CVE-2026-69525 в Windows 10/11: критический RCE в RDS, уязвимые сборки и порядок исправления

CVE: CVE-2026-69525
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,06%; процентиль 62,77%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft опубликовала патч для критической уязвимости в Windows Remote Desktop Services, позволяющей атакующему выполнить код удаленно без аутентификации. Статья разбирает механизм Use-After-Free, список затронутых версий Windows 10/11 и Windows Server, а также команды для проверки установленных обновлений и временные меры защиты.

Основные характеристики​


Уязвимость позволяет атакующему из внутренней сети выполнить произвольный код на целевой системе, используя дефект в обработке памяти в Windows Remote Desktop Services. Риск высокий, так как для атаки не требуются права доступа или взаимодействие пользователя.

  • Тип ошибки: Use-After-Free (CWE-416). Служебный процесс обращается к памяти, которая уже была освобождена, что приводит к повреждению состояния и выполнению кода.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Оценивается как максимальный риск из-за удаленного доступа и полного контроля над системой.
  • Условия атаки: Атакующий должен находиться в одной сети с жертвой (in-network) и иметь доступ к сетевым конечным точностям RDS. Аутентификация не требуется.
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе нет. EPSS составляет 1,06% (процентиль 62,77%), что указывает на умеренную вероятность эксплуатации в ближайшие 30 дней.
  • Статус: Патч выпущен в рамках September 2026 Patch Tuesday. Требуется перезагрузка системы.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Для каждой платформы Microsoft выпустила отдельный пакет обновления, после установки которого система считается защищенной.

  • Windows 10 Version 1607: уязвимы сборки до 10.0.14393.9512 (x86, x64).
  • Windows 10 Version 1809: уязвимы сборки до 10.0.17763.9245 (x86, x64).
  • Windows 10 Version 21H2: уязвимы сборки до 10.0.19044.7725 (x86, x64, ARM64).
  • Windows 10 Version 22H2: уязвимы сборки до 10.0.19045.7725 (x86, x64, ARM64).
  • Windows 11 Version 23H2: уязвимы сборки до 10.0.22631.7582 (x64, ARM64).
  • Windows 11 Version 24H2: уязвимы сборки до 10.0.26100.9445 (x64, ARM64).
  • Windows 11 Version 25H2: уязвимы сборки до 10.0.26200.9445 (x64, ARM64).
  • Windows 11 Version 26H1: уязвимы сборки до 10.0.28000.2954 (x64, ARM64).
  • Windows Server 2012 / 2012 R2: уязвимы все версии (включая Server Core).
  • Windows Server 2016: уязвимы сборки до 10.0.14393.9512.
  • Windows Server 2019: уязвимы сборки до 10.0.17763.9245.
  • Windows Server 2022: уязвимы сборки до 10.0.20348.5622.
  • Windows Server 2025: уязвимы сборки до 10.0.26100.33438.

Причина уязвимости​


Причина уязвимости — ошибка типа Use-After-Free (CWE-416) в компоненте Windows Remote Desktop Services. В процессе обработки сетевых запросов сервис обращается к блоку памяти, который ранее был освобожден (freed), но ссылка на него все еще сохраняется в структуре данных.

Когда атакующий отправляет специально сформированный запрос, срабатывает логическая ошибка: система пытается прочитать или записать данные в уже освобожденную область памяти. Это приводит к повреждению внутренней структуры процесса, что позволяет злоумышленнику перехватить поток выполнения и выполнить произвольный код в контексте сервиса RDS.

Как работает атака​


Атака реализуется через сетевой канал. Атакующий, находящийся в той же сети, что и жертва, направляет вредоносный пакет на сетевые конечные точки (endpoints) Windows Remote Desktop Services.

Поскольку уязвимость находится в сетевом стеке RDS, для инициации атаки не требуется аутентификация. Атакующий может использовать произвольные конечные точки, доступные в сети. Успешная эксплуатация приводит к удаленному выполнению кода (RCE) с правами, которыми обладает процесс RDS, что обычно позволяет атакующему получить полный контроль над системой.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Сетевая доступность: Атакующий должен находиться в одной сети с целевой системой (in-network attacker). Удаленный доступ через интернет без предварительного проникновения в сеть не подтверждается.
  • Доступ к RDS: Целевая система должна иметь активный и доступный сервис Windows Remote Desktop Services.
  • Отсутствие патча: Система должна работать на уязвимой сборке ОС, указанной в разделе «Затронутые продукты».
  • Отсутствие аутентификации: Для инициации атаки не требуются учетные данные или взаимодействие пользователя.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с того, что злоумышленник получает доступ к внутренней сети жертвы (например, через фишинг или компрометацию одного из узлов). После этого он сканирует сеть в поисках хостов с открытым портом RDS.

Обнаружив уязвимую систему, атакующий отправляет на нее специально сформированный сетевой запрос, эксплуатирующий ошибку Use-After-Free. Сервер RDS обрабатывает запрос, срабатывает ошибка памяти, и атакующий получает возможность выполнить свой код. В результате он получает удаленный доступ к системе, может устанавливать вредоносное ПО, создавать учетные записи или использовать машину как точку для дальнейшего распространения в сети.

Есть ли публичный эксплойт​


На момент публикации статьи в каталоге CISA KEV нет подтверждений того, что CVE-2026-69525 активно эксплуатируется в реальных атаках. Однако наличие публичного PoC или готового эксплойта в открытом доступе не подтверждается доступными официальными источниками.

Отсутствие записей в KEV не означает, что эксплойт не существует. Учитывая критический уровень CVSS и простоту атаки (не требуется аутентификация), вероятность появления публичного эксплойта высока. Рекомендуется относиться к этой уязвимости как к активно эксплуатируемой, даже если официальных подтверждений пока нет.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-69525 в открытых источниках не опубликованы. Однако можно использовать общие признаки атаки на RDS:

  • Аномальные сетевые соединения: Неожиданные входящие соединения на порт 3389 (RDP) или другие порты RDS с IP-адресов, не входящего в список доверенных хостов.
  • Создание новых процессов: Запуск процессов из каталогов временных файлов или с подозрительными аргументами командной строки в контексте процесса termsrv.exe или svchost.exe (RDS).
  • Изменение конфигурации: Внезапное включение RDS на серверах, где он ранее был отключен, или изменение политик групп для разрешения удаленного доступа.
  • Журналы событий: Записи в Event ID 4624 (успешный вход) с типом входа 3 (сетевой) или 10 (отдаленный) с аномальными параметрами, если RDS настроен на логирование.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг сетевых потоков: Анализ трафика на порты RDS (3389) с помощью IDS/IPS. Ищите аномальные паттерны запросов, которые могут указывать на попытку эксплуатации Use-After-Free.
  • Журналы Windows: Проверка журналов безопасности и системных журналов на предмет аномальной активности процессов RDS. Особое внимание — к сбоям (crashes) или перезапускам процесса termsrv.exe.
  • EDR-решения: Использование EDR-агентов для мониторинга процессов, запущенных из подозрительных каталогов, и сетевых соединений, инициированных процессами RDS.
  • Сканирование уязвимостей: Регулярное сканирование инфраструктуры с помощью инструментов, способных обнаруживать отсутствие патчей для CVE-2026-69525.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell или командной строке:

Код:
# Проверка версии ОС
winver

# Детальная информация о версии и сборке
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Список последних установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную сборку (OsBuildNumber) с версиями, указанными в разделе «Затронутые продукты». Если ваша сборка ниже указанной в списке, система уязвима и требует установки патча.

Исправление​


Единственный надежный способ устранения уязвимости — установка официального обновления от Microsoft. Патч выпущен в рамках September 2026 Patch Tuesday и требует перезагрузки системы.

  • Windows 10/11: Обновления доступны через Windows Update. Убедитесь, что автоматическое обновление включено, или вручную проверьте наличие обновлений.
  • Windows Server: Используйте WSUS или Microsoft Update Catalog для загрузки и установки соответствующих пакетов (KB5122876, KB5122882, KB5122878, KB5122871, KB5124008, KB5122880, KB5124012, KB5123099, KB5123065, KB5123066).
  • Перезагрузка: После установки обновления обязательно перезагрузите систему для применения изменений.

Не откладывайте установку патча, так как уязвимость позволяет удаленное выполнение кода без аутентификации.

Временные меры защиты​


Пока не установлен патч, можно применить следующие временные меры для снижения риска:

  • Ограничение сетевого доступа: Заблокируйте доступ к порту RDS (3389) из внешних сетей с помощью файрвола. Разрешите доступ только с доверенных IP-адресов.
  • Отключение RDS: Если удаленный доступ не требуется, отключите службу Windows Remote Desktop Services.
  • Использование VPN: Ограничьте доступ к RDS только через защищенное VPN-соединение.
  • Мониторинг: Усиленный мониторинг сетевой активности и журналов безопасности для выявления аномальных попыток подключения.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.

Как проверить устранение уязвимости​


После установки обновления и перезагрузки системы проверьте, что уязвимость устранена:

  1. Выполните команду Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'} (или соответствующий KB для вашей версии) и убедитесь, что обновление установлено.
  2. Проверьте версию сборки с помощью Get-ComputerInfo | Select-Object OsBuildNumber. Убедитесь, что сборка соответствует или превышает версию, указанную в разделе «Затронутые продукты».
  3. Проведите сканирование уязвимостей с помощью инструмента безопасности, чтобы подтвердить отсутствие CVE-2026-69525.

Если проверка показывает, что патч не установлен, повторите процесс обновления и перезагрузки.

Вывод​


CVE-2026-69525 — критическая уязвимость в Windows Remote Desktop Services, позволяющая атакующему выполнить код удаленно без аутентификации. Учитывая широкое распространение RDS в корпоративных средах, эта уязвимость представляет серьезную угрозу для безопасности инфраструктуры.

Администраторам необходимо срочно установить патч, выпущенный в сентябре 2026 года, и проверить, что все системы в сети обновлены. До установки патча рекомендуется ограничить сетевой доступ к RDS и усилить мониторинг. Не игнорируйте эту уязвимость, даже если официальных подтверждений эксплуатации пока нет — риск атаки высок.

Официальные источники​


  1. NVD — CVE-2026-69525
  2. Microsoft Security Response Center — CVE-2026-69525
  3. FIRST EPSS — CVE-2026-69525

История обновлений статьи​


  • 10.09.2026 — Опубликована первая версия материала.
  • 11.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 15.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ