Три уязвимости в NTFS затронули 30 версий Windows
Файловую систему NTFS большинство из нас не замечает, пока всё работает. А между тем это одна из самых старых и ответственных частей Windows: через неё проходит любое обращение к диску. Именно в её драйвере специалист Positive Technologies Сергей Тарасов нашёл сразу три уязвимости, и затронули они три десятка версий Windows.
Проблемам присвоили идентификаторы CVE-2026-50471, CVE-2026-50494 и CVE-2026-58640. Первые две получили 7,8 балла по шкале CVSS 3.1, третья — 7,3. Самая опасная — CVE-2026-50494: через неё атакующий мог выполнить на компьютере произвольный код и получить полный контроль над системой.
Интересна сама схема атаки. Жертве подсовывали VHD-файл — такой формат обычно используют для резервных копий и переноса больших объёмов данных. Внешне он выглядел как обычный ZIP-архив: пользователь открывал «папку», распаковка шла как ни в чём не бывало, а внутри тем временем устанавливался вредонос. Плюс уязвимости позволяли атаке долго оставаться невидимой для защитных решений.
По словам Тарасова, чаще всего таким способом пытаются поставить шпионское ПО. В отдельных случаях цель — зашифровать файлы и требовать выкуп или использовать мощности устройства для майнинга криптовалюты.
Под угрозой оказались Windows 10, Windows 11 и серверные редакции Windows Server 2016–2025. Особенно неприятно, когда страдает рабочая машина: через неё злоумышленники могут пробиться во внутреннюю сеть компании, добраться до коммерческих данных и клиентских баз.
Хорошая новость: исследователь передал находки Microsoft в рамках ответственного разглашения, и патчи уже вышли. Осталось просто обновиться.
Масштаб, кстати, большой. В России Windows стоит более чем на 85% компьютеров: около 22 млн машин на Windows 10 и примерно 18,3 млн на Windows 11. Для Positive Technologies это не первый улов: с 2012 года компания нашла 15 уязвимостей в продуктах Microsoft. До этого Microsoft латала критическую брешь в «Блокноте» Windows 11 с оценкой 8,8 балла по CVSS и разбиралась с повышением привилегий, которое раскрыла команда Google Project Zero.
На Linux это не так страшно — там NTFS монтируется открытыми драйверами вроде ntfs3 в ядре и NTFS-3g, кодом Microsoft они не пользуются. Но для тех, кто держит внешние диски и переключается между системами, вопрос остаётся: проверяли ли альтернативные драйверы на эти же CVE или патчи касаются только виндового модуля?
Как дизайнер скажу, что ловушка тут ещё и в восприятии: VHD-файл, который выглядит как обычный архив, не отличит от ZIP почти никто, кто не смотрит на расширение. Интересно, покажет ли Windows хоть какое-то предупреждение для файлов из неизвестных источников или разбираться придётся самому?