CVE-2026-69530 в Windows Server: use-after-free в драйвере RMCAST и удалённое выполнение кода

CVE: CVE-2026-69530
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,79%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-69530 — уязвимость типа use-after-free (CWE-416) в драйвере Reliable Multicast Transport Driver (RMCAST) в Windows Server 2019, 2022 и 2025, а также Windows 10 1809. Неаутентифицированный злоумышленник может выполнить код на целевой системе, отправив специально сформированный пакет по сети. Уязвимость исправлена обновлениями сентября 2026 года, требуется перезагрузка.

Основные характеристики​


Суть риска: ошибка обращения к памяти после освобождения в сетевом драйвере RMCAST позволяет удалённому атакующему без аутентификации выполнить код на сервере. Практическая опасность ограничена высокой сложностью эксплуатации.

  • Тип ошибки: CWE-416 (use after free) в драйвере Reliable Multicast Transport Driver (RMCAST)
  • CVSS 3.1: 8.1, HIGH, вектор CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Условия атаки: сетевой вектор, без привилегий и без участия пользователя, но высокая сложность — по данным MSRC, атакующий должен выиграть состояние гонки
  • Влияние: конфиденциальность, целостность и доступность — высокий уровень
  • EPSS: 0,71%, процентиль 51,79% — текущая оценка вероятности эксплуатации умеренная
  • CISA KEV: подтверждения внесения в каталог нет

Какие продукты и версии затронуты​


По данным MSRC и NVD уязвимы следующие версии Windows Server и клиентская система того же базового кода:

  • Windows Server 2019 (включая Server Core) — сборки до 10.0.17763.9245
  • Windows Server 2022 (включая Server Core) — сборки до 10.0.20348.5622
  • Windows Server 2025 (включая Server Core) — сборки до 10.0.26100.33438
  • Windows 10 Version 1809 (32-бит и x64) — сборки до 10.0.17763.9245

Системы с указанными исправленными сборками и более новыми не считаются уязвимыми.

Причина уязвимости​


Причина — дефект управления памятью в драйвере Reliable Multicast Transport Driver (RMCAST): код обращается к области памяти после её освобождения (use after free, CWE-416). Точное место в коде драйвера и конкретная последовательность операций с памятью в официальных источниках не раскрыты.

Известно, что триггером служит специально сформированный сетевой пакет, обрабатываемый уязвимым сервисом.

Как работает атака​


По описанию MSRC неаутентифицированный атакующий отправляет специально сформированный пакет уязвимому сервису по сети. При обработке пакета драйвер RMCAST обращается к уже освобождённой памяти, что может привести к выполнению кода в контексте драйвера.

Ключевое ограничение — сложность атаки. В CVSS-векторе указана высокая сложность (AC:H), и MSRC прямо поясняет: успешная эксплуатация требует выиграть состояние гонки. Атакующему нужно попасть в узкое временное окно между освобождением памяти и её повторным использованием, что обычно требует множественных попыток и снижает надёжность атаки.

Детальный путь данных до уязвимого кода (конкретные структуры, типы пакетов и внутренние проверки RMCAST) в доступных официальных источниках не раскрыт.

Условия успешной эксплуатации​


Подтверждённые условия по данным MSRC и CVSS-вектора:

  • сетевой доступ к уязвимому сервису RMCAST на целевой системе
  • отсутствие требований к аутентификации и взаимодействию с пользователем
  • необходимость выиграть состояние гонки (высокая сложность атаки, AC:H)
  • уязвимая сборка Windows Server 2019, 2022 или 2025 без сентябрьского исправления

Дополнительные условия (например, состояние конкретных сетевых служб или конфигурация multicast) в официальных источниках не описаны.

Возможный сценарий атаки​


Разумный защитный сценарий на основе подтверждённых фактов выглядит так: атакующий, имеющий сетевую доступность до сервера, направляет специально сформированный пакет сервису, обрабатываемому драйвером RMCAST. При совпадении временных условий возникает use-after-free, и злоумышленник получает возможность выполнения кода на целевой системе.

Из-за высокой сложности (состояние гонки) атака, вероятно, потребует повторных попыток и может сопровождаться аномальным сетевым трафиком к уязвимому сервису.

Последствия успешной эксплуатации по CVSS затрагивают конфиденциальность, целостность и доступность — то есть потенциально полный контроль над системой. Конкретные постэксплуатационные действия в источниках не описаны.

Есть ли публичный эксплойт​


В доступных официальных источниках (MSRC, NVD) нет сведений о публичном PoC, техническом описании эксплойта или подтверждённых случаях эксплуатации в реальных атаках. Отсутствие таких сведений не означает, что эксплойт невозможен или не появится; оценка EPSS 0,71% отражает умеренную текущую вероятность эксплуатации. Статус следует отслеживать по обновлениям MSRC и каталога CISA KEV.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-69530 в официальных источниках не опубликованы. Предлагаемые ниже точки контроля являются неспецифичными и лишь помогают выявить подозрительную активность:

  • аномальный сетевой трафик, направленный на сервисы, связанные с RMCAST/multicast, особенно повторяющиеся пакеты от одного источника
  • неожиданные сбои или перезапуски служб и драйверов в системном журнале Windows
  • появление новых процессов или исходящих подключений с сервера без очевидной причины

Наличие или отсутствие этих признаков не подтверждает и не исключает эксплуатацию уязвимости.

Как обнаружить атаку​


Проверьте, установлено ли сентябрьское обновление 2026 года, и оцените экспонируемость серверов: доступность уязвимого сервиса из недоверенных сетей — главный фактор риска. Полезные шаги:

  • сверить сборку ОС с исправленными значениями (см. раздел проверки версии)
  • проанализировать системный журнал на сбои драйверов и служб, связанные с сетевыми компонентами
  • проверить журналы сетевого оборудования и межсетевых экранов на аномальный multicast-трафик к серверам

Специфичных правил детектирования от Microsoft для этой уязвимости в доступных источниках не опубликовано.

Как проверить свою версию​


На сервере выполните следующие команды (безопасные, только для чтения):

Код:
winver
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сверьте полный номер сборки с исправленными значениями: 10.0.17763.9245 для Windows Server 2019, 10.0.20348.5622 для Windows Server 2022, 10.0.26100.33438 для Windows Server 2025. Сборка, равная или выше исправленной, означает, что уязвимость устранена.

Исправление​


Единственное подтверждённое исправление — установка обновлений безопасности Microsoft за сентябрь 2026 года. Требуется перезагрузка.

  • Windows Server 2019 / Windows 10 1809: KB5122876, исправленная сборка 10.0.17763.9245
  • Windows Server 2022: KB5122882, исправленная сборка 10.0.20348.5622
  • Windows Server 2025: KB5122871, исправленная сборка 10.0.26100.33438

Установку удобно выполнить через Windows Update или каталог обновлений Microsoft. Для обновлений известны записи «Known Issue» на страницах поддержки — перед развёртыванием на критичных системах ознакомьтесь с ними (KB5122876, KB5122882, KB5122871).

Временные меры защиты​


Временных мер защиты (workaround) Microsoft для этой уязвимости в доступных источниках не опубликовано. Разумные организационные меры до установки исправления:

  • ограничить сетевой доступ к уязвимым серверам из недоверенных сегментов (межсетевой экран, сегментация)
  • приоритетно обновить серверы, экспонированные в недоверенные сети

Эти меры снижают вероятность эксплуатации, но не устраняют уязвимость; полноценная защита — только установка обновления.

Как проверить устранение уязвимости​


После установки обновления и перезагрузки убедитесь, что сборка ОС не ниже исправленной:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Также проверьте, что в списке установленных обновлений присутствует соответствующий KB (KB5122876, KB5122882 или KB5122871 в зависимости от версии ОС) и что система корректно перезагрузилась.

Вывод​


CVE-2026-69530 — сетевая уязвимость выполнения кода в драйвере RMCAST без требований аутентификации, что делает её значимой для серверной инфраструктуры Windows.

Высокая сложность эксплуатации (состояние гонки) и умеренная оценка EPSS снижают срочность, но не отменяют необходимость патчинга: Microsoft пометила инцидент как требующий действий от клиента (Customer Action Required).

Рекомендуется установить сентябрьские обновления KB5122876, KB5122882 и KB5122871 на соответствующих версиях и перезагрузить системы.

Официальные источники​


  1. NVD — CVE-2026-69530
  2. Microsoft Security Response Center — CVE-2026-69530
  3. FIRST EPSS — CVE-2026-69530

История обновлений статьи​


  • 05.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ