CVE-2026-69493 в Windows 10/11: удалённое выполнение кода через Event Logging Service и патчи

CVE: CVE-2026-69493
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,58%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows Event Logging Service обнаружена out-of-bounds read, позволяющая неавторизованному атакующему выполнять код по сети. Проблема затрагивает широкий диапазон версий Windows 10/11 и серверных ОС Microsoft. Эксплуатация возможна из внутренней сети без необходимости авторизации.

Основные характеристики​


Уязвимость даёт удалённое выполнение кода в сервисе записи событий Windows. Атакующий не требует учётных данных, взаимодействия пользователя или специальных прав на целевой системе.

  • Тип ошибки: out-of-bounds read, CWE-122 и CWE-125
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8 CRITICAL
  • Вектор атаки: удалённый, из внутренней сети, через произвольные endpoints Windows Event Logging Service
  • Факт эксплуатации: в предоставленных данных нет отдельного подтверждения массовой или подтверждённой эксплуатации; есть только описание возможности RCE
  • EPSS: 0.974%, процентиль 60.583%
  • Компонент: Windows Event Logging Service

Какие продукты и версии затронуты​


В списке затронутых версий Windows 10/11 и серверных ОС Microsoft:

  • Windows 10 Version 1607 for 32-bit Systems, версия ниже 10.0.14393.9512
  • Windows 10 Version 1607 for x64-based Systems, версия ниже 10.0.14393.9512
  • Windows 10 Version 1809 for 32-bit Systems, версия ниже 10.0.17763.9245
  • Windows 10 Version 1809 for x64-based Systems, версия ниже 10.0.17763.9245
  • Windows 10 Version 21H2 for 32-bit Systems, версия ниже 10.0.19044.7725
  • Windows 10 Version 21H2 for ARM64-based Systems, версия ниже 10.0.19044.7725
  • Windows 10 Version 21H2 for x64-based Systems, версия ниже 10.0.19044.7725
  • Windows 10 Version 22H2 for 32-bit Systems, версия ниже 10.0.19045.7725
  • Windows 10 Version 22H2 for ARM64-based Systems, версия ниже 10.0.19045.7725
  • Windows 10 Version 22H2 for x64-based Systems, версия ниже 10.0.19045.7725
  • Windows 11 Version 23H2 for ARM64-based Systems, версия ниже 10.0.22631.7582
  • Windows 11 Version 23H2 for x64-based Systems, версия ниже 10.0.22631.7582
  • Windows 11 Version 24H2 for ARM64-based Systems, версия ниже 10.0.26100.9445
  • Windows 11 Version 24H2 for x64-based Systems, версия ниже 10.0.26100.9445
  • Windows 11 Version 25H2 for ARM64-based Systems, версия ниже 10.0.26200.9445
  • Windows 11 Version 25H2 for x64-based Systems, версия ниже 10.0.26200.9445
  • Windows 11 version 26H1 for x64-based Systems, версия ниже 10.0.28000.2954
  • Windows 11 Version 26H1 for ARM64-based Systems, версия ниже 10.0.28000.2954
  • Windows Server 2012 и Windows Server 2012 R2 в любых сборках
  • Windows Server 2016, версия ниже 10.0.14393.9512
  • Windows Server 2019, версия ниже 10.0.17763.9245
  • Windows Server 2022, версия ниже 10.0.20348.5622
  • Windows Server 2025, версия ниже 10.0.26100.33438

Причина уязвимости​


Причина уязвимости — out-of-bounds read в Windows Event Logging Service.

Сервис обрабатывает сетевые запросы к своим endpoints. При обработке данных происходит чтение за пределы выделенного буфера или доступа к памяти вне ожидаемых границ. Это позволяет атакующему повлиять на состояние процесса сервиса и получить удалённое выполнение кода.

В предоставленных данных нет описания конкретного поля, функции или структуры, которая обрабатывается некорректно. Есть только указание на out-of-bounds read в Windows Event Logging Service и возможность RCE через произвольные endpoints.

Как работает атака​


Атакующий из внутренней сети обращается к endpoint Windows Event Logging Service.

Запрос содержит данные, которые при обработке вызывают чтение за пределы ожидаемых границ памяти. Из-за этого сервис может получить контроль над исполняемым кодом или изменить поведение процесса.

Результат — удалённое выполнение кода на целевой системе. Для успеха не нужны учётные данные, права администратора или взаимодействие пользователя.

В данных нет описания конкретного формата запроса, имени endpoint или типа данных, которые вызывают сбой. Есть только общая формулировка: in-network attacker calling arbitrary endpoints.

Условия успешной эксплуатации​


Для успешной эксплуатации:

  • целевая система должна быть в сети атакующего и иметь доступ к Windows Event Logging Service
  • сервис должен быть запущен и обрабатывать сетевые запросы
  • версия системы должна находиться в диапазоне затронутых версий Windows 10/11 или серверных ОС Microsoft
  • не требуется авторизация, права администратора или взаимодействие пользователя
  • атакующий должен иметь возможность отправить данные к endpoint сервиса

Возможный сценарий атаки​


Атакующий находится в внутренней сети и имеет сетевой доступ к целевой Windows 10/11.

Он направляет запрос к Windows Event Logging Service. Запрос содержит данные, которые при обработке вызывают out-of-bounds read. Сервис получает контроль над исполняемым кодом.

На целевой системе выполняется код атакующего. Он может получить доступ к данным, изменить состояние системы или использовать её для дальнейших действий.

Сценарий не требует установки агента на целевой системе до момента атаки.

Есть ли публичный эксплойт​


В предоставленных данных нет отдельного раздела о публичном эксплойте, PoC или подтверждённой эксплуатации.

Есть только описание возможности удалённого выполнения кода через Windows Event Logging Service и указание на in-network attacker calling arbitrary endpoints. Это не означает наличие готового эксплойта, но и не подтверждает его отсутствие.

Для проверки актуального статуса нужно смотреть официальные источники Microsoft и данные о патчах.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-69493 в предоставленных данных нет.

Можно использовать общие точки контроля, которые не являются уникальными для этой уязвимости:

  • неожиданные сетевые соединения из процесса Windows Event Logging Service или связанных системных процессов
  • новые исполняемые файлы в системных каталогах без соответствующей активности
  • аномальные запросы к сервисам записи событий
  • незадокументированные процессы с доступом к памяти других процессов
  • изменения в журнале событий, связанные с запуском кода вне стандартных механизмов

Как обнаружить атаку​


Для обнаружения:

  • мониторинг сетевой активности Windows Event Logging Service
  • контроль новых исполняемых файлов и их запуска
  • анализ журналов событий на аномальные запросы к сервисам записи
  • проверка процессов на подозрительные соединения с внешними хостами
  • сравнение версий системы с известными исправленными сборками

Как проверить свою версию​


Проверка версии Windows:

Код:
winver

Детальная информация о системе и сборке:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Список установленных обновлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Исправление​


Установка патчей Microsoft:

  • KB5123099 — исправляет сборки ниже 10.0.14393.9512, перезагрузка требуется
  • KB5123065 — исправляет сборки ниже 6.2.9200.26349, перезагрузка требуется
  • KB5123066 — исправляет сборки ниже 6.3.9600.23398, перезагрузка требуется
  • KB5122876 — исправляет сборки ниже 10.0.17763.9245, перезагрузка требуется
  • KB5122882 — исправляет сборки ниже 10.0.20348.5622, перезагрузка требуется
  • KB5122878 — исправляет сборки ниже 10.0.19044.7725 и 10.0.19045.7725, перезагрузка требуется
  • KB5122880 — исправляет сборки ниже 10.0.22631.7582, перезагрузка требуется
  • KB5122871 — исправляет сборки ниже 10.0.26100.33438, перезагрузка требуется
  • KB5124008 — исправляет сборки ниже 10.0.26100.9445 и 10.0.26200.9445, перезагрузка требуется
  • KB5124012 — исправляет сборки ниже 10.0.28000.2954, перезагрузка требуется

Временные меры защиты​


Пока нет патча:

  • ограничить сетевой доступ к Windows Event Logging Service до доверенных хостов
  • отключить ненужные endpoints сервиса, если это возможно без потери функциональности
  • изолировать критичные системы из общей сети
  • контролировать исходящие соединения из системных процессов
  • использовать сегментацию сети для снижения радиуса воздействия

Как проверить устранение уязвимости​


После установки патча:

Код:
winver

Проверка установленных обновлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните сборку с известными исправленными версиями из списка патчей. Если система после перезагрузки не показывает ожидаемую версию, повторите проверку.

Вывод​


CVE-2026-69493 — критическая уязвимость удалённого выполнения кода в Windows Event Logging Service.

Проблема затрагивает широкий диапазон версий Windows 10/11 и серверных ОС Microsoft. Эксплуатация возможна из внутренней сети без авторизации.

Основной способ защиты — установка соответствующих патчей Microsoft. До применения патчей рекомендуется ограничить сетевой доступ к сервису и изолировать критичные системы.

Официальные источники​


  1. NVD — CVE-2026-69493
  2. Microsoft Security Response Center — CVE-2026-69493
  3. FIRST EPSS — CVE-2026-69493

История обновлений статьи​


  • 15.09.2026 — Опубликована первая версия материала.
  • 30.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ