CVE: CVE-2026-59138
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: MEDIUM
CVSS: 6.5 (3.1)
EPSS: 1,04%; процентиль 60,98%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-59138 в службе удалённого реестра Microsoft может привести к отказу в обслуживании при обращении к нулевому указателю. Атака возможна в случае авторизованного сетевого доступа к целевой системе. Уязвимость затрагивает ряд версий Windows 10, Windows 11 и серверных платформ Microsoft Windows. Согласно оценке CVSS, уязвимость имеет среднюю степень серьёзности (6.5).
Основные характеристики
Уязвимость связана с неправильной обработкой указателей в службе удалённого реестра. При получении специально подготовленных данных, вызывающих обращение к нулевому указателю, система может прекратить обработку запросов или завершить работу службы. Эффект проявляется в виде отказа в обслуживании, который может ограничить доступ к функционалу, зависящему от реестра. Уязвимость классифицируется как CWE-476. Применение исправления требуется для устранения риска.
Какие продукты и версии затронуты
Уязвимость затрагивает следующие версии Windows 10 и Windows 11: Windows 10 1607, Windows 10 1809, Windows 10 21H2, Windows 10 22H2, Windows 11 23H2, Windows 11 24H2, Windows 11 25H2, Windows 11 26H1. Также распространяется на серверные версии Microsoft Windows: Windows Server 2012, Windows Server 2012 R2, Windows Server 2016, Windows Server 2019, Windows Server 2022 и Windows Server 2025. Для каждой версии указаны пороговые значения сборок, ниже которых система считается уязвимой. Системы с версиями ниже этих значений подвержены риску.
Причина уязвимости
Уязвимость возникает при неправильной обработке указателей в службе удалённого реестра. При попытке выполнить операцию с нулевым указателем, система может завершить работу или прекратить обработку запросов. Это происходит при получении специально подготовленных данных, вызывающих обращение к неинициализированной структуре. Требуется сетевой доступ и авторизация к службе реестра для реализации сценария. Система может перестать обрабатывать сетевые запросы или завершить службу, что приводит к отказу в обслуживании.
Как работает атака
Атакующий с правами авторизованного пользователя может подключиться к службе удалённого реестра и отправить запрос, содержащий данные, вызывающие нулевой указатель. В результате система может прекратить обработку запросов или завершить службу реестра, что приводит к отказу в обслуживании. Механизм не требует повышения привилегий, но предполагает активное сетевое взаимодействие с целевой системой. События, связанные с обработкой запросов, могут указывать на применение уязвимости.
Условия успешной эксплуатации
Для эксплуатации уязвимости необходим сетевой доступ к целевой системе и авторизация в ней. Система должна быть сконфигурирована для разрешения сетевого взаимодействия с удалённым реестром. Уязвимость не требует специальных условий, кроме активной службы реестра и возможности подключения. Наличие активной службы реестра и возможность сетевого взаимодействия являются необходимыми условиями.
Возможный сценарий атаки
Атакующий, имеющий сетевой доступ и авторизацию в системе, может подключиться к службе реестра и отправить специально подготовленный запрос. Запрос вызывает нулевой указатель при обработке, что приводит к отказу в обслуживании. Сценарий не требует повышения привилегий, но предполагает наличие активной службы реестра. Анализ сетевого трафика может выявить такие запросы.
Есть ли публичный эксплойт
На момент анализа не подтверждено наличие публичного эксплойта или PoC для уязвимости CVE-2026-59138. Отсутствие известных эксплойтов не исключает потенциального использования уязвимости в будущем. Рекомендуется применять исправления без ожидания публичных угроз. Проверка наличия обновлений и применение рекомендаций по безопасности остаётся важной мерой защиты.
Признаки эксплуатации
Мониторинг сетевых соединений с службой реестра, анализ журналов событий Windows и отслеживание аномалий в работе службы могут указывать на возможное использование уязвимости. Подозрительные запросы или ошибки при работе с реестром могут быть признаком атаки. Рекомендуется включать в мониторинг события, связанные с сетевыми подключениями к реестру. Системы с активной службой реестра требуют постоянного наблюдения.
Как обнаружить атаку
Обнаружение возможно через проверку версий ОС и установленных обновлений. Системы, находящиеся в зоне уязвимости, должны быть обновлены до версий с исправлением. Журналы событий Windows могут содержать записи об ошибках в работе службы реестра. Анализ трафика, связанного с запросами к реестру, может помочь выявить подозрительные действия. Проверка состояния служб и журналов может подтвердить наличие уязвимости.
Как проверить свою версию
Для проверки версии Windows 10/11 используются команды: winver, Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber, Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20. Эти команды позволяют определить текущую сборку системы и наличие установленных обновлений. Если версия ниже пороговой, система уязвима. Проверка сборки и установленных обновлений является ключевым этапом оценки риска.
Исправление
Необходимо установить все доступные обновления от Microsoft. Исправление включено в обновления для Windows 10, Windows 11 и серверных версий. После установки обновлений требуется перезагрузка системы для применения изменений. Установка обновлений является основной мерой защиты от уязвимости. Системы, не обновлённые, остаются уязвимыми.
Временные меры защиты
Временные меры защиты включают ограничение сетевого доступа к службе реестра, отключение службы при отсутствии необходимости, применение брандмауэра для блокировки ненужных подключений. Также рекомендуется ограничить права пользователей, имеющих доступ к реестру, и включить мониторинг сетевых соединений. Эти меры не обеспечивают полной защиты, но могут снизить риск эксплуатации. Важно учитывать, что временные меры не заменяют полноценное обновление.
Как проверить устранение уязвимости
После установки обновлений проверяется, что система больше не уязвима. Используются команды проверки версии: winver, Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber, Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20. Также проверяются журналы событий Windows на наличие ошибок в работе службы реестра. Отсутствие ошибок свидетельствует о защите. Проверка установки обновлений и состояния службы требуется для подтверждения эффективности исправления.
Вывод
CVE-2026-59138 представляет собой уязвимость в службе удалённого реестра, способную вызвать отказ в обслуживании. Уязвимость затрагивает несколько версий Windows 10 и Windows 11, а также серверные платформы. Защита требует установки актуальных обновлений от Microsoft. Временные меры включают ограничение доступа к реестру и мониторинг сетевых соединений. Рекомендуется регулярно проверять версии ОС и устанавливать обновления. Системы без обновлений остаются уязвимыми.
Официальные источники
История обновлений статьи
- 13.08.2026 — Опубликована первая версия материала.
