CVE: CVE-2026-69493
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,58%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows Event Logging Service обнаружена out-of-bounds read, позволяющая неавторизованному атакующему выполнять код по сети. Проблема затрагивает широкий диапазон версий Windows 10/11 и серверных ОС Microsoft. Эксплуатация возможна из внутренней сети без необходимости авторизации.
Основные характеристики
Уязвимость даёт удалённое выполнение кода в сервисе записи событий Windows. Атакующий не требует учётных данных, взаимодействия пользователя или специальных прав на целевой системе.
- Тип ошибки: out-of-bounds read, CWE-122 и CWE-125
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8 CRITICAL
- Вектор атаки: удалённый, из внутренней сети, через произвольные endpoints Windows Event Logging Service
- Факт эксплуатации: в предоставленных данных нет отдельного подтверждения массовой или подтверждённой эксплуатации; есть только описание возможности RCE
- EPSS: 0.974%, процентиль 60.583%
- Компонент: Windows Event Logging Service
Какие продукты и версии затронуты
В списке затронутых версий Windows 10/11 и серверных ОС Microsoft:
- Windows 10 Version 1607 for 32-bit Systems, версия ниже 10.0.14393.9512
- Windows 10 Version 1607 for x64-based Systems, версия ниже 10.0.14393.9512
- Windows 10 Version 1809 for 32-bit Systems, версия ниже 10.0.17763.9245
- Windows 10 Version 1809 for x64-based Systems, версия ниже 10.0.17763.9245
- Windows 10 Version 21H2 for 32-bit Systems, версия ниже 10.0.19044.7725
- Windows 10 Version 21H2 for ARM64-based Systems, версия ниже 10.0.19044.7725
- Windows 10 Version 21H2 for x64-based Systems, версия ниже 10.0.19044.7725
- Windows 10 Version 22H2 for 32-bit Systems, версия ниже 10.0.19045.7725
- Windows 10 Version 22H2 for ARM64-based Systems, версия ниже 10.0.19045.7725
- Windows 10 Version 22H2 for x64-based Systems, версия ниже 10.0.19045.7725
- Windows 11 Version 23H2 for ARM64-based Systems, версия ниже 10.0.22631.7582
- Windows 11 Version 23H2 for x64-based Systems, версия ниже 10.0.22631.7582
- Windows 11 Version 24H2 for ARM64-based Systems, версия ниже 10.0.26100.9445
- Windows 11 Version 24H2 for x64-based Systems, версия ниже 10.0.26100.9445
- Windows 11 Version 25H2 for ARM64-based Systems, версия ниже 10.0.26200.9445
- Windows 11 Version 25H2 for x64-based Systems, версия ниже 10.0.26200.9445
- Windows 11 version 26H1 for x64-based Systems, версия ниже 10.0.28000.2954
- Windows 11 Version 26H1 for ARM64-based Systems, версия ниже 10.0.28000.2954
- Windows Server 2012 и Windows Server 2012 R2 в любых сборках
- Windows Server 2016, версия ниже 10.0.14393.9512
- Windows Server 2019, версия ниже 10.0.17763.9245
- Windows Server 2022, версия ниже 10.0.20348.5622
- Windows Server 2025, версия ниже 10.0.26100.33438
Причина уязвимости
Причина уязвимости — out-of-bounds read в Windows Event Logging Service.
Сервис обрабатывает сетевые запросы к своим endpoints. При обработке данных происходит чтение за пределы выделенного буфера или доступа к памяти вне ожидаемых границ. Это позволяет атакующему повлиять на состояние процесса сервиса и получить удалённое выполнение кода.
В предоставленных данных нет описания конкретного поля, функции или структуры, которая обрабатывается некорректно. Есть только указание на out-of-bounds read в Windows Event Logging Service и возможность RCE через произвольные endpoints.
Как работает атака
Атакующий из внутренней сети обращается к endpoint Windows Event Logging Service.
Запрос содержит данные, которые при обработке вызывают чтение за пределы ожидаемых границ памяти. Из-за этого сервис может получить контроль над исполняемым кодом или изменить поведение процесса.
Результат — удалённое выполнение кода на целевой системе. Для успеха не нужны учётные данные, права администратора или взаимодействие пользователя.
В данных нет описания конкретного формата запроса, имени endpoint или типа данных, которые вызывают сбой. Есть только общая формулировка: in-network attacker calling arbitrary endpoints.
Условия успешной эксплуатации
Для успешной эксплуатации:
- целевая система должна быть в сети атакующего и иметь доступ к Windows Event Logging Service
- сервис должен быть запущен и обрабатывать сетевые запросы
- версия системы должна находиться в диапазоне затронутых версий Windows 10/11 или серверных ОС Microsoft
- не требуется авторизация, права администратора или взаимодействие пользователя
- атакующий должен иметь возможность отправить данные к endpoint сервиса
Возможный сценарий атаки
Атакующий находится в внутренней сети и имеет сетевой доступ к целевой Windows 10/11.
Он направляет запрос к Windows Event Logging Service. Запрос содержит данные, которые при обработке вызывают out-of-bounds read. Сервис получает контроль над исполняемым кодом.
На целевой системе выполняется код атакующего. Он может получить доступ к данным, изменить состояние системы или использовать её для дальнейших действий.
Сценарий не требует установки агента на целевой системе до момента атаки.
Есть ли публичный эксплойт
В предоставленных данных нет отдельного раздела о публичном эксплойте, PoC или подтверждённой эксплуатации.
Есть только описание возможности удалённого выполнения кода через Windows Event Logging Service и указание на in-network attacker calling arbitrary endpoints. Это не означает наличие готового эксплойта, но и не подтверждает его отсутствие.
Для проверки актуального статуса нужно смотреть официальные источники Microsoft и данные о патчах.
Признаки эксплуатации
Специфичных IOC для CVE-2026-69493 в предоставленных данных нет.
Можно использовать общие точки контроля, которые не являются уникальными для этой уязвимости:
- неожиданные сетевые соединения из процесса Windows Event Logging Service или связанных системных процессов
- новые исполняемые файлы в системных каталогах без соответствующей активности
- аномальные запросы к сервисам записи событий
- незадокументированные процессы с доступом к памяти других процессов
- изменения в журнале событий, связанные с запуском кода вне стандартных механизмов
Как обнаружить атаку
Для обнаружения:
- мониторинг сетевой активности Windows Event Logging Service
- контроль новых исполняемых файлов и их запуска
- анализ журналов событий на аномальные запросы к сервисам записи
- проверка процессов на подозрительные соединения с внешними хостами
- сравнение версий системы с известными исправленными сборками
Как проверить свою версию
Проверка версии Windows:
Код:
winver
Детальная информация о системе и сборке:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Список установленных обновлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Исправление
Установка патчей Microsoft:
- KB5123099 — исправляет сборки ниже 10.0.14393.9512, перезагрузка требуется
- KB5123065 — исправляет сборки ниже 6.2.9200.26349, перезагрузка требуется
- KB5123066 — исправляет сборки ниже 6.3.9600.23398, перезагрузка требуется
- KB5122876 — исправляет сборки ниже 10.0.17763.9245, перезагрузка требуется
- KB5122882 — исправляет сборки ниже 10.0.20348.5622, перезагрузка требуется
- KB5122878 — исправляет сборки ниже 10.0.19044.7725 и 10.0.19045.7725, перезагрузка требуется
- KB5122880 — исправляет сборки ниже 10.0.22631.7582, перезагрузка требуется
- KB5122871 — исправляет сборки ниже 10.0.26100.33438, перезагрузка требуется
- KB5124008 — исправляет сборки ниже 10.0.26100.9445 и 10.0.26200.9445, перезагрузка требуется
- KB5124012 — исправляет сборки ниже 10.0.28000.2954, перезагрузка требуется
Временные меры защиты
Пока нет патча:
- ограничить сетевой доступ к Windows Event Logging Service до доверенных хостов
- отключить ненужные endpoints сервиса, если это возможно без потери функциональности
- изолировать критичные системы из общей сети
- контролировать исходящие соединения из системных процессов
- использовать сегментацию сети для снижения радиуса воздействия
Как проверить устранение уязвимости
После установки патча:
Код:
winver
Проверка установленных обновлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните сборку с известными исправленными версиями из списка патчей. Если система после перезагрузки не показывает ожидаемую версию, повторите проверку.
Вывод
CVE-2026-69493 — критическая уязвимость удалённого выполнения кода в Windows Event Logging Service.
Проблема затрагивает широкий диапазон версий Windows 10/11 и серверных ОС Microsoft. Эксплуатация возможна из внутренней сети без авторизации.
Основной способ защиты — установка соответствующих патчей Microsoft. До применения патчей рекомендуется ограничить сетевой доступ к сервису и изолировать критичные системы.
Официальные источники
- NVD — CVE-2026-69493
- Microsoft Security Response Center — CVE-2026-69493
- FIRST EPSS — CVE-2026-69493
История обновлений статьи
- 15.09.2026 — Опубликована первая версия материала.
- 30.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
