CVE-2026-59138 в Windows 10/11: отказ в обслуживании Remote Registry и порядок применения патчей

CVE: CVE-2026-59138
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: MEDIUM
CVSS: 6.5 (3.1)
EPSS: 1,04%; процентиль 61,55%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-59138 затрагивает службу Microsoft Remote Registry в Windows 10, Windows 11 и серверных ОС. Ошибка позволяет аутентифицированному пользователю удаленно вызвать отказ в обслуживании (DoS) системы. В материале разобраны затронутые версии, механика ошибки, команды для проверки актуальности сборки и порядок установки исправлений от Microsoft.

Основные характеристики​


Риск связан с отказом в обслуживании службы удаленного реестра, что может нарушить работу административных сценариев и мониторинга. Уязвимость не приводит к утечке данных или повышению привилегий, но способна сделать систему недоступной для удаленного управления.

  • Тип ошибки: CWE-476 (Null pointer dereference). Служба обращается к памяти по нулевому указателю, что вызывает сбой процесса.
  • CVSS 3.1: 6.5 (MEDIUM). Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H. Оценка учитывает сетевой доступ, низкую сложность и необходимость аутентификации.
  • Условия атаки: Требуется учетная запись с правами на удаленный доступ к реестру. Пользователь не должен быть администратором, но должен быть доверенным для данного ресурса.
  • Эксплуатация: В каталоге CISA KEV уязвимость не значится. Публичные данные о массовой эксплуатации отсутствуют.
  • EPSS: 1,04% (процентиль 61,55%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10 и Windows 11, а также серверные ОС. Для клиентских систем критично установить обновления, которые повышают номер сборки до безопасного уровня.

  • Windows 10 Version 1607: затронуты сборки до 10.0.14393.9418 (x86, x64).
  • Windows 10 Version 1809: затронуты сборки до 10.0.17763.9115 (x86, x64).
  • Windows 10 Version 21H2: затронуты сборки до 10.0.19044.7663 (x86, x64, ARM64).
  • Windows 10 Version 22H2: затронуты сборки до 10.0.19045.7663 (x86, x64, ARM64).
  • Windows 11 Version 23H2: затронуты сборки до 10.0.22631.7517 (x64, ARM64).
  • Windows 11 Version 24H2: затронуты сборки до 10.0.26100.9106 (x64, ARM64).
  • Windows 11 Version 25H2: затронуты сборки до 10.0.26200.9106 (x64, ARM64).
  • Windows 11 Version 26H1: затронуты сборки до 10.0.28000.2704 (x64, ARM64).

Причина уязвимости​


Причина ошибки классифицирована как CWE-476 — обращение по нулевому указателю (Null pointer dereference). В коде службы Microsoft Remote Registry отсутствует проверка на то, что указатель на объект или буфер данных инициализирован и валиден, перед тем как к нему обращается процесс обработки запроса.

Когда служба получает специфический запрос, который приводит к состоянию, где указатель остается нулевым, дальнейшее обращение к памяти вызывает сбой процесса. Это стандартный сценарий для ошибок обработки памяти в системных компонентах Windows, где отсутствие валидации входных данных или состояния внутреннего объекта приводит к аварийному завершению работы службы.

Как работает атака​


Атака реализуется через сетевой канал. Атакующий должен иметь учетную запись, которая разрешена для удаленного доступа к реестру целевой системы.

После аутентификации злоумышленник отправляет в службу Remote Registry запрос, который провоцирует состояние, при котором внутренний указатель не инициализируется. Служба пытается обработать этот запрос и обращается к памяти по нулевому адресу.

В результате процесс службы аварийно завершается. Поскольку Remote Registry часто используется для автоматизации, мониторинга и удаленного администрирования, его остановка нарушает работу зависимых инструментов. Повторная отправка такого запроса позволяет поддерживать состояние отказа в обслуживании.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить несколько условий. Ошибка не позволяет получить доступ к системе без учетных данных, поэтому барьер входа достаточно высок.

  • Аутентификация: Требуется валидная учетная запись, которой выданы права на удаленный доступ к реестру (Remote Registry).
  • Сетевой доступ: Атакующий должен иметь возможность установить соединение с целевым хостом по порту, используемому службой Remote Registry.
  • Отсутствие блокировок: Если доступ к удаленному реестру заблокирован файрволом или политикой групп, атака невозможна.

Возможный сценарий атаки​


Типичный сценарий предполагает, что злоумышленник уже имеет доступ к корпоративной сети под учетной записью рядового пользователя или сервисной учетной записью, которой выданы права на чтение или запись в реестр удаленных машин. Целью атаки является не кража данных, а дестабилизация инфраструктуры.

Атакующий использует утилиту или скрипт для подключения к целевому серверу или рабочей станции через протокол удаленного реестра. Он формирует запрос, который вызывает сбой в обработке данных.

Служба Remote Registry на целевой машине падает. Администраторы замечают, что инструменты мониторинга или скрипты автоматизации перестали получать данные с этой машины. При повторении запроса служба снова завершает работу, что приводит к длительному отказу в обслуживании.

Есть ли публичный эксплойт​


На момент публикации данных в каталоге CISA KEV уязвимость CVE-2026-59138 не значится. Это означает, что Microsoft не подтвердила массовую эксплуатацию в дикой природе.

Публичные PoC (Proof of Concept) или готовые эксплойты в открытых базах данных не указаны в предоставленных источниках. Отсутствие сведений о публичном эксплойте не гарантирует, что он не существует, но указывает на то, что угроза пока не является критической для немедленной реакции в масштабах всей сети. Тем не менее, учитывая простоту механики (DoS), вероятность появления PoC в будущем высока.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC), уникальных именно для этой уязвимости, в официальных источниках не опубликовано. Однако можно использовать общие признаки аномальной работы службы Remote Registry.

  • Аварийные завершения процесса: В журнале событий Windows (Application Log) могут появляться записи о сбое процесса RemoteRegistry или связанных с ним компонентов.
  • Аномальные подключения: В журнале безопасности (Security Log) фиксируются успешные аутентификации (Event ID 4624) с типом входа 3 (Network) к ресурсам, которые не должны иметь удаленного доступа к реестру.
  • Сбои мониторинга: Внезапное прекращение работы инструментов, использующих WMI или удаленный реестр для сбора данных, без технических причин на стороне клиента мониторинга.

Как обнаружить атаку​


Обнаружение атаки или попытки эксплуатации требует анализа журналов событий Windows. Поскольку атака требует аутентификации, ключевым источником информации является журнал безопасности.

  • Мониторинг Event ID 4624: Ищите записи о сетевом входе (Logon Type 3) с учетных записей, которые не должны иметь доступа к удаленному реестру. Обратите внимание на источники, из которых исходят такие подключения.
  • Контроль состояния службы: Настройте мониторинг состояния службы Remote Registry. Если служба останавливается без команды администратора, это может быть признаком эксплуатации.
  • Анализ сетевых логов: Проверьте логи файрвола или IDS/IPS на аномальные попытки подключения к порту 135 (RPC) и динамическим портам, используемым Remote Registry, от внутренних или внешних IP-адресов.

Как проверить свою версию​


Для определения, затронута ли ваша система, необходимо проверить текущую версию Windows и номер сборки. Если номер сборки ниже указанного в списке уязвимых версий, система требует обновления.

  • Проверка версии ОС:

    Код:
    winver
  • Детальная информация о сборке:

    Код:
    Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
  • Проверка установленных обновлений:

    Код:
    Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученный OsBuildNumber с безопасными версиями из раздела «Какие продукты и версии затронуты». Если ваша сборка ниже минимально безопасной, установите соответствующий патч.

Исправление​


Единственным надежным способом устранения уязвимости является установка обновлений безопасности от Microsoft. Патчи выпущены в рамках регулярных обновлений (Patch Tuesday) за август 2026 года.

  • Windows 10 Version 1607: Установите KB5120418 (сборка 10.0.14393.9418).
  • Windows 10 Version 1809: Установите KB5120238 (сборка 10.0.17763.9121).
  • Windows 10 Version 21H2: Установите KB5120249 (сборка 10.0.19044.7663).
  • Windows 10 Version 22H2: Установите KB5120249 (сборка 10.0.19045.7663).
  • Windows 11 Version 23H2: Установите KB5120240 (сборка 10.0.22631.7517).
  • Windows 11 Version 24H2: Установите KB5120994 (сборка 10.0.26100.9106).
  • Windows 11 Version 25H2: Установите KB5120994 (сборка 10.0.26200.9106).
  • Windows 11 Version 26H1: Установите KB5121000 (сборка 10.0.28000.2704).

Для всех перечисленных версий требуется перезагрузка системы после установки обновления.

Временные меры защиты​


Если немедленная установка патча невозможна, можно снизить риск, ограничив доступ к службе Remote Registry. Это не устраняет уязвимость, но закрывает вектор атаки.

  • Остановка службы: Если удаленный доступ к реестру не требуется для бизнес-процессов, остановите службу Remote Registry и установите тип запуска «Отключено».
  • Настройка файрвола: Заблокируйте входящие подключения к порту 135 (RPC Endpoint Mapper) и динамическим портам, используемым Remote Registry, для всех пользователей, кроме доверенных администраторов.
  • Ограничение прав: Пересмотрите политики групп и убедитесь, что только необходимые учетные записи имеют право на удаленный доступ к реестру (Remote Registry Access).

Как проверить устранение уязвимости​


После установки обновлений необходимо убедиться, что система работает на безопасной сборке и служба Remote Registry функционирует корректно.

  • Проверка сборки:

    Код:
    Get-ComputerInfo | Select-Object OsBuildNumber

    Убедитесь, что номер сборки соответствует или превышает минимально безопасную версию для вашей редакции Windows.
  • Проверка статуса службы:

    Код:
    Get-Service -Name RemoteRegistry

    Служба должна быть в состоянии «Running» (если она требуется) и не должна аварийно завершаться.
  • Проверка журналов:

    Код:
    Get-EventLog -LogName Application -Newest 10 -EntryType Error

    Убедитесь, что в последних записях нет ошибок, связанных с RemoteRegistry или svchost.exe.

Вывод​


Уязвимость CVE-2026-59138 представляет собой риск отказа в обслуживании для систем, где служба Remote Registry доступна для аутентифицированных пользователей. Хотя вероятность массовой эксплуатации пока низкая, администраторам следует включить эти обновления в план регулярного обслуживания.

Приоритетным шагом является проверка актуальности сборок и установка патчей, выпущенных в августе 2026 года. Для систем, где удаленный реестр не используется, рекомендуется отключить службу для минимизации поверхности атаки.

Официальные источники​


  1. NVD — CVE-2026-59138
  2. Microsoft Security Response Center — CVE-2026-59138
  3. FIRST EPSS — CVE-2026-59138

История обновлений статьи​


  • 13.08.2026 — Опубликована первая версия материала.
  • 17.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ