CVE: CVE-2026-69530
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,79%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-69530 — уязвимость типа use-after-free (CWE-416) в драйвере Reliable Multicast Transport Driver (RMCAST) в Windows Server 2019, 2022 и 2025, а также Windows 10 1809. Неаутентифицированный злоумышленник может выполнить код на целевой системе, отправив специально сформированный пакет по сети. Уязвимость исправлена обновлениями сентября 2026 года, требуется перезагрузка.
Основные характеристики
Суть риска: ошибка обращения к памяти после освобождения в сетевом драйвере RMCAST позволяет удалённому атакующему без аутентификации выполнить код на сервере. Практическая опасность ограничена высокой сложностью эксплуатации.
- Тип ошибки: CWE-416 (use after free) в драйвере Reliable Multicast Transport Driver (RMCAST)
- CVSS 3.1: 8.1, HIGH, вектор
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
- Условия атаки: сетевой вектор, без привилегий и без участия пользователя, но высокая сложность — по данным MSRC, атакующий должен выиграть состояние гонки
- Влияние: конфиденциальность, целостность и доступность — высокий уровень
- EPSS: 0,71%, процентиль 51,79% — текущая оценка вероятности эксплуатации умеренная
- CISA KEV: подтверждения внесения в каталог нет
Какие продукты и версии затронуты
По данным MSRC и NVD уязвимы следующие версии Windows Server и клиентская система того же базового кода:
- Windows Server 2019 (включая Server Core) — сборки до
10.0.17763.9245
- Windows Server 2022 (включая Server Core) — сборки до
10.0.20348.5622
- Windows Server 2025 (включая Server Core) — сборки до
10.0.26100.33438
- Windows 10 Version 1809 (32-бит и x64) — сборки до
10.0.17763.9245
Системы с указанными исправленными сборками и более новыми не считаются уязвимыми.
Причина уязвимости
Причина — дефект управления памятью в драйвере Reliable Multicast Transport Driver (RMCAST): код обращается к области памяти после её освобождения (use after free, CWE-416). Точное место в коде драйвера и конкретная последовательность операций с памятью в официальных источниках не раскрыты.
Известно, что триггером служит специально сформированный сетевой пакет, обрабатываемый уязвимым сервисом.
Как работает атака
По описанию MSRC неаутентифицированный атакующий отправляет специально сформированный пакет уязвимому сервису по сети. При обработке пакета драйвер RMCAST обращается к уже освобождённой памяти, что может привести к выполнению кода в контексте драйвера.
Ключевое ограничение — сложность атаки. В CVSS-векторе указана высокая сложность (AC:H), и MSRC прямо поясняет: успешная эксплуатация требует выиграть состояние гонки. Атакующему нужно попасть в узкое временное окно между освобождением памяти и её повторным использованием, что обычно требует множественных попыток и снижает надёжность атаки.
Детальный путь данных до уязвимого кода (конкретные структуры, типы пакетов и внутренние проверки RMCAST) в доступных официальных источниках не раскрыт.
Условия успешной эксплуатации
Подтверждённые условия по данным MSRC и CVSS-вектора:
- сетевой доступ к уязвимому сервису RMCAST на целевой системе
- отсутствие требований к аутентификации и взаимодействию с пользователем
- необходимость выиграть состояние гонки (высокая сложность атаки, AC:H)
- уязвимая сборка Windows Server 2019, 2022 или 2025 без сентябрьского исправления
Дополнительные условия (например, состояние конкретных сетевых служб или конфигурация multicast) в официальных источниках не описаны.
Возможный сценарий атаки
Разумный защитный сценарий на основе подтверждённых фактов выглядит так: атакующий, имеющий сетевую доступность до сервера, направляет специально сформированный пакет сервису, обрабатываемому драйвером RMCAST. При совпадении временных условий возникает use-after-free, и злоумышленник получает возможность выполнения кода на целевой системе.
Из-за высокой сложности (состояние гонки) атака, вероятно, потребует повторных попыток и может сопровождаться аномальным сетевым трафиком к уязвимому сервису.
Последствия успешной эксплуатации по CVSS затрагивают конфиденциальность, целостность и доступность — то есть потенциально полный контроль над системой. Конкретные постэксплуатационные действия в источниках не описаны.
Есть ли публичный эксплойт
В доступных официальных источниках (MSRC, NVD) нет сведений о публичном PoC, техническом описании эксплойта или подтверждённых случаях эксплуатации в реальных атаках. Отсутствие таких сведений не означает, что эксплойт невозможен или не появится; оценка EPSS 0,71% отражает умеренную текущую вероятность эксплуатации. Статус следует отслеживать по обновлениям MSRC и каталога CISA KEV.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-69530 в официальных источниках не опубликованы. Предлагаемые ниже точки контроля являются неспецифичными и лишь помогают выявить подозрительную активность:
- аномальный сетевой трафик, направленный на сервисы, связанные с RMCAST/multicast, особенно повторяющиеся пакеты от одного источника
- неожиданные сбои или перезапуски служб и драйверов в системном журнале Windows
- появление новых процессов или исходящих подключений с сервера без очевидной причины
Наличие или отсутствие этих признаков не подтверждает и не исключает эксплуатацию уязвимости.
Как обнаружить атаку
Проверьте, установлено ли сентябрьское обновление 2026 года, и оцените экспонируемость серверов: доступность уязвимого сервиса из недоверенных сетей — главный фактор риска. Полезные шаги:
- сверить сборку ОС с исправленными значениями (см. раздел проверки версии)
- проанализировать системный журнал на сбои драйверов и служб, связанные с сетевыми компонентами
- проверить журналы сетевого оборудования и межсетевых экранов на аномальный multicast-трафик к серверам
Специфичных правил детектирования от Microsoft для этой уязвимости в доступных источниках не опубликовано.
Как проверить свою версию
На сервере выполните следующие команды (безопасные, только для чтения):
Код:
winver
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сверьте полный номер сборки с исправленными значениями:
10.0.17763.9245 для Windows Server 2019, 10.0.20348.5622 для Windows Server 2022, 10.0.26100.33438 для Windows Server 2025. Сборка, равная или выше исправленной, означает, что уязвимость устранена.Исправление
Единственное подтверждённое исправление — установка обновлений безопасности Microsoft за сентябрь 2026 года. Требуется перезагрузка.
- Windows Server 2019 / Windows 10 1809: KB5122876, исправленная сборка
10.0.17763.9245
- Windows Server 2022: KB5122882, исправленная сборка
10.0.20348.5622
- Windows Server 2025: KB5122871, исправленная сборка
10.0.26100.33438
Установку удобно выполнить через Windows Update или каталог обновлений Microsoft. Для обновлений известны записи «Known Issue» на страницах поддержки — перед развёртыванием на критичных системах ознакомьтесь с ними (KB5122876, KB5122882, KB5122871).
Временные меры защиты
Временных мер защиты (workaround) Microsoft для этой уязвимости в доступных источниках не опубликовано. Разумные организационные меры до установки исправления:
- ограничить сетевой доступ к уязвимым серверам из недоверенных сегментов (межсетевой экран, сегментация)
- приоритетно обновить серверы, экспонированные в недоверенные сети
Эти меры снижают вероятность эксплуатации, но не устраняют уязвимость; полноценная защита — только установка обновления.
Как проверить устранение уязвимости
После установки обновления и перезагрузки убедитесь, что сборка ОС не ниже исправленной:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Также проверьте, что в списке установленных обновлений присутствует соответствующий KB (
KB5122876, KB5122882 или KB5122871 в зависимости от версии ОС) и что система корректно перезагрузилась.Вывод
CVE-2026-69530 — сетевая уязвимость выполнения кода в драйвере RMCAST без требований аутентификации, что делает её значимой для серверной инфраструктуры Windows.
Высокая сложность эксплуатации (состояние гонки) и умеренная оценка EPSS снижают срочность, но не отменяют необходимость патчинга: Microsoft пометила инцидент как требующий действий от клиента (Customer Action Required).
Рекомендуется установить сентябрьские обновления KB5122876, KB5122882 и KB5122871 на соответствующих версиях и перезагрузить системы.
Официальные источники
- NVD — CVE-2026-69530
- Microsoft Security Response Center — CVE-2026-69530
- FIRST EPSS — CVE-2026-69530
История обновлений статьи
- 05.10.2026 — Опубликована первая версия материала.
