CVE-2026-69428 в Windows 10/11: DoS через out-of-bounds read в LDAP

CVE: CVE-2026-69428
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,28%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Windows LDAP - Lightweight Directory Access Protocol обнаружена out-of-bounds read, позволяющая неавторизованному атакующему вызывать отказ в работе системы по сети. Уязвимость затрагивает широкий диапазон версий Windows 10 и Windows 11, а также серверные платформы Microsoft. Исправление доступно через пакетные обновления KB5122876, KB5122878, KB5122880, KB5122882, KB5123099, KB5124008 и другие, указанные в официальных источниках.

Основные характеристики​


Риск заключается в возможности удалённого отказа в работе Windows-системы через компонент LDAP. Атакующему не требуется локальный доступ, учётные данные или взаимодействие с пользователем: достаточно направить specially crafted LDAP-запрос на уязвимый хост.

  • Тип ошибки: out-of-bounds read (CWE-125) в Windows LDAP - Lightweight Directory Access Protocol.
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, severity HIGH.
  • Вектор атаки: удалённый, по сети, без привилегий и без пользовательского участия.
  • Эффект: Denial of Service — отказ в работе системы или сервиса LDAP на целевом хосте.
  • EPSS: 1,17%, процентиль 66,28% — вероятность эксплуатации выше среднего по базе CVE.
  • Статус исправления: vendor fix опубликован, Microsoft указывает Customer Action Required = Yes.

Какие продукты и версии затронуты​


Согласно данным NVD и Microsoft Security Response Center, уязвимыми являются следующие версии Windows 10/11 и серверные платформы:

  • Windows 10 Version 1607 (32-bit и x64) — до сборки 10.0.14393.9512.
  • Windows 10 Version 1809 (32-bit и x64) — до сборки 10.0.17763.9245.
  • Windows 10 Version 21H2 (32-bit, x64, ARM64) — до сборки 10.0.19044.7725.
  • Windows 10 Version 22H2 (32-bit, x64, ARM64) — до сборки 10.0.19045.7725.
  • Windows 11 Version 23H2 (x64, ARM64) — до сборки 10.0.22631.7582.
  • Windows 11 Version 24H2 (x64, ARM64) — до сборки 10.0.26100.9445.
  • Windows 11 Version 25H2 (x64, ARM64) — до сборки 10.0.26200.9445.
  • Windows 11 Version 26H1 (x64, ARM64) — до сборки 10.0.28000.2954.

Также затронуты серверные продукты: Windows Server 2012 и R2 без ограничений по сборке, Windows Server 2016 до 10.0.14393.9512, Windows Server 2019 до 10.0.17763.9245, Windows Server 2022 до 10.0.20348.5622, Windows Server 2025 до 10.0.26100.33438.

Для Windows 10/11 критичны именно сборки ниже указанных порогов: если текущая сборка равна или выше значения в списке, конкретная версия уже не входит в диапазон уязвимости по данным CPE.

Причина уязвимости​


Корневая причина — out-of-bounds read в компоненте Windows LDAP - Lightweight Directory Access Protocol. При обработке LDAP-запроса система обращается к памяти за пределами выделенного буфера.

Механика: LDAP-клиент или серверный компонент парсит входящий запрос, извлекает поля и обрабатывает их. Если длина или структура данных превышает ожидаемые границы, код обращается к адресам вне границ объекта. Это приводит к чтению произвольных значений из памяти процесса.

В данном случае чтение не ведёт к изменению состояния (C=N, I=N), но вызывает сбой работы — Denial of Service. Уязвимость относится к классу CWE-125: Out-of-bounds Read.

Дополнительные детали о внутреннем механизме обработки буфера, точных границах или конкретном поле LDAP не раскрыты в предоставленных источниках.

Как работает атака​


Атакующий направляет специально сформированный LDAP-запрос на уязвимый хост. Запрос содержит данные, которые при обработке вызывают обращение к памяти вне выделенного буфера.

Путь данных: сетевой запрос → LDAP-компонент Windows → парсинг и обработка полей → out-of-bounds read → сбой процесса или сервиса.

Для реализации не требуется:

  • локальный доступ к системе;
  • учётные данные;
  • выполнение кода на стороне атакующего;
  • взаимодействие пользователя с целевым хостом.

Результат — отказ в работе LDAP-сервиса или всего Windows-процесса, который обрабатывает запрос. Точное поведение (зависание сервиса, перезапуск, падение системы) зависит от версии и сборки, но не описано в предоставленных источниках.

Атака реализуется по сети: достаточно, чтобы LDAP-порт был доступен из сети атакующего или через прокси/шлюз.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • целевой хост запущен и имеет активный LDAP-сервис или компонент Windows LDAP;
  • сетевой доступ к LDAP-порту (стандартно 389, но конкретный порт зависит от конфигурации);
  • версия сборки ниже пороговых значений из раздела «Какие продукты и версии затронуты»;
  • возможность направить crafted LDAP-запрос на хост.

Не требуется:

  • локальный доступ;
  • учётные данные;
  • привилегии администратора;
  • пользовательское взаимодействие.

Если LDAP-сервис отключён или порт не слушает, атака через этот вектор невозможна. Если хост использует LDAP только как клиент (например, для аутентификации), но не предоставляет сервис, поверхность атаки может быть ограничена — это зависит от конфигурации и не раскрыто в источниках.

Возможный сценарий атаки​


Сценарий: атакующий имеет сетевой доступ к корпоративной сети или интернет-доступу к хосту с LDAP-сервисом. Он формирует LDAP-запрос, содержащий данные, которые вызывают out-of-bounds read в компоненте Windows LDAP.

Запрос направляется на порт 389 (или другой, если LDAP настроен на нестандартном порту). Компонент Windows обрабатывает запрос, обращается к памяти вне буфера и вызывает сбой. В результате LDAP-сервис перестаёт отвечать или хост становится недоступен.

После сбоев атакующий может повторять запросы для поддержания DoS. Если LDAP используется для критичных сервисов (аутентификация, каталог), отказ распространяется на зависимые системы.

Точные параметры crafted-запроса, длина полей и конкретные значения, вызывающие сбой, не раскрыты в предоставленных источниках.

Есть ли публичный эксплойт​


В предоставленных источниках нет сведений о публичном PoC, эксплойте или подтверждённой эксплуатации CVE-2026-69428.

Отсутствие информации не означает отсутствие эксплойта: данные могут быть неполными или не опубликованы в открытых источниках на момент сбора доказательств. EPSS 1,17% указывает на ненулевую вероятность эксплуатации в реальных атаках, но это статистическая оценка, а не подтверждение.

Для проверки актуального статуса рекомендуется отслеживать официальные обновления Microsoft и базы уязвимостей.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-69428 в предоставленных источниках нет. Ниже приведены неспецифичные точки контроля, которые могут помочь выявить аномалии:

  • резкий рост количества отказов или таймаутов на LDAP-порту (389);
  • внезапное прекращение работы LDAP-сервиса без плановых работ;
  • аномальные запросы к LDAP с необычной длиной полей или структурой;
  • повторные сбои процесса lsass или связанных LDAP-компонентов в Windows Event Log.

Эти признаки не являются подтверждением эксплуатации CVE-2026-69428 и могут быть вызваны другими причинами. Для точной диагностики требуется корреляция с версиями сборки и журналами.

Как обнаружить атаку​


Для обнаружения атаки или подтверждения уязвимости используйте следующие методы:

  • проверка версии сборки Windows через winver или PowerShell;
  • анализ Windows Event Log на ошибки LDAP-компонентов (Event ID 5719, 5720 и связанные с Directory Services);
  • мониторинг сетевых запросов к LDAP-порту на аномальные паттерны длины и структуры.

Команды для проверки версии:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Если сборка ниже пороговых значений из раздела «Какие продукты и версии затронуты», система уязвима. Если выше или равна — конкретная версия не входит в диапазон по данным CPE.

Для анализа журналов: откройте Event Viewer → Windows Logs → System и отфильтруйте события с источником Directory Service или LDAP.

Как проверить свою версию​


Проверка версии Windows 10/11:

Код:
winver

Команда выводит версию операционной системы. Для получения точного build number используйте PowerShell:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Проверка установленных обновлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните build number с пороговыми значениями:

  • Windows 10 1607: до 10.0.14393.9512;
  • Windows 10 1809: до 10.0.17763.9245;
  • Windows 10 21H2: до 10.0.19044.7725;
  • Windows 10 22H2: до 10.0.19045.7725;
  • Windows 11 23H2: до 10.0.22631.7582;
  • Windows 11 24H2: до 10.0.26100.9445;
  • Windows 11 25H2: до 10.0.26200.9445;
  • Windows 11 26H1: до 10.0.28000.2954.

Если build number ниже порогового значения, система требует обновления.

Исправление​


Исправление доступно через пакетные обновления Microsoft. Для каждой версии Windows назначен свой KB-номер:

  • Windows 10 1809 / Server 2019: KB5122876 (fixed build 10.0.17763.9245), restart required.
  • Windows 10 21H2 / 22H2: KB5122878 (fixed builds 10.0.19044.7725 и 10.0.19045.7725), restart required.
  • Windows 11 23H2: KB5122880 (fixed build 10.0.22631.7582), restart required.
  • Windows Server 2022: KB5122882 (fixed build 10.0.20348.5622), restart required.
  • Windows 10 1607 / Server 2016: KB5123099 (fixed build 10.0.14393.9512), restart required.
  • Windows 11 24H2 / Server 2025: KB5124008 (fixed builds 10.0.26100.9445 и 10.0.26100.33438), restart required.
  • Windows 11 25H2: KB5124008 (fixed build 10.0.26200.9445), restart required.
  • Windows 11 26H1: KB5124012 (fixed build 10.0.28000.2954), restart required.

Для Windows Server 2012 и R2: KB5123065 (fixed build 6.2.9200.26349) и KB5123066 (fixed build 6.3.9600.23398), restart required.

Установка обновления требует перезагрузки системы. После установки проверьте версию сборки через winver или PowerShell.

Временные меры защиты​


Пока обновление не установлено, можно снизить поверхность атаки:

  • отключить LDAP-сервис, если он не используется;
  • ограничить доступ к LDAP-порту (389) на уровне файрвола только для доверенных сетей;
  • изолировать хосты с критичными LDAP-сервисами в отдельной сегменте сети.

Эти меры не устраняют уязвимость, но ограничивают возможность направления crafted-запросов. Если LDAP используется как клиент (например, для аутентификации), отключение сервиса может повлиять на работу зависимых приложений — это зависит от конфигурации и не раскрыто в источниках.

Не рекомендуется блокировать все сетевые запросы к хосту: это может нарушить другие сервисы. Ограничивайте только LDAP-порт, если он доступен извне.

Как проверить устранение уязвимости​


После установки обновления проверьте:

  1. Версию сборки через winver или PowerShell.
  2. Наличие KB-обновления через Get-HotFix.
  3. Отсутствие ошибок в Windows Event Log после перезагрузки.
  4. Работоспособность LDAP-сервиса (если он используется).

Команды:

Код:
winver

Код:
Get-HotFix | Where-Object { $_.HotFixID -eq 'KB5122876' }

Если build number выше порогового значения и KB-обновление установлено, система защищена от CVE-2026-69428.

Для серверных платформ проверьте аналогичным образом: Get-HotFix с нужным KB-номером.

Вывод​


CVE-2026-69428 — удалённая DoS-уязвимость в Windows LDAP, позволяющая атакующему вызывать отказ в работе системы без привилегий. Исправление доступно через пакетные обновления Microsoft, требующие перезагрузки.

Приоритет: HIGH (CVSS 7.5), EPSS 1,17% указывает на ненулевую вероятность эксплуатации. Обновление нельзя откладывать: атака реализуется по сети и не требует взаимодействия пользователя.

Для Windows 10/11 критичны сборки ниже пороговых значений из раздела «Какие продукты и версии затронуты». После установки обновления проверьте версию через winver или PowerShell.

Официальные источники​


  1. NVD — CVE-2026-69428
  2. Microsoft Security Response Center — CVE-2026-69428
  3. FIRST EPSS — CVE-2026-69428

История обновлений статьи​


  • 01.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ