CVE-2026-69525 в Windows 10/11: критический RCE в Remote Desktop Services

CVE: CVE-2026-69525
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,06%; процентиль 62,64%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft опубликовала данные о критической уязвимости в Windows Remote Desktop Services, позволяющей атакующему из внутренней сети выполнить код без аутентификации. Материал описывает механику ошибки Use After Free, перечень затронутых версий Windows 10, Windows 11 и Windows Server, а также порядок проверки и установки сентябрьских обновлений безопасности.

Основные характеристики​


Уязвимость позволяет атакующему из внутренней сети получить полный контроль над системой через Remote Desktop Services, не имея учетных данных. Риск классифицируется как критический из-за отсутствия необходимости в аутентификации и простоты эксплуатации.

  • Тип ошибки: Use After Free (CWE-416) — обращение к памяти после освобождения.
  • CVSS: 9.8 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • Условия атаки: Сетевой доступ, низкая сложность, отсутствие прав пользователя и взаимодействия с пользователем.
  • Эксплуатация: Подтверждена возможность удаленного выполнения кода (RCE) через вызов произвольных конечных точек.
  • EPSS: 1,06% (процентиль 62,64%) — вероятность эксплуатации в ближайшие 30 дней.

Какие продукты и версии затронуты​


Исправление затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Ниже перечислены основные линейки продуктов, для которых выпущены обновления.

  • Windows 10: Версии 1607, 1809, 21H2, 22H2 (32-bit, x64, ARM64).
  • Windows 11: Версии 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
  • Windows Server: Версии 2012, 2012 R2, 2016, 2019, 2022, 2025 (включая Server Core).

Все перечисленные системы требуют установки соответствующих обновлений безопасности, выпущенных в сентябре 2026 года.

Причина уязвимости​


Причина уязвимости кроется в ошибке типа Use After Free в компоненте Windows Remote Desktop Services. Система обращается к памяти, которая уже была освобождена, что приводит к неопределенному поведению.

Такая ошибка позволяет атакующему манипулировать состоянием памяти и выполнить произвольный код. Отсутствие должной проверки валидности ссылок на память перед их использованием является ключевым фактором, ведущим к компрометации.

Как работает атака​


Атакующий из внутренней сети направляет специально сформированный запрос к уязвимым конечным точкам Remote Desktop Services. Сервер обрабатывает запрос и обращается к освобожденной памяти.

В результате атакующий получает возможность выполнить произвольный код в контексте службы. Это приводит к удаленному выполнению кода (RCE) и потенциальному полному контролю над системой. Эксплуатация не требует предварительной аутентификации или взаимодействия с пользователем.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Сетевой доступ: Нахождение в одной сети с целевой системой (in-network attacker).
  • Доступность RDS: Сервис Remote Desktop Services должен быть запущен и доступен по сети.
  • Отсутствие аутентификации: Уязвимость позволяет обойти проверку прав, что снижает порог входа для атакующего.

Сложность атаки оценивается как низкая, что делает эксплуатацию доступной для широкого круга злоумышленников.

Возможный сценарий атаки​


Злоумышленник, получивший доступ к внутренней сети, сканирует хосты на наличие открытых портов Remote Desktop Services. Выявив уязвимую систему, он отправляет вредоносный пакет на произвольный конечный пункт.

Сервер обрабатывает запрос и сталкивается с ошибкой Use After Free. Атакующий использует это для внедрения и выполнения своего кода. В результате он получает удаленный доступ к системе с правами службы, что позволяет устанавливать бэкдоры или красть данные.

Есть ли публичный эксплойт​


Microsoft подтвердила возможность удаленного выполнения кода через эксплуатацию этой уязвимости. Технические детали описаны в официальных документах, но публичный PoC или код эксплойта в открытом доступе не указан.

Отсутствие публичного эксплойта не означает, что атаки невозможны. Учитывая низкую сложность и критическую оценку, вероятность использования уязвимости в целевых атаках высока. Рекомендуется считать уязвимость эксплуатируемой.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Однако можно использовать общие признаки атаки на RDS:

  • Аномальные подключения: Необычные IP-адреса, подключающиеся к порту 3389.
  • Создание новых пользователей: Появление неизвестных учетных записей в системе.
  • Изменение конфигурации RDS: Нестандартные настройки политик удаленного рабочего стола.

Эти признаки неспецифичны и требуют дополнительной проверки в контексте конкретных инцидентов.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг журналов: Анализ событий Windows Event Log, связанных с Remote Desktop Services.
  • Сетевой анализ: Отслеживание аномального трафика на порту 3389, особенно из внутренних сегментов сети.
  • Сканирование уязвимостей: Регулярное сканирование систем на наличие отсутствующих обновлений безопасности.

Интеграция данных из SIEM-систем поможет выявить подозрительные паттерны поведения и своевременно реагировать на инциденты.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученные данные с номерами исправлений, указанными в разделе «Исправление», чтобы определить, установлена ли защита.

Исправление​


Единственным надежным способом устранения уязвимости является установка обновлений безопасности, выпущенных Microsoft в сентябре 2026 года. Ниже приведены номера KB для основных версий:

  • Windows 10 1809: KB5122876 (build 10.0.17763.9245).
  • Windows 10 21H2: KB5122878 (build 10.0.19044.7725 / 10.0.19045.7725).
  • Windows 10 22H2: KB5122880 (build 10.0.22631.7582).
  • Windows 11 23H2: KB5124008 (build 10.0.26100.9445).
  • Windows 11 24H2: KB5122871 (build 10.0.26100.33438).
  • Windows 11 25H2: KB5124008 (build 10.0.26200.9445).
  • Windows 11 26H1: KB5124012 (build 10.0.28000.2954).
  • Windows Server 2019: KB5122882 (build 10.0.20348.5622).
  • Windows Server 2022: KB5122882 (build 10.0.20348.5622).
  • Windows Server 2025: KB5124012 (build 10.0.28000.2954).

После установки обновлений требуется перезагрузка системы для применения изменений.

Временные меры защиты​


Пока обновления не установлены, можно применить следующие временные меры:

  • Ограничение доступа: Запретить доступ к Remote Desktop Services из внешних сетей через межсетевые экраны.
  • Сегментация сети: Изолировать критически важные системы от общих сегментов сети.
  • Мониторинг: Усилить мониторинг активности на порту 3389 и в журналах RDS.

Эти меры снижают риск, но не устраняют уязвимость. Установка обновлений остается приоритетной задачей.

Как проверить устранение уязвимости​


После установки обновлений проверьте их наличие с помощью команды:

Код:
Get-HotFix | Where-Object { $_.HotFixID -in @('KB5122876', 'KB5122882', 'KB5122878', 'KB5122880', 'KB5124008', 'KB5122871', 'KB5124012') }

Также убедитесь, что версия сборки системы соответствует указанным в разделе «Исправление» значениям. Если обновление не обнаружено, повторите процесс установки и перезагрузите систему.

Вывод​


CVE-2026-69525 представляет собой критическую угрозу для всех систем с запущенным Remote Desktop Services. Низкая сложность атаки и отсутствие необходимости в аутентификации делают эту уязвимость особенно опасной.

Администраторам необходимо срочно установить соответствующие обновления безопасности. Откладывание патчинга увеличивает риск компрометации инфраструктуры. Регулярный мониторинг и проверка установленных обновлений помогут поддерживать высокий уровень безопасности.

Официальные источники​


  1. NVD — CVE-2026-69525
  2. Microsoft Security Response Center — CVE-2026-69525
  3. FIRST EPSS — CVE-2026-69525

История обновлений статьи​


  • 10.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ