CVE-2026-59138 в Windows 10/11: отказ в обслуживании Remote Registry

CVE: CVE-2026-59138
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: MEDIUM
CVSS: 6.5 (3.1)
EPSS: 1,04%; процентиль 61,20%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-59138 (CVSS 6.5) в Microsoft Remote Registry Service позволяет аутентифицированному злоумышленнику вызвать разыменование нулевого указателя (CWE-476) и инициировать отказ в обслуживании (DoS) через сеть. Материал охватывает затронутые версии Windows 10 и 11, механику сбоя службы, методы проверки уязвимости и шаги по установке исправлений.

Основные характеристики​


Проблема классифицируется как уязвимость среднего уровня риска (CVSS 3.1: 6.5). Вектор атаки сетевой (AV:N), сложность эксплуатации низкая (AC:L), требуется предварительная аутентификация (PR:L), пользовательское взаимодействие не требуется (UI:N). Влияние ограничивается доступностью (A:H), конфиденциальность и целостность не затрагиваются (C:N, I:N). Корневая причина — CWE-476 (Null Pointer Dereference) в коде службы удаленного реестра. EPSS-оценка составляет 0.01042 (61.2-й процентиль), что указывает на умеренную вероятность эксплуатации в дикой природе по сравнению с другими уязвимостями.

Какие продукты и версии затронуты​


Уязвимы следующие версии Windows 10 и Windows 11, если они не обновлены до указанных build-номеров:

Windows 10:

  • 1607: версии ниже 10.0.14393.9418 (x86/x64)
  • 1809: версии ниже 10.0.17763.9115 (x86/x64)
  • 21H2: версии ниже 10.0.19044.7663 (x86/x64/ARM64)
  • 22H2: версии ниже 10.0.19045.7663 (x86/x64/ARM64)

Windows 11:

  • 23H2: версии ниже 10.0.22631.7517 (x64/ARM64)
  • 24H2: версии ниже 10.0.26100.9106 (x64/ARM64)
  • 25H2: версии ниже 10.0.26200.9106 (x64/ARM64)
  • 26H1: версии ниже 10.0.28000.2704 (x64/ARM64)

Также затронуты серверные версии Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 с аналогичными ограничениями по версиям сборки.

Причина уязвимости​


Причиной уязвимости является ошибка программирования в Microsoft Remote Registry Service, приводящая к разыменованию нулевого указателя (Null Pointer Dereference). Служба пытается обратиться к памяти по адресу, который равен нулю или не инициализирован корректно в ответ на определенный сетевой запрос. Это приводит к необработанному исключению на уровне ядра или службы, что вызывает аварийное завершение работы (crash) компонента Remote Registry.

Как работает атака​


Атакующий отправляет специально сформированный сетевой запрос к службе Remote Registry на целевом хосте. Запрос содержит данные, которые заставляют службу попытаться dereference указатель, имеющий значение NULL. Поскольку служба не проверяет валидность указателя перед обращением, происходит сбой выполнения кода. Результатом является остановка службы Remote Registry. Поскольку уязвимость позволяет только отказ в обслуживании, а не выполнение кода, атакующий не получает контроль над системой, но может сделать службу недоступной для легитимных пользователей и административных инструментов, зависящих от удаленного доступа к реестру.

Условия успешной эксплуатации​


Для успешной эксплуатации требуется:

  1. Наличие сетевого доступа к порту, на котором работает Remote Registry Service (обычно RPC динамические порты или 135).
  2. Учетные данные аутентифицированного пользователя (PR:L). Атакующий должен иметь права на доступ к службе удаленного реестра. Это могут быть права локального администратора или пользователя с делегированными правами на чтение/запись реестра удаленно.
  3. Включение и запуск службы Remote Registry на целевой машине. По умолчанию в современных версиях Windows эта служба может быть отключена или установлена в режим автоматического запуска с задержкой, что снижает поверхность атаки.

Возможный сценарий атаки​


Сценарий атаки предполагает, что злоумышленник уже имеет учетную запись в домене или локальной сети с правами, достаточными для взаимодействия с Remote Registry. Используя эти учетные данные, атакующий отправляет вредоносный RPC-запрос к службе. Служба обрабатывает запрос, сталкивается с нулевым указателем и завершает работу. В результате администраторы или автоматизированные системы мониторинга, пытающиеся удаленно считывать ключи реестра (например, для проверки политик или установки обновлений), получают ошибку подключения. Это может нарушить процессы управления конфигурациями или развертывания ПО в корпоративной среде.

Есть ли публичный эксплойт​


На момент публикации официальных данных, публично доступных рабочих эксплойтов (PoC) для CVE-2026-59138 не зафиксировано. Однако, учитывая низкую сложность эксплуатации (AC:L) и наличие вектора через сеть, вероятность появления PoC в открытом доступе существует. Отсутствие подтвержденных случаев эксплуатации в дикой природе не гарантирует безопасности, особенно в средах с ослабленным контролем доступа к службам реестра.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости не определены, так как атака приводит к сбою службы, а не к установке вредоносного ПО. Общие признаки, которые могут указывать на попытку эксплуатации:

  • Внезапное завершение работы службы Remote Registry (Remote Registry Service) в журналах событий Windows.
  • Записи об ошибках доступа к памяти или исключениях в Event Log (Source: Application Error или Service Control Manager).
  • Повторные попытки подключения к портам RPC от одного IP-адреса с последующим сбоем службы.
    Эти признаки неспецифичны и могут быть вызваны другими причинами, включая нестабильность сети или ошибки конфигурации.

Как обнаружить атаку​


Для обнаружения признаков эксплуатации или последствий атаки рекомендуется:

  1. Мониторинг журналов Windows Event Log:
    • Event ID 7031 (Служба неожиданно завершила работу) для службы Remote Registry.
    • Event ID 1000 (Application Error) с указанием сбоя в процессе svchost.exe или связанном модуле.
  2. Анализ сетевого трафика на наличие аномальных RPC-запросов к портам, используемым службой реестра.
  3. Проверка статуса службы Remote Registry на предмет неожиданных остановок.
  4. Использование SIEM-систем для корреляции событий аутентификации и последующих сбоев служб.

Как проверить свою версию​


Для проверки версии операционной системы и установленных обновлений используйте следующие команды в PowerShell или командной строке:

  1. Проверка версии Windows:

Код:
winver

  • Детальная информация о версии и сборке:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

  • Проверка последних установленных обновлений (горячих исправлений):

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученный номер сборки (OsBuildNumber) со списком уязвимых версий в разделе «Affected Products». Если ваша версия ниже указанной границы, система уязвима.

Исправление​


Единственным эффективным способом устранения уязвимости является установка официальных обновлений безопасности от Microsoft.

  1. Откройте «Параметры» -> «Обновление и безопасность» -> «Центр обновления Windows».
  2. Нажмите «Проверить наличие обновлений».
  3. Установите все доступные обновления безопасности, особенно те, которые относятся к августу 2026 года (согласно данным MSRC).
  4. Перезагрузите систему для применения изменений.

Для серверных версий используйте Windows Server Update Services (WSUS) или прямое обновление из Microsoft Update Catalog, убедившись, что установлены сборки, превышающие указанные в разделе «Affected Products».

Временные меры защиты​


До установки обновлений можно применить следующие временные меры для снижения риска:

  1. Отключение службы Remote Registry:
    Если удаленный доступ к реестру не требуется для рабочих процессов, отключите службу. Это устранит поверхность атаки.

    Код:
    Set-Service -Name RemoteRegistry -StartupType Disabled
    Stop-Service -Name RemoteRegistry
  2. Ограничение сетевого доступа:
    Настройте брандмауэр Windows (Windows Firewall) для блокировки входящих подключений к портам RPC (135 и динамический диапазон) от ненадежных сетей или IP-адресов.
  3. Ужесточение политик доступа:
    Убедитесь, что только минимально необходимое количество пользователей имеет права на удаленный доступ к реестру. Используйте групповые политики для ограничения доступа к службе Remote Registry.

Как проверить устранение уязвимости​


После установки обновлений выполните следующие шаги для подтверждения исправления:

  1. Проверьте номер сборки:

    Код:
    Get-ComputerInfo | Select-Object OsBuildNumber

    Убедитесь, что номер сборки соответствует или превышает безопасную версию, указанную для вашей редакции Windows.
  2. Проверьте наличие обновления:

    Код:
    Get-HotFix | Where-Object {$_.InstalledOn -gt (Get-Date).AddDays(-7)}

    Убедитесь, что в списке присутствуют обновления безопасности за август 2026 года.
  3. Проверьте статус службы:
    Убедитесь, что служба Remote Registry работает стабильно и не перезапускается unexpectedly.

    Код:
    Get-Service -Name RemoteRegistry

Вывод​


CVE-2026-59138 представляет собой уязвимость среднего риска, позволяющую аутентифицированному злоумышленнику вызвать отказ в обслуживании службы Remote Registry через разыменование нулевого указателя. Хотя прямое выполнение кода невозможно, сбой службы может нарушить административные процессы и мониторинг. Рекомендуется немедленная установка обновлений безопасности от Microsoft. В качестве временной меры следует отключить службу Remote Registry, если она не используется, и ограничить сетевой доступ к соответствующим портам.

Официальные источники​


  1. NVD — CVE-2026-59138
  2. FIRST EPSS — CVE-2026-59138
  3. JSON data

История обновлений статьи​


  • 13.08.2026 — Опубликована первая версия материала.
  • 17.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ