CVE: CVE-2026-69493
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 60,74%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-69493 позволяет атакующему из внутренней сети выполнить код на целевой системе без аутентификации. Ошибка находится в Windows Event Logging Service и связана с чтением вне границ буфера. Материал разбирает механику, затронутые версии Windows 10/11 и серверных ОС, а также порядок применения патчей и проверки исправления.
Основные характеристики
Риск представляет собой удаленное выполнение кода (RCE) через сетевой интерфейс службы журналирования событий Windows. Аутентификация не требуется, что делает уязвимость критической для систем, где служба доступна из внутренней сети.
- Тип ошибки: CWE-125 (Out-of-bounds Read) и CWE-122 (Heap-based Buffer Overflow). Служба читает данные за пределами выделенной памяти, что может привести к контролю над процессом.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает простоту атаки и полный компромисс системы.
- Условия атаки: Атакующий должен находиться в одной сети с жертвой (in-network) и иметь доступ к соответствующим сетевым портам службы.
- Эксплуатация: В каталоге CISA KEV уязвимость не подтверждена как активно эксплуатируемая, однако статус NVD — «Awaiting Analysis».
- EPSS: 0,996% (процентиль 60,74%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и серверных ОС. Список включает как клиентские, так и серверные редакции, включая варианты с установкой Server Core.
- Windows 10: Версии 1607, 1809, 21H2, 22H2 (32-bit, x64, ARM64).
- Windows 11: Версии 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
- Windows Server: 2012, 2012 R2, 2016, 2019, 2022, 2025 (включая Server Core).
Все перечисленные системы требуют применения соответствующих обновлений безопасности, выпущенных в сентябре 2026 года.
Причина уязвимости
Причина уязвимости кроется в некорректной обработке входящих сетевых данных в Windows Event Logging Service. Служба не выполняет достаточную проверку границ буфера при чтении информации, переданной через сетевой интерфейс.
Это приводит к чтению памяти за пределами выделенного блока (Out-of-bounds Read). В сочетании с возможными ошибками управления памятью (CWE-122) такое чтение может быть использовано для изменения состояния процесса и выполнения произвольного кода. Отсутствие аутентификации на этапе обработки запроса усугубляет риск.
Как работает атака
Атакующий, находящийся в локальной сети, направляет специально сформированный запрос к сетевому интерфейсу Windows Event Logging Service. Служба обрабатывает этот запрос и обращается к памяти вне границ буфера.
В результате атакующий может получить контроль над процессом службы. Поскольку служба работает с привилегиями, это позволяет выполнить произвольный код в контексте системы. Механизм не требует взаимодействия пользователя и не зависит от наличия учётных данных атакующего.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Сетевой доступ: Атакующий должен находиться в той же сети, что и целевая система, и иметь возможность устанавливать соединения с портами Windows Event Logging Service.
- Отсутствие сетевой сегментации: Если служба не изолирована от внутренних сетей, риск возрастает.
- Необновлённая система: Целевая система должна работать на уязвимой версии ОС, не содержащей исправлений из сентябрьского патч-реleases 2026 года.
Возможный сценарий атаки
Сценарий атаки начинается с разведки в локальной сети. Атакующий сканирует хосты на предмет открытых портов, используемых Windows Event Logging Service. После обнаружения уязвимой системы он формирует сетевой пакет с данными, вызывающими чтение вне границ буфера.
При обработке запроса служба Windows Event Logging Service испытывает сбой, который атакующий использует для внедрения и выполнения своего кода. В результате атакующий получает удалённый доступ к системе с правами, которыми обладает служба, что позволяет устанавливать бэкдоры или расширять привилегии.
Есть ли публичный эксплойт
На момент публикации статьи в каталоге CISA KEV CVE-2026-69493 не числится как активно эксплуатируемая уязвимость. Статус в NVD — «Awaiting Analysis», что означает, что полная техническая оценка ещё не завершена.
Отсутствие данных о публичном эксплойте не гарантирует его отсутствие. Учитывая критический уровень CVSS и простоту атаки, вероятность появления PoC или готовых эксплойтов в ближайшем будущем высока. Администраторам следует относиться к этой уязвимости как к требующей немедленного реагирования.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-69493 в открытых источниках не опубликованы. Однако можно использовать общие признаки атаки на сетевые службы Windows:
- Аномальные сетевые соединения: Подключения к портам Windows Event Logging Service с внутренних IP-адресов, не являющихся легитимными клиентами.
- Создание новых процессов: Запуск интерпретаторов команд (cmd.exe, powershell.exe) из контекста системных процессов.
- Изменения в реестре: Попытки изменения ключей автозагрузки или создания новых сервисов.
Эти признаки неспецифичны и требуют корреляции с другими событиями для подтверждения атаки.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг сетевых журналов: Анализ логов файрвола и сетевых шлюзов на предмет подозрительного трафика к портам службы журналирования.
- Журналы Windows Security: Проверка событий с ID 4624 (успешный вход) и 4688 (создание процесса) на аномальные паттерны.
- EDR-решения: Использование систем обнаружения и реагирования для отслеживания аномального поведения процессов, связанных с Windows Event Logging Service.
Регулярный аудит конфигурации сети и ограничение доступа к службам журналирования снижают поверхность атаки.
Как проверить свою версию
Для проверки текущей версии Windows и установленных обновлений используйте следующие команды:
winver— отображает основную версию ОС.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— детализирует сборку и версию.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает последние установленные обновления.
Сравните полученный номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Исправление». Если ваша сборка ниже указанных значений, система уязвима.
Исправление
Единственный надёжный способ устранения уязвимости — установка соответствующих обновлений безопасности от Microsoft. Ниже приведены номера KB и исправленные сборки для основных версий Windows 10/11:
- Windows 10 1809: KB5122876 (сборка 10.0.17763.9245).
- Windows 10 21H2: KB5122878 (сборки 10.0.19044.7725 / 10.0.19045.7725).
- Windows 10 22H2: KB5122880 (сборка 10.0.22631.7582).
- Windows 11 23H2: KB5124008 (сборка 10.0.26100.9445).
- Windows 11 24H2: KB5122871 (сборка 10.0.26100.33438).
- Windows 11 25H2/26H1: KB5124008 / KB5124012 (соответствующие сборки).
Для серверных версий (2019, 2022, 2025) также доступны патчи (KB5122882, KB5124008, KB5124012). Все обновления требуют перезагрузки системы.
Временные меры защиты
Пока обновления не установлены, можно применить следующие временные меры:
- Сетевая сегментация: Ограничьте доступ к портам Windows Event Logging Service только для доверенных хостов.
- Брандмауэр: Настройте правила Windows Firewall или сетевого файрвола для блокировки входящих соединений к службам журналирования от внутренних сетей, если это не требуется для бизнес-процессов.
- Мониторинг: Усиленный мониторинг сетевой активности и журналов безопасности для раннего обнаружения аномалий.
Эти меры снижают, но не устраняют риск. Установка патчей остаётся приоритетной задачей.
Как проверить устранение уязвимости
После установки обновлений проверьте их наличие и корректность:
- Выполните команду
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'}(замените номер KB на соответствующий вашей версии).
- Убедитесь, что номер сборки ОС (
OsBuildNumber) соответствует или превышает указанный в описании патча.
- Проверьте, что служба Windows Event Logging Service работает корректно и не вызывает ошибок в журнале приложений.
Если обновление не применилось, изучите логи Windows Update и устраните причины сбоя (например, нехватку места или конфликты с другими обновлениями).
Вывод
CVE-2026-69493 представляет серьёзную угрозу для всех систем Windows 10/11 и серверных ОС, где Windows Event Logging Service доступна из внутренней сети. Критический уровень CVSS и отсутствие требований к аутентификации делают эту уязвимость приоритетной для устранения.
Администраторам необходимо немедленно применить сентябрьские обновления безопасности, проверить их установку и усилить сетевую защиту до тех пор, пока все системы не будут приведены в безопасное состояние. Игнорирование этой уязвимости может привести к полному компромиссу инфраструктуры.
Официальные источники
- NVD — CVE-2026-69493
- Microsoft Security Response Center — CVE-2026-69493
- FIRST EPSS — CVE-2026-69493
История обновлений статьи
- 15.09.2026 — Опубликована первая версия материала.
