CVE-2026-69525 в Windows 10/11: критическая RCE-уязвимость в Remote Desktop Services и защита

CVE: CVE-2026-69525
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,69%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Критическая уязвимость удалённого выполнения кода в Windows Remote Desktop Services (CVE-2026-69525) позволяет неавторизованному атакующему из сети выполнить произвольный код на уязвимой системе. Оценка CVSS 9.8, затронуты многие версии Windows 10 и 11. Требуется немедленное обновление.

Основные характеристики​


Уязвимость представляет собой ошибку использования после освобождения (CWE-416) в компоненте Remote Desktop Services. Она позволяет удалённо выполнить код без аутентификации, что делает её критической для систем, доступных по сети.

  • Тип ошибки: CWE-416 (Use After Free)
  • CVSS: 9.8 (критический), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Условия атаки: удалённо, без аутентификации, требуется сетевой доступ к службам Remote Desktop
  • EPSS: 0,974% (процентиль 60,69%) — низкая вероятность эксплуатации в ближайшее время, но не нулевая
  • Статус эксплуатации: нет подтверждённых данных о публичном эксплойте

Какие продукты и версии затронуты​


Уязвимость затрагивает следующие версии Windows (до указанных исправленных сборок):

  • Windows 10 1607 (x86/x64) — до 10.0.14393.9512
  • Windows 10 1809 (x86/x64) — до 10.0.17763.9245
  • Windows 10 21H2 (x86/x64/ARM64) — до 10.0.19044.7725
  • Windows 10 22H2 (x86/x64/ARM64) — до 10.0.19045.7725
  • Windows 11 23H2 (x64/ARM64) — до 10.0.22631.7582
  • Windows 11 24H2 (x64/ARM64) — до 10.0.26100.9445
  • Windows 11 25H2 (x64/ARM64) — до 10.0.26200.9445
  • Windows 11 26H1 (x64/ARM64) — до 10.0.28000.2954
  • Windows Server 2012 (все версии)
  • Windows Server 2012 R2 (все версии)
  • Windows Server 2016 — до 10.0.14393.9512
  • Windows Server 2019 — до 10.0.17763.9245
  • Windows Server 2022 — до 10.0.20348.5622
  • Windows Server 2025 — до 10.0.26100.33438

Причина уязвимости​


Корень проблемы — ошибка использования после освобождения (CWE-416) в коде Windows Remote Desktop Services. При обработке определённых сетевых запросов компонент может обращаться к памяти, которая уже была освобождена, что приводит к повреждению памяти и потенциальному выполнению произвольного кода. Точные детали реализации не раскрыты в официальных источниках.

Как работает атака​


Атакующий отправляет специально сформированные сетевые запросы к уязвимому компоненту Remote Desktop Services. Из-за ошибки use-after-free происходит обращение к освобождённой памяти, что может привести к перезаписи критических структур и выполнению произвольного кода в контексте службы.

Поскольку атака не требует аутентификации, она может быть проведена из любой точки сети, где доступны службы Remote Desktop. Успешная эксплуатация позволяет атакующему получить полный контроль над системой, включая возможность выполнения команд с правами службы.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сетевой доступ к уязвимой системе (атакующий должен находиться в сети, где доступны службы Remote Desktop)
  • Службы Remote Desktop должны быть запущены и доступны по сети
  • Аутентификация не требуется, но атакующий должен иметь возможность отправлять сетевые пакеты на соответствующие конечные точки

Возможный сценарий атаки​


Злоумышленник, находящийся в той же сети, что и целевая система, находит уязвимую систему. Он отправляет серию специально сформированных запросов к службе Remote Desktop Services.

В результате ошибки use-after-free атакующий получает возможность выполнить произвольный код с правами службы, что может привести к полному контролю над системой. Дальнейшие действия зависят от целей атакующего: от кражи данных до установки вредоносного ПО.

Есть ли публичный эксплойт​


На момент анализа (октябрь 2026) нет подтверждённых данных о публичном эксплойте для CVE-2026-69525. Однако отсутствие публичных PoC не означает, что эксплойт не существует. Рекомендуется применять обновления безопасности как можно скорее.

Признаки эксплуатации​


Специфические индикаторы компрометации для этой уязвимости не опубликованы. В качестве общих точек контроля можно использовать:

  • Необычная сетевая активность на портах, используемых службами Remote Desktop
  • Появление неизвестных процессов или служб
  • Изменения в системных файлах или реестре
  • Неожиданные запросы на аутентификацию

Как обнаружить атаку​


Для обнаружения возможных атак рекомендуется:

  • Мониторинг сетевого трафика на предмет аномальных запросов к службам Remote Desktop
  • Анализ журналов событий Windows (Security, System) на предмет подозрительной активности
  • Использование систем обнаружения вторжений (IDS/IPS) с правилами для Remote Desktop
  • Проверка целостности системных файлов

Как проверить свою версию​


Проверить версию Windows и наличие обновлений можно следующими способами:

  • Команда winver — показывает версию и сборку ОС
  • PowerShell: Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
  • Список установленных обновлений: Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Исправление​


Microsoft выпустила обновления безопасности для затронутых версий. Установите соответствующие обновления:

  • Windows 10 1607: KB5123099 (сборка 10.0.14393.9512)
  • Windows 10 1809: KB5122876 (сборка 10.0.17763.9245)
  • Windows 10 21H2/22H2: KB5122878 (сборка 10.0.19044.7725 / 10.0.19045.7725)
  • Windows 11 23H2: KB5122880 (сборка 10.0.22631.7582)
  • Windows 11 24H2: KB5124008 (сборка 10.0.26100.9445)
  • Windows 11 25H2: KB5124008 (сборка 10.0.26200.9445)
  • Windows 11 26H1: KB5124012 (сборка 10.0.28000.2954)
  • Windows Server 2012: KB5123065 (сборка 6.2.9200.26349)
  • Windows Server 2012 R2: KB5123066 (сборка 6.3.9600.23398)
  • Windows Server 2016: KB5123099 (сборка 10.0.14393.9512)
  • Windows Server 2019: KB5122876 (сборка 10.0.17763.9245)
  • Windows Server 2022: KB5122882 (сборка 10.0.20348.5622)
  • Windows Server 2025: KB5122871 (сборка 10.0.26100.33438)

Временные меры защиты​


Если обновление не может быть установлено немедленно, рекомендуется:

  • Ограничить сетевой доступ к службам Remote Desktop с помощью брандмауэра
  • Отключить службы Remote Desktop, если они не используются
  • Использовать VPN для доступа к Remote Desktop
  • Включить сетевой уровень аутентификации (NLA), если это возможно

Как проверить устранение уязвимости​


После установки обновления проверьте, что версия сборки соответствует исправленной:

  • Выполните winver или Get-ComputerInfo и убедитесь, что номер сборки не ниже указанного
  • Проверьте, что обновление KB установлено: Get-HotFix -Id KB5123099 (замените на соответствующий KB)

Вывод​


CVE-2026-69525 — критическая уязвимость удалённого выполнения кода в Remote Desktop Services, затрагивающая широкий спектр версий Windows 10, 11 и серверных платформ. Из-за отсутствия требований к аутентификации и возможности эксплуатации по сети она представляет серьёзную угрозу. Немедленное применение обновлений безопасности — основной способ защиты.

Официальные источники​


  1. NVD — CVE-2026-69525
  2. Microsoft Security Response Center — CVE-2026-69525
  3. FIRST EPSS — CVE-2026-69525

История обновлений статьи​


  • 10.09.2026 — Опубликована первая версия материала.
  • 11.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 15.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ