Новости · Безопасность файлов

Один медиафайл — и чужой код на ПК: чем опасна дыра в Windows Media Foundation

Windows Media Foundation — встроенный в систему движок, через который Windows раскодирует и показывает почти любое видео и звук: от плеера и браузера до крошечных превью в Проводнике. 14 июля 2026 года Microsoft закрыл в нём критическую уязвимость, где одного специально сформированного медиафайла хватало, чтобы выполнить на компьютере чужой код. Опасность в том, что жертве не нужно ничего «запускать» — иногда достаточно, чтобы файл просто попал в папку и система построила его миниатюру.

26 июля 2026 Редакция LoadFile Чтение 5 мин
Синий защитный щит с иконкой медиафайла и звуковой волной, слева часть рассыпается на пиксельные квадраты — уязвимость обработки видео в Windows

Коротко: 14 июля 2026 Microsoft устранил CVE-2026-57094 — критическую уязвимость (CVSS 8.8) в Windows Media Foundation. Ошибка переполнения кучи позволяла выполнить произвольный код через специально подготовленный видео- или аудиофайл, причём сработать он мог даже при построении превью в Проводнике или воспроизведении в браузере. Затронуты все поддерживаемые Windows 10 и 11. Активных атак на момент выхода патча не зафиксировано. Мера одна — установить июльские обновления.

Содержание
  1. Что произошло
  2. В чём суть уязвимости
  3. Как её могли использовать через файлы
  4. Кого это касается
  5. Что делать пользователю
  6. Частые вопросы
  7. Источники

Что произошло

Windows Media Foundation (WMF) — это системная мультимедийная платформа Microsoft, отвечающая за декодирование, воспроизведение и защиту видео и аудио в Windows. Её код срабатывает не только в медиаплеере: на него опираются встроенный просмотр в Проводнике, воспроизведение медиа в браузере и множество сторонних приложений, которые пользуются системными кодеками. 14 июля 2026 года, в рамках планового «вторника обновлений» (Patch Tuesday), Microsoft выпустила исправление для уязвимости CVE-2026-57094 в этом компоненте.

Уязвимость получила оценку CVSS 8.8 и статус «критическая». По классификации Microsoft это удалённое выполнение кода (RCE): атакующий, не имея доступа к машине, может добиться запуска собственного кода с правами текущего пользователя. Единственное условие — заставить жертву открыть или хотя бы обработать вредоносный медиафайл. По данным Microsoft, на момент выхода патча (по состоянию на 15 июля 2026) публичного PoC-эксплойта и активных атак с использованием этой ошибки зафиксировано не было.

CVE-2026-57094 оказалась не единственной. В июльском наборе Microsoft закрыла сразу три критические RCE-уязвимости в Media Foundation — помимо неё это CVE-2026-57087 и CVE-2026-57090 (обе тоже 8.8) — а всего в компоненте и смежном коде обработки медиа исправлено больше десятка проблем, включая CVE-2026-56189 и CVE-2026-50655 (по 7.8).

В чём суть уязвимости

Технически CVE-2026-57094 — это переполнение буфера в куче (heap-based buffer overflow) с возможностью чтения за границами выделенной памяти. Простыми словами: разбирая заголовок или служебные поля медиафайла, библиотека доверяет размерам, записанным внутри самого файла. Если эти числа подделаны, код пишет или читает данные за пределами отведённого участка памяти. Аккуратно подобрав содержимое файла, атакующий превращает эту ошибку в управляемое выполнение своего кода.

Ключевой нюанс — момент срабатывания. Опасный код исполняется на этапе разбора файла, а не показа картинки или звука человеку. Поэтому вредоносным может оказаться не только видео, которое вы сознательно открыли в плеере: Microsoft не раскрыла, какой именно формат или кодек содержит изъян, и по описанию под удар попадают самые разные медиаконтейнеры — от .mp4 и .wmv до .m4a и даже потокового медиа. Подмену расширения при этом легко не заметить: как отличить безопасный файл от опасного по одному значку, мы разбираем в карте опасных расширений.

!
Почему это опаснее «обычного» вируса

Классическому трояну нужно, чтобы жертва запустила исполняемый файл. Здесь же вредоносным становится обычный с виду медиафайл, а «запуск» происходит незаметно — на этапе, когда система только пытается его прочитать.

Как её могли использовать через файлы

Главная причина, по которой уязвимости в Media Foundation считаются опасными, — обилие «точек входа». Один и тот же уязвимый код система дёргает в самых разных сценариях, и далеко не все они требуют осознанного действия пользователя. По разбору специалистов, вредоносный файл мог сработать при следующих операциях:

  • Двойной клик по видео. Классический сценарий: пользователь открывает присланный ролик в стандартном плеере.
  • Построение миниатюры в Проводнике. Windows автоматически строит превью медиафайлов в папке — то есть код разбора запускается, стоит лишь зайти в каталог с вредоносным файлом.
  • Воспроизведение в браузере. Медиа на веб-странице, которое проигрывается через системные Windows-кодеки.
  • Индексатор поиска. Служба индексирования Windows парсит медиатеку в фоне, чтобы файлы находились по содержимому.
  • Вложенное медиа. Ролик или звук, встроенный в PDF или лежащий в библиотеке SharePoint.

Именно поэтому совет «просто не открывай подозрительные файлы» здесь работает лишь частично: часть путей срабатывает без явного открытия. Об общих принципах — как безопасно принимать, проверять и хранить чужие файлы — мы подробно пишем в разделе безопасность файлов.

Кого это касается

Уязвимость затрагивает все актуальные редакции настольной и серверной Windows. По данным Microsoft, в списке уязвимых до установки июльского патча — среди прочих:

ЛинейкаЗатронутые версии
Windows 1124H2, 25H2, 26H1
Windows 1022H2, 21H2, 1809, 1607, Enterprise LTSC 2021
Windows Server2016, 2019, 2022, 2025

Проще говоря, если у вас настольная Windows 10 или 11 с включённым автоматическим обновлением и вы установили июльский пакет, вы уже защищены. Под наибольшим риском — машины, где обновления откладывают вручную: домашние ПК без автообновления и корпоративные парки, где патчи проходят долгий цикл тестирования.

Что делать пользователю

Официального обходного пути, который полностью нейтрализует CVE-2026-57094 без установки патча, нет — Microsoft прямо об этом предупреждает. Поэтому базовый и главный шаг один: обновиться.

  1. Установите июльские накопительные обновления Windows. Откройте «Параметры» → «Центр обновления Windows» и нажмите «Проверить наличие обновлений».
  2. Проверьте, что патч встал: выполните команду winver и сверьте номер сборки с рекомендованным для вашей версии.
  3. Пока обновление не применено, будьте особенно осторожны с медиафайлами из писем и мессенджеров и не открывайте папки с непроверенным медиа.
  4. В организациях временно помогает фильтрация вложений на почтовом шлюзе и веб-прокси, а также ограничение автоматических превью и функций Media Foundation через групповые политики.
Хорошая новость

Патч уже доступен всем, а активной эксплуатации на момент выхода не наблюдалось. Своевременное обновление закрывает вопрос полностью — тянуть с ним не стоит, но и паниковать причин нет.

Частые вопросы

Что такое Windows Media Foundation простыми словами?

Это встроенный в Windows «движок» для работы с видео и звуком: он декодирует, воспроизводит и обрабатывает медиа. Им пользуются плеер, Проводник (для превью), браузер и многие сторонние программы.

Меня уже взломали, если у меня старая Windows?

Само по себе наличие уязвимости не означает взлом. Чтобы атака сработала, к вам должен был попасть специально сформированный вредоносный медиафайл и запуститься один из уязвимых сценариев. Активных атак на момент выхода патча не зафиксировано, но обновиться нужно как можно скорее.

Достаточно ли антивируса вместо обновления?

Нет. Антивирус может поймать известный образец, но не закрывает саму дыру. Единственная полноценная защита — установить июльский патч Microsoft.

Как понять, что обновление установилось?

Нажмите Win+R, введите winver и посмотрите номер сборки. Если он не ниже рекомендованного Microsoft для вашей редакции Windows — патч на месте.

Источники

Читайте также