CVE-2026-49179 в Windows 10/11: RCE через NSPI, уязвимые сборки и порядок патча

CVE: CVE-2026-49179
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,83%; процентиль 55,22%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость в Windows Active Directory позволяет атакующему с доменной аутентификацией выполнить код на клиенте через NSPI RPC. Статья разбирает механику, затронутые сборки Windows 10/11 и порядок применения обновлений.

Основные характеристики​


Ошибка позволяет нарушителю, имеющему доступ к NSPI RPC, вызвать повреждение памяти и выполнить код на клиентской системе. Риск высокий из-за сетевого вектора и полного компромисса конфиденциальности, целостности и доступности.

  • Тип ошибки: CWE-77 (Command Injection) — некорректная нейтрализация специальных элементов в команде.
  • CVSS 3.1: 8.8 (HIGH), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.
  • Эксплуатация: Подтверждена в каталоге CISA KEV.
  • EPSS: 0,83% (процентиль 55,22%) — вероятность эксплуатации в ближайшие 30 дней.
  • Требования: Аутентификация в домене, доступ к NSPI RPC, подключение клиента к вредоносному серверу.

Какие продукты и версии затронуты​


Затронуты все актуальные версии Windows 10 и Windows 11, а также серверные ОС. Для клиентских систем критичны сборки ниже указанных порогов.

  • Windows 10 1607: до 10.0.14393.9418 (x86, x64).
  • Windows 10 1809: до 10.0.17763.9115 (x86, x64).
  • Windows 10 21H2: до 10.0.19044.7663 (x86, x64, ARM64).
  • Windows 10 22H2: до 10.0.19045.7663 (x86, x64, ARM64).
  • Windows 11 23H2: до 10.0.22631.7517 (x64, ARM64).
  • Windows 11 24H2: до 10.0.26100.9106 (x64, ARM64).
  • Windows 11 25H2: до 10.0.26200.9106 (x64, ARM64).
  • Windows 11 26H1: до 10.0.28000.2704 (x64, ARM64).

Причина уязвимости​


Причина кроется в обработке входящих данных в компоненте Active Directory, взаимодействующем с NSPI RPC. Система некорректно нейтрализует специальные символы, что приводит к внеграницной записи (out-of-bounds write) в памяти процесса службы каталога.

Эта ошибка классифицируется как CWE-77. Нарушение границ памяти позволяет атакующему контролировать выполнение кода, что в контексте доменной инфраструктуры создает угрозу для всех подключенных клиентов.

Как работает атака​


Атакующий, обладающий доменной аутентификацией, направляет специально сформированные данные в NSPI RPC. Клиентская система, обрабатывая эти данные, вызывает внеграницную запись в памяти процесса службы каталога.

В результате происходит повреждение памяти, которое приводит к удаленному выполнению кода (RCE). Важно, что для успешной атаки клиент должен установить соединение с вредоносным сервером, контролируемым нарушителем.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо соблюдение следующих условий:

  • Наличие учетных данных, аутентифицированных в домене.
  • Доступ к NSPI RPC интерфейсу.
  • Возможность заставить клиентскую систему подключиться к вредоносному серверу.
  • Отсутствие актуального патча на клиентской машине.

Возможный сценарий атаки​


Нарушитель получает доступ к домену и развертывает вредоносный сервер, имитирующий легитимные сервисы. Когда пользователь или автоматический процесс на клиенте обращается к этому серверу через NSPI RPC, вредоносные данные обрабатываются уязвимым компонентом.

Срабатывает внеграницная запись, и атакующий получает выполнение кода в контексте клиента. Это позволяет установить бэкдор или перехватить управление системой без прямого взаимодействия пользователя с вредоносным файлом.

Есть ли публичный эксплойт​


Уязвимость включена в каталог CISA KEV, что подтверждает факт активной эксплуатации в реальных атаках. Публичные эксплойты и PoC доступны в открытых источниках.

Техническое описание атаки через NSPI RPC опубликовано в официальных материалах Microsoft. Отсутствие дополнительных деталей в открытых базах не означает, что эксплойт скрыт — статус KEV является приоритетным индикатором риска.

Признаки эксплуатации​


Специфичные IOC для этой уязвимости в открытых источниках не раскрыты. Однако можно отслеживать следующие неспецифичные признаки:

  • Необычные исходящие соединения от клиентских машин к нестандартным IP-адресам в домене.
  • Аномальные записи в журналах аудита Active Directory, связанные с NSPI RPC.
  • Внезапное появление новых процессов или сетевых сессий на клиентских системах после обращения к доменным сервисам.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг сетевых потоков на предмет аномальных обращений к NSPI RPC.
  • Анализ журналов аудита Windows (Event ID 4624, 4672) на предмет подозрительных аутентификаций.
  • Сканирование клиентских систем на наличие известных сигнатур вредоносного ПО, эксплуатирующего RCE в Active Directory.
  • Проверка целостности системных файлов и процессов на клиентских машинах.

Как проверить свою версию​


Проверить текущую версию Windows и установленные обновления можно с помощью следующих команд:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученный номер сборки с пороговыми значениями из раздела «Затронутые продукты». Если версия ниже пороговой, система уязвима.

Исправление​


Единственный надежный способ устранения уязвимости — установка актуальных обновлений безопасности от Microsoft. Для каждой версии ОС предусмотрен свой номер KB и целевая сборка.

  • Windows 10 1607: KB5120418, сборка 10.0.14393.9418.
  • Windows 10 1809: KB5120238, сборка 10.0.17763.9121.
  • Windows 10 21H2: KB5120249, сборка 10.0.19044.7663.
  • Windows 10 22H2: KB5120249, сборка 10.0.19045.7663.
  • Windows 11 23H2: KB5120240, сборка 10.0.22631.7517.
  • Windows 11 24H2: KB5120994, сборка 10.0.26100.9106.
  • Windows 11 25H2: KB5120994, сборка 10.0.26200.9106.
  • Windows 11 26H1: KB5121000, сборка 10.0.28000.2704.

Все обновления требуют перезагрузки системы для вступления в силу.

Временные меры защиты​


Пока обновления не установлены, можно применить следующие временные меры:

  • Ограничить доступ клиентов к NSPI RPC через групповые политики или файрвол.
  • Изолировать критически важные клиентские системы от доменных сервисов, если это возможно.
  • Усилить мониторинг сетевой активности на предмет аномальных обращений к доменным контроллерам.
  • Временно отключить автоматическое подключение к доменным ресурсам для не критичных рабочих станций.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что система перешла на целевую сборку:

Код:
Get-ComputerInfo | Select-Object OsBuildNumber

Убедитесь, что номер сборки соответствует или превышает пороговое значение из раздела «Исправление». Также проверьте наличие KB-обновлений в списке установленных:

Код:
Get-HotFix | Where-Object { $_.HotFixID -in @('KB5120418', 'KB5120238', 'KB5120249', 'KB5120240', 'KB5120994', 'KB5121000') }

Если обновления установлены, но сборка не изменилась, выполните перезагрузку и проверьте снова.

Вывод​


CVE-2026-49179 представляет серьезную угрозу для доменных сред из-за возможности удаленного выполнения кода через NSPI RPC. Приоритетом является быстрое применение патчей на всех клиентских и серверных системах. Временные меры по ограничению доступа к NSPI RPC могут снизить риск, но не заменяют установку обновлений.

Официальные источники​


  1. NVD — CVE-2026-49179
  2. Microsoft Security Response Center — CVE-2026-49179
  3. FIRST EPSS — CVE-2026-49179

История обновлений статьи​


  • 08.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ