CVE-2026-69493 в Windows 10/11: критическая RCE в Windows Event Logging Service

CVE: CVE-2026-69493
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 60,74%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-69493 позволяет атакующему из внутренней сети выполнить код на целевой системе без аутентификации. Ошибка находится в Windows Event Logging Service и связана с чтением вне границ буфера. Материал разбирает механику, затронутые версии Windows 10/11 и серверных ОС, а также порядок применения патчей и проверки исправления.

Основные характеристики​


Риск представляет собой удаленное выполнение кода (RCE) через сетевой интерфейс службы журналирования событий Windows. Аутентификация не требуется, что делает уязвимость критической для систем, где служба доступна из внутренней сети.

  • Тип ошибки: CWE-125 (Out-of-bounds Read) и CWE-122 (Heap-based Buffer Overflow). Служба читает данные за пределами выделенной памяти, что может привести к контролю над процессом.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает простоту атаки и полный компромисс системы.
  • Условия атаки: Атакующий должен находиться в одной сети с жертвой (in-network) и иметь доступ к соответствующим сетевым портам службы.
  • Эксплуатация: В каталоге CISA KEV уязвимость не подтверждена как активно эксплуатируемая, однако статус NVD — «Awaiting Analysis».
  • EPSS: 0,996% (процентиль 60,74%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и серверных ОС. Список включает как клиентские, так и серверные редакции, включая варианты с установкой Server Core.

  • Windows 10: Версии 1607, 1809, 21H2, 22H2 (32-bit, x64, ARM64).
  • Windows 11: Версии 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
  • Windows Server: 2012, 2012 R2, 2016, 2019, 2022, 2025 (включая Server Core).

Все перечисленные системы требуют применения соответствующих обновлений безопасности, выпущенных в сентябре 2026 года.

Причина уязвимости​


Причина уязвимости кроется в некорректной обработке входящих сетевых данных в Windows Event Logging Service. Служба не выполняет достаточную проверку границ буфера при чтении информации, переданной через сетевой интерфейс.

Это приводит к чтению памяти за пределами выделенного блока (Out-of-bounds Read). В сочетании с возможными ошибками управления памятью (CWE-122) такое чтение может быть использовано для изменения состояния процесса и выполнения произвольного кода. Отсутствие аутентификации на этапе обработки запроса усугубляет риск.

Как работает атака​


Атакующий, находящийся в локальной сети, направляет специально сформированный запрос к сетевому интерфейсу Windows Event Logging Service. Служба обрабатывает этот запрос и обращается к памяти вне границ буфера.

В результате атакующий может получить контроль над процессом службы. Поскольку служба работает с привилегиями, это позволяет выполнить произвольный код в контексте системы. Механизм не требует взаимодействия пользователя и не зависит от наличия учётных данных атакующего.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Сетевой доступ: Атакующий должен находиться в той же сети, что и целевая система, и иметь возможность устанавливать соединения с портами Windows Event Logging Service.
  • Отсутствие сетевой сегментации: Если служба не изолирована от внутренних сетей, риск возрастает.
  • Необновлённая система: Целевая система должна работать на уязвимой версии ОС, не содержащей исправлений из сентябрьского патч-реleases 2026 года.

Возможный сценарий атаки​


Сценарий атаки начинается с разведки в локальной сети. Атакующий сканирует хосты на предмет открытых портов, используемых Windows Event Logging Service. После обнаружения уязвимой системы он формирует сетевой пакет с данными, вызывающими чтение вне границ буфера.

При обработке запроса служба Windows Event Logging Service испытывает сбой, который атакующий использует для внедрения и выполнения своего кода. В результате атакующий получает удалённый доступ к системе с правами, которыми обладает служба, что позволяет устанавливать бэкдоры или расширять привилегии.

Есть ли публичный эксплойт​


На момент публикации статьи в каталоге CISA KEV CVE-2026-69493 не числится как активно эксплуатируемая уязвимость. Статус в NVD — «Awaiting Analysis», что означает, что полная техническая оценка ещё не завершена.

Отсутствие данных о публичном эксплойте не гарантирует его отсутствие. Учитывая критический уровень CVSS и простоту атаки, вероятность появления PoC или готовых эксплойтов в ближайшем будущем высока. Администраторам следует относиться к этой уязвимости как к требующей немедленного реагирования.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-69493 в открытых источниках не опубликованы. Однако можно использовать общие признаки атаки на сетевые службы Windows:

  • Аномальные сетевые соединения: Подключения к портам Windows Event Logging Service с внутренних IP-адресов, не являющихся легитимными клиентами.
  • Создание новых процессов: Запуск интерпретаторов команд (cmd.exe, powershell.exe) из контекста системных процессов.
  • Изменения в реестре: Попытки изменения ключей автозагрузки или создания новых сервисов.

Эти признаки неспецифичны и требуют корреляции с другими событиями для подтверждения атаки.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг сетевых журналов: Анализ логов файрвола и сетевых шлюзов на предмет подозрительного трафика к портам службы журналирования.
  • Журналы Windows Security: Проверка событий с ID 4624 (успешный вход) и 4688 (создание процесса) на аномальные паттерны.
  • EDR-решения: Использование систем обнаружения и реагирования для отслеживания аномального поведения процессов, связанных с Windows Event Logging Service.

Регулярный аудит конфигурации сети и ограничение доступа к службам журналирования снижают поверхность атаки.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений используйте следующие команды:

  • winver — отображает основную версию ОС.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — детализирует сборку и версию.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные обновления.

Сравните полученный номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Исправление». Если ваша сборка ниже указанных значений, система уязвима.

Исправление​


Единственный надёжный способ устранения уязвимости — установка соответствующих обновлений безопасности от Microsoft. Ниже приведены номера KB и исправленные сборки для основных версий Windows 10/11:

  • Windows 10 1809: KB5122876 (сборка 10.0.17763.9245).
  • Windows 10 21H2: KB5122878 (сборки 10.0.19044.7725 / 10.0.19045.7725).
  • Windows 10 22H2: KB5122880 (сборка 10.0.22631.7582).
  • Windows 11 23H2: KB5124008 (сборка 10.0.26100.9445).
  • Windows 11 24H2: KB5122871 (сборка 10.0.26100.33438).
  • Windows 11 25H2/26H1: KB5124008 / KB5124012 (соответствующие сборки).

Для серверных версий (2019, 2022, 2025) также доступны патчи (KB5122882, KB5124008, KB5124012). Все обновления требуют перезагрузки системы.

Временные меры защиты​


Пока обновления не установлены, можно применить следующие временные меры:

  • Сетевая сегментация: Ограничьте доступ к портам Windows Event Logging Service только для доверенных хостов.
  • Брандмауэр: Настройте правила Windows Firewall или сетевого файрвола для блокировки входящих соединений к службам журналирования от внутренних сетей, если это не требуется для бизнес-процессов.
  • Мониторинг: Усиленный мониторинг сетевой активности и журналов безопасности для раннего обнаружения аномалий.

Эти меры снижают, но не устраняют риск. Установка патчей остаётся приоритетной задачей.

Как проверить устранение уязвимости​


После установки обновлений проверьте их наличие и корректность:

  • Выполните команду Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'} (замените номер KB на соответствующий вашей версии).
  • Убедитесь, что номер сборки ОС (OsBuildNumber) соответствует или превышает указанный в описании патча.
  • Проверьте, что служба Windows Event Logging Service работает корректно и не вызывает ошибок в журнале приложений.

Если обновление не применилось, изучите логи Windows Update и устраните причины сбоя (например, нехватку места или конфликты с другими обновлениями).

Вывод​


CVE-2026-69493 представляет серьёзную угрозу для всех систем Windows 10/11 и серверных ОС, где Windows Event Logging Service доступна из внутренней сети. Критический уровень CVSS и отсутствие требований к аутентификации делают эту уязвимость приоритетной для устранения.

Администраторам необходимо немедленно применить сентябрьские обновления безопасности, проверить их установку и усилить сетевую защиту до тех пор, пока все системы не будут приведены в безопасное состояние. Игнорирование этой уязвимости может привести к полному компромиссу инфраструктуры.

Официальные источники​


  1. NVD — CVE-2026-69493
  2. Microsoft Security Response Center — CVE-2026-69493
  3. FIRST EPSS — CVE-2026-69493

История обновлений статьи​


  • 15.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ