CVE: CVE-2026-69525
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,06%; процентиль 62,64%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft опубликовала данные о критической уязвимости в Windows Remote Desktop Services, позволяющей атакующему из внутренней сети выполнить код без аутентификации. Материал описывает механику ошибки Use After Free, перечень затронутых версий Windows 10, Windows 11 и Windows Server, а также порядок проверки и установки сентябрьских обновлений безопасности.
Основные характеристики
Уязвимость позволяет атакующему из внутренней сети получить полный контроль над системой через Remote Desktop Services, не имея учетных данных. Риск классифицируется как критический из-за отсутствия необходимости в аутентификации и простоты эксплуатации.
- Тип ошибки: Use After Free (CWE-416) — обращение к памяти после освобождения.
- CVSS: 9.8 (CRITICAL), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Условия атаки: Сетевой доступ, низкая сложность, отсутствие прав пользователя и взаимодействия с пользователем.
- Эксплуатация: Подтверждена возможность удаленного выполнения кода (RCE) через вызов произвольных конечных точек.
- EPSS: 1,06% (процентиль 62,64%) — вероятность эксплуатации в ближайшие 30 дней.
Какие продукты и версии затронуты
Исправление затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Ниже перечислены основные линейки продуктов, для которых выпущены обновления.
- Windows 10: Версии 1607, 1809, 21H2, 22H2 (32-bit, x64, ARM64).
- Windows 11: Версии 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
- Windows Server: Версии 2012, 2012 R2, 2016, 2019, 2022, 2025 (включая Server Core).
Все перечисленные системы требуют установки соответствующих обновлений безопасности, выпущенных в сентябре 2026 года.
Причина уязвимости
Причина уязвимости кроется в ошибке типа Use After Free в компоненте Windows Remote Desktop Services. Система обращается к памяти, которая уже была освобождена, что приводит к неопределенному поведению.
Такая ошибка позволяет атакующему манипулировать состоянием памяти и выполнить произвольный код. Отсутствие должной проверки валидности ссылок на память перед их использованием является ключевым фактором, ведущим к компрометации.
Как работает атака
Атакующий из внутренней сети направляет специально сформированный запрос к уязвимым конечным точкам Remote Desktop Services. Сервер обрабатывает запрос и обращается к освобожденной памяти.
В результате атакующий получает возможность выполнить произвольный код в контексте службы. Это приводит к удаленному выполнению кода (RCE) и потенциальному полному контролю над системой. Эксплуатация не требует предварительной аутентификации или взаимодействия с пользователем.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Сетевой доступ: Нахождение в одной сети с целевой системой (in-network attacker).
- Доступность RDS: Сервис Remote Desktop Services должен быть запущен и доступен по сети.
- Отсутствие аутентификации: Уязвимость позволяет обойти проверку прав, что снижает порог входа для атакующего.
Сложность атаки оценивается как низкая, что делает эксплуатацию доступной для широкого круга злоумышленников.
Возможный сценарий атаки
Злоумышленник, получивший доступ к внутренней сети, сканирует хосты на наличие открытых портов Remote Desktop Services. Выявив уязвимую систему, он отправляет вредоносный пакет на произвольный конечный пункт.
Сервер обрабатывает запрос и сталкивается с ошибкой Use After Free. Атакующий использует это для внедрения и выполнения своего кода. В результате он получает удаленный доступ к системе с правами службы, что позволяет устанавливать бэкдоры или красть данные.
Есть ли публичный эксплойт
Microsoft подтвердила возможность удаленного выполнения кода через эксплуатацию этой уязвимости. Технические детали описаны в официальных документах, но публичный PoC или код эксплойта в открытом доступе не указан.
Отсутствие публичного эксплойта не означает, что атаки невозможны. Учитывая низкую сложность и критическую оценку, вероятность использования уязвимости в целевых атаках высока. Рекомендуется считать уязвимость эксплуатируемой.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Однако можно использовать общие признаки атаки на RDS:
- Аномальные подключения: Необычные IP-адреса, подключающиеся к порту 3389.
- Создание новых пользователей: Появление неизвестных учетных записей в системе.
- Изменение конфигурации RDS: Нестандартные настройки политик удаленного рабочего стола.
Эти признаки неспецифичны и требуют дополнительной проверки в контексте конкретных инцидентов.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг журналов: Анализ событий Windows Event Log, связанных с Remote Desktop Services.
- Сетевой анализ: Отслеживание аномального трафика на порту 3389, особенно из внутренних сегментов сети.
- Сканирование уязвимостей: Регулярное сканирование систем на наличие отсутствующих обновлений безопасности.
Интеграция данных из SIEM-систем поможет выявить подозрительные паттерны поведения и своевременно реагировать на инциденты.
Как проверить свою версию
Для проверки текущей версии Windows и установленных обновлений используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученные данные с номерами исправлений, указанными в разделе «Исправление», чтобы определить, установлена ли защита.
Исправление
Единственным надежным способом устранения уязвимости является установка обновлений безопасности, выпущенных Microsoft в сентябре 2026 года. Ниже приведены номера KB для основных версий:
- Windows 10 1809: KB5122876 (build 10.0.17763.9245).
- Windows 10 21H2: KB5122878 (build 10.0.19044.7725 / 10.0.19045.7725).
- Windows 10 22H2: KB5122880 (build 10.0.22631.7582).
- Windows 11 23H2: KB5124008 (build 10.0.26100.9445).
- Windows 11 24H2: KB5122871 (build 10.0.26100.33438).
- Windows 11 25H2: KB5124008 (build 10.0.26200.9445).
- Windows 11 26H1: KB5124012 (build 10.0.28000.2954).
- Windows Server 2019: KB5122882 (build 10.0.20348.5622).
- Windows Server 2022: KB5122882 (build 10.0.20348.5622).
- Windows Server 2025: KB5124012 (build 10.0.28000.2954).
После установки обновлений требуется перезагрузка системы для применения изменений.
Временные меры защиты
Пока обновления не установлены, можно применить следующие временные меры:
- Ограничение доступа: Запретить доступ к Remote Desktop Services из внешних сетей через межсетевые экраны.
- Сегментация сети: Изолировать критически важные системы от общих сегментов сети.
- Мониторинг: Усилить мониторинг активности на порту 3389 и в журналах RDS.
Эти меры снижают риск, но не устраняют уязвимость. Установка обновлений остается приоритетной задачей.
Как проверить устранение уязвимости
После установки обновлений проверьте их наличие с помощью команды:
Код:
Get-HotFix | Where-Object { $_.HotFixID -in @('KB5122876', 'KB5122882', 'KB5122878', 'KB5122880', 'KB5124008', 'KB5122871', 'KB5124012') }
Также убедитесь, что версия сборки системы соответствует указанным в разделе «Исправление» значениям. Если обновление не обнаружено, повторите процесс установки и перезагрузите систему.
Вывод
CVE-2026-69525 представляет собой критическую угрозу для всех систем с запущенным Remote Desktop Services. Низкая сложность атаки и отсутствие необходимости в аутентификации делают эту уязвимость особенно опасной.
Администраторам необходимо срочно установить соответствующие обновления безопасности. Откладывание патчинга увеличивает риск компрометации инфраструктуры. Регулярный мониторинг и проверка установленных обновлений помогут поддерживать высокий уровень безопасности.
Официальные источники
- NVD — CVE-2026-69525
- Microsoft Security Response Center — CVE-2026-69525
- FIRST EPSS — CVE-2026-69525
История обновлений статьи
- 10.09.2026 — Опубликована первая версия материала.
