CVE: CVE-2026-69525
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,06%; процентиль 62,66%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft выпустила исправление для критической уязвимости удалённого выполнения кода в Windows Remote Desktop Services. Ошибка типа Use After Free позволяет атакующему из сети выполнить код без аутентификации. Статья разбирает затронутые версии Windows 10/11, механику атаки и команды для проверки статуса системы.
Основные характеристики
Уязвимость позволяет злоумышленнику из внутренней сети получить полный контроль над системой через службу удалённого рабочего стола. Аутентификация не требуется, что делает риск максимальным для серверов и рабочих станций с открытым RDS.
- Тип ошибки: CWE-416 (Use After Free). Служба обращается к памяти после её освобождения, что приводит к выполнению произвольного кода.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором и отсутствием требований к правам.
- Условия атаки: Атакующий должен находиться в той же сети (in-network) и иметь доступ к порту RDS. Пользовательское взаимодействие не требуется.
- Эксплуатация: В каталоге CISA KEV уязвимость не подтверждена. Публичный эксплойт в источниках не указан.
- EPSS: 1,06% (процентиль 62,66%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная, но не критическая.
Какие продукты и версии затронуты
Исправление затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Для Windows 10/11 критичны следующие выпуски:
- Windows 10: Version 1607, 1809, 21H2, 22H2 (x64, ARM64, 32-bit).
- Windows 11: Version 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
- Windows Server: 2012, 2012 R2, 2016, 2019, 2022, 2025 (включая Server Core).
Все перечисленные системы уязвимы до установки соответствующих обновлений безопасности. Отсутствие аутентификации в векторе атаки означает, что риск сохраняется даже на изолированных сегментах, если RDS доступен из внутренней сети.
Причина уязвимости
Причина уязвимости — ошибка типа Use After Free (CWE-416) в компоненте Windows Remote Desktop Services. Служба освобождает блок памяти, но сохраняет указатель на него. При последующем обращении к этому указателю система работает с уже освобождённой памятью, что позволяет атакующему контролировать выполнение кода.
Точные функции и строки кода, где происходит ошибка, в открытых источниках не раскрыты. Известно, что сбой возникает при обработке запросов к произвольным эндпоинтам службы. Это позволяет нарушить целостность памяти и перехватить поток выполнения процесса RDS.
Как работает атака
Атакующий из внутренней сети направляет специально сформированный запрос к эндпоинту Windows Remote Desktop Services. Служба обрабатывает запрос и обращается к освобождённой памяти. В результате происходит выполнение произвольного кода в контексте процесса RDS.
Поскольку аутентификация не требуется, злоумышленник не должен быть авторизованным пользователем. Достаточно сетевого доступа к порту RDS. Успешная эксплуатация приводит к удалённому выполнению кода (RCE) с полным контролем над системой: чтение данных, установка вредоносного ПО, создание учётных записей.
Механизм не зависит от пользовательского взаимодействия. Атака может быть автоматизирована и запущена из любого узла в сети, имеющего маршрутизацию до целевой системы.
Условия успешной эксплуатации
Для успешной эксплуатации необходимо соблюдение следующих условий:
- Сетевой доступ: Атакующий должен находиться в той же сети (in-network) и иметь маршрутизацию до целевой системы.
- Доступность RDS: Служба Remote Desktop Services должна быть запущена и принимать соединения на соответствующем порту.
- Отсутствие аутентификации: Вектор атаки не требует учётных данных. Атакующий не должен быть авторизованным пользователем.
- Уязвимая версия: Система должна работать на одной из перечисленных версий Windows до установки исправления.
Если RDS отключён или порт заблокирован межсетевым экраном, риск снижается. Однако в корпоративных сетях RDS часто используется для администрирования, что делает его привлекательной целью.
Возможный сценарий атаки
Злоумышленник получает доступ к внутренней сети через фишинг или скомпрометированное устройство. Он сканирует сеть и обнаруживает хосты с открытым портом RDS.
Используя утилиту для отправки запросов, он направляет вредоносный пакет к эндпоинту RDS. Служба обрабатывает пакет и обращается к освобождённой памяти. В результате выполняется код атакующего.
Злоумышленник получает удалённый доступ к системе, устанавливает бэкдор и начинает горизонтальное перемещение по сети. Поскольку аутентификация не требуется, атака может быть проведена быстро и незаметно.
Сценарий не предполагает использования учётных данных или обхода MFA. Критическим фактором является сетевая доступность RDS. Если служба не используется, её отключение снижает риск, но не устраняет уязвимость полностью.
Есть ли публичный эксплойт
В каталоге CISA KEV уязвимость не подтверждена. В открытых источниках нет сведений о публичном эксплойте или PoC. Microsoft не опубликовала техническое описание с деталями эксплуатации.
Отсутствие информации не означает, что эксплойт не существует. Учитывая критический уровень CVSS и простоту вектора атаки, вероятность разработки эксплойта высока. Рекомендуется считать уязвимость эксплуатируемой и не откладывать обновление.
Признаки эксплуатации
Специфичные IOC для CVE-2026-69525 в источниках не опубликованы. Ниже приведены неспецифичные признаки, которые могут указывать на эксплуатацию RDS:
- Аномальные соединения: Входящие соединения на порт RDS (3389) с IP-адресов, не входящего в доверенный диапазон.
- Создание учётных записей: Появление новых локальных или доменных учётных записей с правами администратора.
- Запуск процессов: Запуск интерпретаторов команд (
cmd.exe,powershell.exe) из каталога системных файлов или с аномальными аргументами.
- Изменение конфигурации: Изменение политик групп или настроек RDS для обеспечения постоянного доступа.
Эти признаки не уникальны для данной уязвимости и требуют корреляции с другими событиями безопасности.
Как обнаружить атаку
Для обнаружения атаки используйте следующие методы:
- Мониторинг сетевых соединений: Записывайте все входящие соединения на порт RDS. Анализируйте источники и частоту запросов.
- Журналы Windows: Проверяйте Event ID 4624 (успешный вход) и 4688 (создание процесса) в журнале Security. Ищите аномальные входы без аутентификации или с нестандартными параметрами.
- Сканирование уязвимостей: Регулярно сканируйте сеть на наличие систем с открытым RDS и отсутствием обновлений.
- Анализ трафика: Используйте IDS/IPS для детектирования аномальных пакетов, направленных на RDS. Ищите повторяющиеся паттерны запросов.
Автоматизация анализа журналов и сетевых потоков повышает скорость обнаружения. Интеграция с SIEM позволяет коррелировать события и выявлять атаки на ранних стадиях.
Как проверить свою версию
Проверьте текущую версию Windows и установленные обновления с помощью следующих команд:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните номер сборки с таблицей исправлений. Если сборка ниже указанной в KB, система уязвима. Для Windows 10/11 проверьте, установлены ли соответствующие обновления. Если обновления отсутствуют, запланируйте их установку в ближайшее время.
Исправление
Единственный надёжный способ устранения уязвимости — установка обновлений безопасности от Microsoft. Ниже приведены номера KB и целевые сборки для Windows 10/11:
- Windows 10 1607: KB5123099, сборка 10.0.14393.9512.
- Windows 10 1809: KB5122876, сборка 10.0.17763.9245.
- Windows 10 21H2: KB5122878, сборки 10.0.19044.7725 / 10.0.19045.7725.
- Windows 10 22H2: KB5122878, сборки 10.0.19044.7725 / 10.0.19045.7725.
- Windows 11 23H2: KB5122880, сборка 10.0.22631.7582.
- Windows 11 24H2: KB5122871, сборка 10.0.26100.33438.
- Windows 11 25H2: KB5124008, сборка 10.0.26200.9445.
- Windows 11 26H1: KB5124008, сборка 10.0.26100.9445.
Для Windows Server используйте соответствующие KB из таблицы. Все обновления требуют перезагрузки системы. Запланируйте установку в окно обслуживания, чтобы минимизировать влияние на пользователей.
Временные меры защиты
Пока обновления не установлены, примите следующие временные меры:
- Ограничьте сетевой доступ: Заблокируйте порт RDS (3389) для всех узлов, кроме доверенных. Используйте межсетевой экран или политики групп.
- Отключите RDS: Если служба не используется, отключите её. Это устраняет вектор атаки, но не устраняет уязвимость в коде.
- Изолируйте критичные хосты: Разместите серверы с RDS в отдельном сегменте сети с ограниченным доступом.
- Усиленный мониторинг: Включите детализированное логирование соединений RDS и настройте алерты на аномальную активность.
Эти меры снижают риск, но не заменяют установку обновлений. Они должны рассматриваться как временная защита до применения патча.
Как проверить устранение уязвимости
После установки обновлений проверьте их наличие:
Код:
Get-HotFix | Where-Object {$_.HotFixID -in @('KB5122876','KB5122878','KB5122880','KB5122871','KB5124008')} | Select-Object HotFixID, InstalledOn
Убедитесь, что номера KB присутствуют в выводе. Проверьте номер сборки:
Код:
Get-ComputerInfo | Select-Object OsBuildNumber
Сравните результат с целевой сборкой из таблицы исправлений. Если сборка соответствует, уязвимость устранена. Проведите повторное сканирование сети для подтверждения закрытия порта RDS или применения политик доступа.
Вывод
CVE-2026-69525 представляет критический риск для всех систем с запущенным Windows Remote Desktop Services. Отсутствие аутентификации в векторе атаки делает уязвимость особенно опасной в корпоративных сетях.
Microsoft выпустила исправления для всех затронутых версий Windows 10, 11 и Server. Не откладывайте установку обновлений. Временные меры, такие как блокировка порта или отключение RDS, снижают риск, но не устраняют уязвимость.
Проверьте статус системы, установите патчи и проведите верификацию. Регулярный мониторинг и сканирование уязвимостей помогут предотвратить повторение подобных инцидентов.
Официальные источники
- NVD — CVE-2026-69525
- Microsoft Security Response Center — CVE-2026-69525
- FIRST EPSS — CVE-2026-69525
История обновлений статьи
- 10.09.2026 — Опубликована первая версия материала.
- 11.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
