CVE: CVE-2026-69525
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,06%; процентиль 62,77%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft опубликовала патч для критической уязвимости в Windows Remote Desktop Services, позволяющей атакующему выполнить код удаленно без аутентификации. Статья разбирает механизм Use-After-Free, список затронутых версий Windows 10/11 и Windows Server, а также команды для проверки установленных обновлений и временные меры защиты.
Основные характеристики
Уязвимость позволяет атакующему из внутренней сети выполнить произвольный код на целевой системе, используя дефект в обработке памяти в Windows Remote Desktop Services. Риск высокий, так как для атаки не требуются права доступа или взаимодействие пользователя.
- Тип ошибки: Use-After-Free (CWE-416). Служебный процесс обращается к памяти, которая уже была освобождена, что приводит к повреждению состояния и выполнению кода.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Оценивается как максимальный риск из-за удаленного доступа и полного контроля над системой.
- Условия атаки: Атакующий должен находиться в одной сети с жертвой (in-network) и иметь доступ к сетевым конечным точностям RDS. Аутентификация не требуется.
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе нет. EPSS составляет 1,06% (процентиль 62,77%), что указывает на умеренную вероятность эксплуатации в ближайшие 30 дней.
- Статус: Патч выпущен в рамках September 2026 Patch Tuesday. Требуется перезагрузка системы.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Для каждой платформы Microsoft выпустила отдельный пакет обновления, после установки которого система считается защищенной.
- Windows 10 Version 1607: уязвимы сборки до
10.0.14393.9512(x86, x64).
- Windows 10 Version 1809: уязвимы сборки до
10.0.17763.9245(x86, x64).
- Windows 10 Version 21H2: уязвимы сборки до
10.0.19044.7725(x86, x64, ARM64).
- Windows 10 Version 22H2: уязвимы сборки до
10.0.19045.7725(x86, x64, ARM64).
- Windows 11 Version 23H2: уязвимы сборки до
10.0.22631.7582(x64, ARM64).
- Windows 11 Version 24H2: уязвимы сборки до
10.0.26100.9445(x64, ARM64).
- Windows 11 Version 25H2: уязвимы сборки до
10.0.26200.9445(x64, ARM64).
- Windows 11 Version 26H1: уязвимы сборки до
10.0.28000.2954(x64, ARM64).
- Windows Server 2012 / 2012 R2: уязвимы все версии (включая Server Core).
- Windows Server 2016: уязвимы сборки до
10.0.14393.9512.
- Windows Server 2019: уязвимы сборки до
10.0.17763.9245.
- Windows Server 2022: уязвимы сборки до
10.0.20348.5622.
- Windows Server 2025: уязвимы сборки до
10.0.26100.33438.
Причина уязвимости
Причина уязвимости — ошибка типа Use-After-Free (CWE-416) в компоненте Windows Remote Desktop Services. В процессе обработки сетевых запросов сервис обращается к блоку памяти, который ранее был освобожден (freed), но ссылка на него все еще сохраняется в структуре данных.
Когда атакующий отправляет специально сформированный запрос, срабатывает логическая ошибка: система пытается прочитать или записать данные в уже освобожденную область памяти. Это приводит к повреждению внутренней структуры процесса, что позволяет злоумышленнику перехватить поток выполнения и выполнить произвольный код в контексте сервиса RDS.
Как работает атака
Атака реализуется через сетевой канал. Атакующий, находящийся в той же сети, что и жертва, направляет вредоносный пакет на сетевые конечные точки (endpoints) Windows Remote Desktop Services.
Поскольку уязвимость находится в сетевом стеке RDS, для инициации атаки не требуется аутентификация. Атакующий может использовать произвольные конечные точки, доступные в сети. Успешная эксплуатация приводит к удаленному выполнению кода (RCE) с правами, которыми обладает процесс RDS, что обычно позволяет атакующему получить полный контроль над системой.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Сетевая доступность: Атакующий должен находиться в одной сети с целевой системой (in-network attacker). Удаленный доступ через интернет без предварительного проникновения в сеть не подтверждается.
- Доступ к RDS: Целевая система должна иметь активный и доступный сервис Windows Remote Desktop Services.
- Отсутствие патча: Система должна работать на уязвимой сборке ОС, указанной в разделе «Затронутые продукты».
- Отсутствие аутентификации: Для инициации атаки не требуются учетные данные или взаимодействие пользователя.
Возможный сценарий атаки
Типичный сценарий атаки начинается с того, что злоумышленник получает доступ к внутренней сети жертвы (например, через фишинг или компрометацию одного из узлов). После этого он сканирует сеть в поисках хостов с открытым портом RDS.
Обнаружив уязвимую систему, атакующий отправляет на нее специально сформированный сетевой запрос, эксплуатирующий ошибку Use-After-Free. Сервер RDS обрабатывает запрос, срабатывает ошибка памяти, и атакующий получает возможность выполнить свой код. В результате он получает удаленный доступ к системе, может устанавливать вредоносное ПО, создавать учетные записи или использовать машину как точку для дальнейшего распространения в сети.
Есть ли публичный эксплойт
На момент публикации статьи в каталоге CISA KEV нет подтверждений того, что CVE-2026-69525 активно эксплуатируется в реальных атаках. Однако наличие публичного PoC или готового эксплойта в открытом доступе не подтверждается доступными официальными источниками.
Отсутствие записей в KEV не означает, что эксплойт не существует. Учитывая критический уровень CVSS и простоту атаки (не требуется аутентификация), вероятность появления публичного эксплойта высока. Рекомендуется относиться к этой уязвимости как к активно эксплуатируемой, даже если официальных подтверждений пока нет.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-69525 в открытых источниках не опубликованы. Однако можно использовать общие признаки атаки на RDS:
- Аномальные сетевые соединения: Неожиданные входящие соединения на порт 3389 (RDP) или другие порты RDS с IP-адресов, не входящего в список доверенных хостов.
- Создание новых процессов: Запуск процессов из каталогов временных файлов или с подозрительными аргументами командной строки в контексте процесса
termsrv.exeилиsvchost.exe(RDS).
- Изменение конфигурации: Внезапное включение RDS на серверах, где он ранее был отключен, или изменение политик групп для разрешения удаленного доступа.
- Журналы событий: Записи в Event ID 4624 (успешный вход) с типом входа 3 (сетевой) или 10 (отдаленный) с аномальными параметрами, если RDS настроен на логирование.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг сетевых потоков: Анализ трафика на порты RDS (3389) с помощью IDS/IPS. Ищите аномальные паттерны запросов, которые могут указывать на попытку эксплуатации Use-After-Free.
- Журналы Windows: Проверка журналов безопасности и системных журналов на предмет аномальной активности процессов RDS. Особое внимание — к сбоям (crashes) или перезапускам процесса
termsrv.exe.
- EDR-решения: Использование EDR-агентов для мониторинга процессов, запущенных из подозрительных каталогов, и сетевых соединений, инициированных процессами RDS.
- Сканирование уязвимостей: Регулярное сканирование инфраструктуры с помощью инструментов, способных обнаруживать отсутствие патчей для CVE-2026-69525.
Как проверить свою версию
Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell или командной строке:
Код:
# Проверка версии ОС
winver
# Детальная информация о версии и сборке
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
# Список последних установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную сборку (OsBuildNumber) с версиями, указанными в разделе «Затронутые продукты». Если ваша сборка ниже указанной в списке, система уязвима и требует установки патча.
Исправление
Единственный надежный способ устранения уязвимости — установка официального обновления от Microsoft. Патч выпущен в рамках September 2026 Patch Tuesday и требует перезагрузки системы.
- Windows 10/11: Обновления доступны через Windows Update. Убедитесь, что автоматическое обновление включено, или вручную проверьте наличие обновлений.
- Windows Server: Используйте WSUS или Microsoft Update Catalog для загрузки и установки соответствующих пакетов (KB5122876, KB5122882, KB5122878, KB5122871, KB5124008, KB5122880, KB5124012, KB5123099, KB5123065, KB5123066).
- Перезагрузка: После установки обновления обязательно перезагрузите систему для применения изменений.
Не откладывайте установку патча, так как уязвимость позволяет удаленное выполнение кода без аутентификации.
Временные меры защиты
Пока не установлен патч, можно применить следующие временные меры для снижения риска:
- Ограничение сетевого доступа: Заблокируйте доступ к порту RDS (3389) из внешних сетей с помощью файрвола. Разрешите доступ только с доверенных IP-адресов.
- Отключение RDS: Если удаленный доступ не требуется, отключите службу Windows Remote Desktop Services.
- Использование VPN: Ограничьте доступ к RDS только через защищенное VPN-соединение.
- Мониторинг: Усиленный мониторинг сетевой активности и журналов безопасности для выявления аномальных попыток подключения.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.
Как проверить устранение уязвимости
После установки обновления и перезагрузки системы проверьте, что уязвимость устранена:
- Выполните команду
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'}(или соответствующий KB для вашей версии) и убедитесь, что обновление установлено.
- Проверьте версию сборки с помощью
Get-ComputerInfo | Select-Object OsBuildNumber. Убедитесь, что сборка соответствует или превышает версию, указанную в разделе «Затронутые продукты».
- Проведите сканирование уязвимостей с помощью инструмента безопасности, чтобы подтвердить отсутствие CVE-2026-69525.
Если проверка показывает, что патч не установлен, повторите процесс обновления и перезагрузки.
Вывод
CVE-2026-69525 — критическая уязвимость в Windows Remote Desktop Services, позволяющая атакующему выполнить код удаленно без аутентификации. Учитывая широкое распространение RDS в корпоративных средах, эта уязвимость представляет серьезную угрозу для безопасности инфраструктуры.
Администраторам необходимо срочно установить патч, выпущенный в сентябре 2026 года, и проверить, что все системы в сети обновлены. До установки патча рекомендуется ограничить сетевой доступ к RDS и усилить мониторинг. Не игнорируйте эту уязвимость, даже если официальных подтверждений эксплуатации пока нет — риск атаки высок.
Официальные источники
- NVD — CVE-2026-69525
- Microsoft Security Response Center — CVE-2026-69525
- FIRST EPSS — CVE-2026-69525
История обновлений статьи
- 10.09.2026 — Опубликована первая версия материала.
- 11.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 15.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
