVE-2026-50494 и CVE-2026-58640. По всем трём Microsoft была уведомлена заблаговременно, и в рамках августовского Patch Tuesday выпустила исправления. Другие угрозы августа — в разделе новостей LiMP VPN.

NTFS — не просто формат хранения файлов, это привилегированный драйвер ядра Windows. Ошибка в таком компоненте означает полную компрометацию системы с правами SYSTEM.

Почему VHD-файл — идеальный вектор атаки

VHD (Virtual Hard Disk) — стандартный формат образа виртуального диска Windows. Двойной щелчок по VHD-файлу заставляет Проводник смонтировать его как диск. Именно в момент монтирования Windows обращается к NTFS-драйверу, и вредоносный образ способен запустить произвольный код с максимальными привилегиями ядра.

Атакующему не нужен пароль жертвы, фишинговая страница или обход EDR. Достаточно отправить письмо с VHD-вложением или ссылку на скачивание — и при первом же двойном клике система скомпрометирована. Схожая схема «один файл — полный взлом» встречалась в уязвимости Windows Shell, о которой мы писали ранее.

Три уязвимости: детали и уровень опасности

Все три ошибки обнаружены в одном компоненте — драйвере ntfs.sys:

  • CVE-2026-50494 (CVSS 7,8) — наиболее опасная. Позволяет выполнить произвольный код и полностью захватить контроль над системой. Открытие VHD-образа запускает вредоносный код на уровне ядра, обходя антивирус и предоставляя права SYSTEM.
  • CVE-2026-50471 (CVSS 7,8) — второй вектор выполнения кода. Альтернативный способ эксплуатации через VHD той же степени опасности. Два независимых сценария означают, что блокировка одного не устраняет риск полностью.
  • CVE-2026-58640 (CVSS 7,3) — обход средств защиты. Позволяет скрывать вредоносную активность от антивирусов и систем мониторинга, перехватывая системные вызовы файловой системы и фильтруя отображаемые данные.

Совокупность трёх уязвимостей даёт полный арсенал в одном VHD-файле: начальный доступ, выполнение кода и маскировка от обнаружения.

40 миллионов ПК в России под угрозой

По данным Positive Technologies на основе статистики Росстата и Statcounter, около 40 миллионов компьютеров в России работают на затронутых версиях Windows: Windows 10, 11 и Windows Server 2016/2019/2022/2025. Серверные ОС в списке означают угрозу для корпоративной инфраструктуры: файловые серверы и системы виртуализации регулярно работают с VHD-образами и при неустановленном патче становятся приоритетными мишенями. Для защиты данных на сетевом уровне пригодится шифрование трафика LiMP VPN — хотя эта конкретная угроза требует патча на уровне ОС.

Как защититься прямо сейчас

  • Установите патч Microsoft (август 2026). Обновление доступно через Windows Update: «Пуск» → «Параметры» → «Центр обновления Windows» → «Проверить наличие обновлений». После установки требуется перезагрузка — NTFS-драйвер загружается при старте системы.
  • Не открывайте VHD/VHDX-файлы из непроверенных источников. Образ диска во вложении письма, ссылка на скачивание VHD в мессенджере, файл от незнакомого адресата — потенциальный вектор атаки до установки патча.
  • В корпоративной среде ограничьте монтирование образов. Групповые политики Windows позволяют запретить рядовым пользователям монтировать VHD без прав администратора — это снижает поверхность атаки до установки патчей на всех машинах.
  • Шифруйте сетевые соединения. VPN не закрывает CVE-2026-50494 — это уязвимость программного кода, а не сети. Однако LiMP VPN шифрует ваш трафик и не позволяет злоумышленникам на промежуточных узлах подсовывать вредоносные VHD-файлы через незащищённые HTTP-соединения и публичные Wi-Fi-сети.

Источники

Три дыры в NTFS: открыл VHD-файл — потерял ПК | LiMP VPN