CVE: CVE-2026-49179
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,83%; процентиль 55,22%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость в Windows Active Directory позволяет атакующему с доменной аутентификацией выполнить код на клиенте через NSPI RPC. Статья разбирает механику, затронутые сборки Windows 10/11 и порядок применения обновлений.
Основные характеристики
Ошибка позволяет нарушителю, имеющему доступ к NSPI RPC, вызвать повреждение памяти и выполнить код на клиентской системе. Риск высокий из-за сетевого вектора и полного компромисса конфиденциальности, целостности и доступности.
- Тип ошибки: CWE-77 (Command Injection) — некорректная нейтрализация специальных элементов в команде.
- CVSS 3.1: 8.8 (HIGH), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.
- Эксплуатация: Подтверждена в каталоге CISA KEV.
- EPSS: 0,83% (процентиль 55,22%) — вероятность эксплуатации в ближайшие 30 дней.
- Требования: Аутентификация в домене, доступ к NSPI RPC, подключение клиента к вредоносному серверу.
Какие продукты и версии затронуты
Затронуты все актуальные версии Windows 10 и Windows 11, а также серверные ОС. Для клиентских систем критичны сборки ниже указанных порогов.
- Windows 10 1607: до
10.0.14393.9418(x86, x64).
- Windows 10 1809: до
10.0.17763.9115(x86, x64).
- Windows 10 21H2: до
10.0.19044.7663(x86, x64, ARM64).
- Windows 10 22H2: до
10.0.19045.7663(x86, x64, ARM64).
- Windows 11 23H2: до
10.0.22631.7517(x64, ARM64).
- Windows 11 24H2: до
10.0.26100.9106(x64, ARM64).
- Windows 11 25H2: до
10.0.26200.9106(x64, ARM64).
- Windows 11 26H1: до
10.0.28000.2704(x64, ARM64).
Причина уязвимости
Причина кроется в обработке входящих данных в компоненте Active Directory, взаимодействующем с NSPI RPC. Система некорректно нейтрализует специальные символы, что приводит к внеграницной записи (out-of-bounds write) в памяти процесса службы каталога.
Эта ошибка классифицируется как CWE-77. Нарушение границ памяти позволяет атакующему контролировать выполнение кода, что в контексте доменной инфраструктуры создает угрозу для всех подключенных клиентов.
Как работает атака
Атакующий, обладающий доменной аутентификацией, направляет специально сформированные данные в NSPI RPC. Клиентская система, обрабатывая эти данные, вызывает внеграницную запись в памяти процесса службы каталога.
В результате происходит повреждение памяти, которое приводит к удаленному выполнению кода (RCE). Важно, что для успешной атаки клиент должен установить соединение с вредоносным сервером, контролируемым нарушителем.
Условия успешной эксплуатации
Для успешной эксплуатации необходимо соблюдение следующих условий:
- Наличие учетных данных, аутентифицированных в домене.
- Доступ к NSPI RPC интерфейсу.
- Возможность заставить клиентскую систему подключиться к вредоносному серверу.
- Отсутствие актуального патча на клиентской машине.
Возможный сценарий атаки
Нарушитель получает доступ к домену и развертывает вредоносный сервер, имитирующий легитимные сервисы. Когда пользователь или автоматический процесс на клиенте обращается к этому серверу через NSPI RPC, вредоносные данные обрабатываются уязвимым компонентом.
Срабатывает внеграницная запись, и атакующий получает выполнение кода в контексте клиента. Это позволяет установить бэкдор или перехватить управление системой без прямого взаимодействия пользователя с вредоносным файлом.
Есть ли публичный эксплойт
Уязвимость включена в каталог CISA KEV, что подтверждает факт активной эксплуатации в реальных атаках. Публичные эксплойты и PoC доступны в открытых источниках.
Техническое описание атаки через NSPI RPC опубликовано в официальных материалах Microsoft. Отсутствие дополнительных деталей в открытых базах не означает, что эксплойт скрыт — статус KEV является приоритетным индикатором риска.
Признаки эксплуатации
Специфичные IOC для этой уязвимости в открытых источниках не раскрыты. Однако можно отслеживать следующие неспецифичные признаки:
- Необычные исходящие соединения от клиентских машин к нестандартным IP-адресам в домене.
- Аномальные записи в журналах аудита Active Directory, связанные с NSPI RPC.
- Внезапное появление новых процессов или сетевых сессий на клиентских системах после обращения к доменным сервисам.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг сетевых потоков на предмет аномальных обращений к NSPI RPC.
- Анализ журналов аудита Windows (Event ID 4624, 4672) на предмет подозрительных аутентификаций.
- Сканирование клиентских систем на наличие известных сигнатур вредоносного ПО, эксплуатирующего RCE в Active Directory.
- Проверка целостности системных файлов и процессов на клиентских машинах.
Как проверить свою версию
Проверить текущую версию Windows и установленные обновления можно с помощью следующих команд:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный номер сборки с пороговыми значениями из раздела «Затронутые продукты». Если версия ниже пороговой, система уязвима.
Исправление
Единственный надежный способ устранения уязвимости — установка актуальных обновлений безопасности от Microsoft. Для каждой версии ОС предусмотрен свой номер KB и целевая сборка.
- Windows 10 1607: KB5120418, сборка
10.0.14393.9418.
- Windows 10 1809: KB5120238, сборка
10.0.17763.9121.
- Windows 10 21H2: KB5120249, сборка
10.0.19044.7663.
- Windows 10 22H2: KB5120249, сборка
10.0.19045.7663.
- Windows 11 23H2: KB5120240, сборка
10.0.22631.7517.
- Windows 11 24H2: KB5120994, сборка
10.0.26100.9106.
- Windows 11 25H2: KB5120994, сборка
10.0.26200.9106.
- Windows 11 26H1: KB5121000, сборка
10.0.28000.2704.
Все обновления требуют перезагрузки системы для вступления в силу.
Временные меры защиты
Пока обновления не установлены, можно применить следующие временные меры:
- Ограничить доступ клиентов к NSPI RPC через групповые политики или файрвол.
- Изолировать критически важные клиентские системы от доменных сервисов, если это возможно.
- Усилить мониторинг сетевой активности на предмет аномальных обращений к доменным контроллерам.
- Временно отключить автоматическое подключение к доменным ресурсам для не критичных рабочих станций.
Как проверить устранение уязвимости
После установки обновлений проверьте, что система перешла на целевую сборку:
Код:
Get-ComputerInfo | Select-Object OsBuildNumber
Убедитесь, что номер сборки соответствует или превышает пороговое значение из раздела «Исправление». Также проверьте наличие KB-обновлений в списке установленных:
Код:
Get-HotFix | Where-Object { $_.HotFixID -in @('KB5120418', 'KB5120238', 'KB5120249', 'KB5120240', 'KB5120994', 'KB5121000') }
Если обновления установлены, но сборка не изменилась, выполните перезагрузку и проверьте снова.
Вывод
CVE-2026-49179 представляет серьезную угрозу для доменных сред из-за возможности удаленного выполнения кода через NSPI RPC. Приоритетом является быстрое применение патчей на всех клиентских и серверных системах. Временные меры по ограничению доступа к NSPI RPC могут снизить риск, но не заменяют установку обновлений.
Официальные источники
- NVD — CVE-2026-49179
- Microsoft Security Response Center — CVE-2026-49179
- FIRST EPSS — CVE-2026-49179
История обновлений статьи
- 08.09.2026 — Опубликована первая версия материала.
