Новости · Безопасность файлов

21 уязвимость в драйверах NTFS и ReFS: чем опасен июльский патч Windows для работы с файлами

Июльский набор обновлений Microsoft закрыл сразу два десятка с лишним дыр в компонентах, которые отвечают за чтение файловых систем NTFS и ReFS. Это тот самый низкоуровневый код, который срабатывает при простом обращении к диску или образу. Часть багов позволяла выполнить чужой код — и всё, что требовалось от жертвы, это открыть подготовленный файл.

20 июля 2026 Редакция LoadFile Чтение 6 мин
Расколотая пластина жёсткого диска с красной трещиной за синим защитным щитом — уязвимости драйверов файловых систем Windows

Коротко: в Patch Tuesday 14 июля 2026 Microsoft устранила необычно крупный кластер — 21 уязвимость в драйверах файловых систем NTFS и ReFS. Среди них есть удалённое выполнение кода (RCE): по данным Zero Day Initiative, только для ReFS закрыто семь RCE и пять уязвимостей повышения привилегий, большинство с оценкой 7,8 по CVSS. Спусковой крючок — само чтение вредоносного файла или монтирование поддельного образа: ни прав администратора, ни запуска отдельной программы не требуется. Активной эксплуатации на момент выхода патча не зафиксировано. Решение — установить июльские обновления Windows.

Что произошло

14 июля 2026 года Microsoft выпустила рекордный Patch Tuesday: по подсчётам Zero Day Initiative, компания закрыла 621 уязвимость — больше, чем в любом другом месяце за два десятилетия наблюдений. На фоне громких 0-day большинство исправлений осталось незамеченным, но одно скопление выделяется даже на этом фоне. В том же наборе Microsoft закрыла 21 уязвимость в драйверах файловых систем NTFS и ReFS — двух ключевых файловых систем Windows.

Такая концентрация багов в одном классе компонентов — редкость. Обычно исправления файловых драйверов приходят поодиночке; кластер из двадцати с лишним записей за один месяц указывает на то, что уязвимости, скорее всего, нашли системным анализом (fuzzing) одного и того же кода разбора структур на диске. Для пользователя вывод простой: под удар попал самый низкоуровневый слой, через который проходит вообще любое обращение к файлам.

Что такое NTFS и ReFS и почему это критично

NTFS (New Technology File System) — основная файловая система Windows с середины 1990-х: на ней размещены системный диск и данные на подавляющем большинстве ПК и серверов. ReFS (Resilient File System) — более новая «отказоустойчивая» файловая система, ориентированная на большие тома, серверы и Storage Spaces. Обе обслуживаются драйверами уровня ядра, которые разбирают метаданные тома — таблицы файлов, индексы, служебные записи.

Именно этот разбор и оказался уязвим. Драйвер файловой системы работает с максимальными привилегиями в ядре, поэтому ошибка при чтении искажённой структуры — например, переполнение буфера — превращается не в безобидный сбой, а в потенциальную точку захвата всей системы.

!
Ключевой нюанс

Уязвим не файл как таковой, а код, который этот файл читает. Достаточно, чтобы Windows начала разбирать вредоносный том или образ — и повреждение памяти происходит ещё до того, как пользователь что-либо «запустит».

В чём опасность: открытие файла как вектор атаки

Часть уязвимостей кластера Microsoft классифицировала как Remote Code Execution — удалённое выполнение кода. Показательный пример — CVE-2026-58530 в ReFS: переполнение кучи (heap-based buffer overflow) с оценкой 7,8 по CVSS 3.1. По описанию, вектор атаки локальный, но требует действия пользователя: код может выполниться, «если пользователь откроет вредоносный файл».

Похожая картина в NTFS. Уязвимость CVE-2026-50482 — тоже переполнение кучи, оценка 7,3 по CVSS. В обзорах её называют «удалённой только по названию»: фактически атакующему нужно убедить жертву открыть, смонтировать или иным образом обратиться к специально сформированному файлу, образу диска или носителю. Сценарии — вредоносное вложение в письме, подсунутая USB-флешка, скачанный образ. Ещё две записи закрыты обновлением KB5101650 и связаны с обработкой вредоносного файла на томе NTFS.

«Удалённо только по названию» здесь не повод расслабиться. Локальное выполнение кода и повышение привилегий до SYSTEM — ровно тот класс багов, который операторы шифровальщиков быстро встраивают в цепочки атак после первичного проникновения. Публичного раскрытия или эксплуатации именно этих уязвимостей на момент выхода патча CISA не подтверждала (по состоянию на 15 июля 2026), но окно между патчем и реверс-инжинирингом обычно короткое.

Кого это затрагивает

Драйверы NTFS входят во все поддерживаемые редакции Windows, поэтому уязвимости этой части кластера касаются практически каждого:

  • Домашние и рабочие ПК — Windows 10 и Windows 11 актуальных сборок: NTFS обслуживает системный диск по умолчанию.
  • Серверы и хранилища — Windows Server, где ReFS часто используется под большие тома, резервные копии и Storage Spaces.

Драйвер ReFS активен не на каждой клиентской машине, но его код всё равно поставляется с системой, поэтому обновление нужно ставить независимо от того, отформатирован ли у вас хоть один том в ReFS. Исправления вышли 14 июля 2026 для Windows 10, Windows 11 и серверных выпусков в составе штатных накопительных обновлений.

Что это значит для повседневной работы с файлами

Июльский кластер — уже не первое за месяц напоминание, что угрозу несёт сам разбор файла операционной системой, а не только запуск программы. Незадолго до этого мы разбирали, как вредоносный ISO-образ через драйвер UDFS давал права SYSTEM, и как одна картинка EMF+ в Проводнике запускала чужой код из-за бреши в GDI+. Уязвимости NTFS и ReFS — из того же ряда: опасность прячется в структуре данных, которую система читает автоматически.

Практический вывод для пользователя не меняется, но становится нагляднее: файл или образ из недоверенного источника стоит воспринимать так же настороженно, как исполняемый .exe. Особенно это касается образов дисков и внешних носителей, которые Windows монтирует «на лету». Что представляют собой распространённые контейнеры и чем их безопасно открывать, мы подробно разбирали в гайдах — например, чем открыть файл ISO. А базовые правила гигиены при работе с загрузками собраны в разделе безопасность файлов.

Что делать прямо сейчас

  1. Установите июльские обновления Windows. Откройте «Параметры» → «Центр обновления Windows» и нажмите «Проверить наличие обновлений» — это единственный способ полностью закрыть уязвимости драйверов.
  2. Не открывайте и не монтируйте образы дисков и незнакомые носители из писем, мессенджеров и с непроверенных сайтов. Присланный файл вызывает сомнения — сначала проверьте файл на вирусы.
  3. Подозрительные образы (.iso, .vhd, .vhdx) открывайте только в изолированной среде — например, в одноразовой виртуальной машине без доступа к сети, а не на основном компьютере.
  4. В организациях централизованно раскатайте обновление на рабочие станции и серверы, уделив внимание системам с томами ReFS и установкам Storage Spaces.

Обновление бесплатно и не меняет привычную работу с системой. По сути это тихая, но важная заплатка: она закрывает возможность превратить обычное открытие файла или монтирование образа в точку входа для захвата компьютера.

Источники

Читайте также