CVE: CVE-2026-69550
Продукт: Windows Server
Дата публикации: 20.08.2026
Критичность: MEDIUM
CVSS: 6.5 (3.1)
EPSS: 0,65%; процентиль 48,61%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft выпустила обновление, закрывающее уязвимость чтения вне границ в клиенте Remote Desktop. Ошибка позволяет неавторизованному атакующему удалённо получить доступ к конфиденциальной информации. Статья разбирает механику риска, затронутые версии и порядок проверки исправления на серверах.
Основные характеристики
Уязвимость позволяет злоумышленнику удалённо читать данные, к которым он не имеет доступа, через дефект в клиенте Remote Desktop. Риск связан с утечкой информации, а не с выполнением кода или нарушением целостности данных.
- Тип ошибки: CWE-125 (Out-of-bounds Read) и CWE-126 (Out-of-bounds Write). Ошибка возникает при чтении данных за пределами выделенной области памяти.
- CVSS 3.1: 6.5 (MEDIUM). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N. Оценка отражает высокую конфиденциальность, но отсутствие влияния на целостность и доступность.
- Условия атаки: Атакующий не требует прав доступа (PR:N), но взаимодействие с пользователем обязательно (UI:R). Атака возможна по сети (AV:N) с низкой сложностью (AC:L).
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе нет.
- EPSS: 0,65% (процентиль 48,61%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
Какие продукты и версии затронуты
Официальные данные указывают на уязвимость в компоненте
microsoft:windows_app в версиях, предшествующих 11.3.9. В контексте Windows Server это означает, что все сборки операционной системы, не содержащие исправление, распространённое в версии 11.3.9 и выше, подвержены риску.- Компонент: Remote Desktop Client (клиентская часть протокола RDP).
- Затронутые версии: Все версии
microsoft:windows_appниже 11.3.9.
- Статус исправления: Исправление доступно через официальное обновление Microsoft. Точные номера KB-патчей для конкретных сборок Windows Server необходимо сверять в базе знаний Microsoft, так как в предоставленных данных указаны только версии приложения.
Для серверных сред критически важно убедиться, что клиент RDP обновлён до актуальной версии, даже если сервер не используется как целевая машина для удалённого доступа, так как уязвимость находится в клиентской части.
Причина уязвимости
Причина уязвимости заключается в нарушении границ памяти при обработке данных в клиенте Remote Desktop. Код компонента выполняет чтение из области памяти, которая не была выделена или не принадлежит текущему процессу (Out-of-bounds Read).
Такой дефект возникает, когда программа не проверяет корректность указателей или размеров буферов перед обращением к памяти. В данном случае атакующий может сформировать такой сетевой пакет, который заставит клиент RDP прочитать данные из соседних областей памяти. Это приводит к утечке информации, которая может включать в себя чувствительные данные процесса или другие конфиденциальные сведения.
Как работает атака
Атака реализуется по сети без необходимости предварительной аутентикации. Атакующий направляет специально сформированный запрос к клиенту Remote Desktop.
Для успешной реализации атаки требуется взаимодействие с пользователем (UI:R). Это означает, что пользователь должен открыть или обработать определённый тип данных, например, подключиться к сессии или открыть файл, переданный через RDP.
При обработке данных клиент RDP выполняет чтение вне границ выделенной памяти. В результате атакующий получает доступ к данным, которые находятся в памяти процесса.
Поскольку вектор CVSS указывает на высокую конфиденциальность (C:H), утечка может затрагивать значительный объём чувствительной информации. При этом целостность и доступность системы не нарушаются (I:N, A:N).
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Сеть: Атакующий должен иметь сетевой доступ к системе, где установлен уязвимый клиент RDP.
- Взаимодействие с пользователем: Пользователь должен выполнить определённое действие, например, открыть сессию RDP или обработать данные, переданные через протокол. Без этого действия атакующий не может инициировать чтение вне границ.
- Уязвимая версия: Клиент Remote Desktop должен быть версии ниже 11.3.9. Если система обновлена, уязвимость закрыта.
- Отсутствие прав: Атакующему не нужны учётные данные или права доступа к системе (PR:N).
Возможный сценарий атаки
Сценарий атаки начинается с того, что злоумышленник получает доступ к сети, где работают пользователи, использующие клиент Remote Desktop. Атакующий формирует вредоносный пакет данных, соответствующий протоколу RDP, но содержащий аномальные значения, которые вызывают чтение вне границ памяти.
Пользователь, не зная об угрозе, инициирует подключение к удалённому рабочему месту или открывает сессию, в которой присутствуют сформированные атакующим данные.
Клиент RDP обрабатывает эти данные и выполняет чтение из памяти за пределами выделенного буфера. В результате атакующий получает доступ к утекшей информации, которая может содержать чувствительные данные пользователя или системы.
После этого атакующий может использовать полученную информацию для дальнейших атак, таких как фишинг или подбор паролей.
Есть ли публичный эксплойт
На текущий момент в каталоге CISA KEV нет подтверждений того, что CVE-2026-69550 активно эксплуатируется в реальных атаках. Публичные эксплойты или PoC-коды, которые бы демонстрировали успешную эксплуатацию, в предоставленных источниках не указаны.
Отсутствие сведений об эксплуатации не означает, что эксплойт не существует. Однако низкий EPSS-скор (0,65%) и отсутствие записи в KEV свидетельствуют о том, что в настоящее время уязвимость не является приоритетной целью для массовых атак. Тем не менее, учитывая возможность удалённого доступа к данным, риск остаётся значимым для организаций, где конфиденциальность информации критична.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-69550 в предоставленных источниках не раскрыты. Поэтому для обнаружения атаки следует использовать общие точки контроля, которые не являются специфичными для данной уязвимости, но помогают выявить подозрительную активность:
- Аномальные сетевые соединения: Мониторинг исходящих соединений от клиентских машин, использующих RDP, на предмет передачи больших объёмов данных на неизвестные IP-адреса.
- Журналы аудита Windows: Проверка событий в журнале безопасности (Security Log) на предмет аномальных попыток подключения к RDP или открытия сессий в необычное время.
- Активность процессов: Наблюдение за процессами, связанными с RDP, на предмет аномального потребления памяти или доступа к файлам, к которым они обычно не обращаются.
Эти меры не гарантируют обнаружение именно этой атаки, но помогают выявить общую подозрительную активность в сети.
Как обнаружить атаку
Для обнаружения атаки, использующей CVE-2026-69550, рекомендуется внедрить следующие меры:
- Мониторинг сетевого трафика: Использование IDS/IPS для анализа трафика RDP на предмет аномальных пакетов, которые могут вызывать чтение вне границ памяти.
- Журналирование событий безопасности: Включение подробного журналирования событий RDP в Windows Event Log. Анализ событий на предмет аномальных подключений или передачи данных.
- Анализ поведения пользователей: Применение решений UEBA (User and Entity Behavior Analytics) для выявления отклонений от нормального поведения пользователей, использующих RDP.
Поскольку специфичные IOC не опубликованы, детекция должна опираться на общие принципы мониторинга аномальной активности в протоколе RDP.
Как проверить свою версию
Для проверки версии установленного клиента Remote Desktop и наличия исправлений на Windows Server используйте следующие команды:
Код:
winver
Эта команда выводит основную информацию о версии Windows. Однако для точной проверки версии компонента
windows_app и наличия исправлений лучше использовать:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Для проверки установленных обновлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сверьте полученные данные с официальными рекомендациями Microsoft. Если версия клиента RDP ниже 11.3.9, система уязвима и требует обновления.
Исправление
Единственный надёжный способ устранения уязвимости — установка официального обновления от Microsoft. Исправление распространяется через Windows Update или централизованное развёртывание в корпоративных средах.
- Обновление клиента RDP: Убедитесь, что все рабочие станции и серверы, где установлен клиент Remote Desktop, обновлены до версии 11.3.9 или выше.
- Централизованное развёртывание: В корпоративных средах используйте WSUS или SCCM для принудительного развёртывания обновлений на все уязвимые системы.
- Проверка после обновления: После установки обновления выполните повторную проверку версии, чтобы убедиться, что исправление применено успешно.
Не откладывайте обновление, так как уязвимость позволяет удалённо утечь конфиденциальным данным, что может привести к серьёзным последствиям для бизнеса.
Временные меры защиты
Пока обновление не установлено, можно применить следующие временные меры для снижения риска:
- Ограничение доступа к RDP: Ограничьте доступ к клиенту Remote Desktop только для доверенных пользователей и сетей. Используйте списки разрешённых IP-адресов.
- Отключение RDP: Если использование RDP не является критическим, временно отключите клиент Remote Desktop на уязвимых системах.
- Мониторинг активности: Усиленный мониторинг сетевого трафика и журналов безопасности для выявления подозрительной активности, связанной с RDP.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки. Они должны рассматриваться как временное решение до установки официального обновления.
Как проверить устранение уязвимости
После установки обновления необходимо убедиться, что уязвимость устранена. Для этого выполните следующие шаги:
- Проверка версии: Используйте команды из раздела «Проверка версии», чтобы убедиться, что клиент RDP обновлён до версии 11.3.9 или выше.
- Проверка установленных обновлений: Убедитесь, что в списке установленных обновлений присутствует патч, закрывающий CVE-2026-69550.
- Тестирование: Если возможно, проведите тестирование в изолированной среде, чтобы убедиться, что клиент RDP работает корректно после обновления.
Только после успешной проверки можно считать уязвимость устранённой. Не пренебрегайте этим этапом, так как неполное обновление может оставить систему уязвимой.
Вывод
CVE-2026-69550 представляет собой серьёзную угрозу для конфиденциальности данных, так как позволяет удалённо утечь информации через клиент Remote Desktop. Хотя уязвимость не приводит к выполнению кода или нарушению целостности данных, утечка чувствительной информации может иметь серьёзные последствия для бизнеса.
Microsoft уже выпустила исправление, и его установка является приоритетной задачей для всех организаций, использующих RDP. Не откладывайте обновление, а до его установки применяйте временные меры для снижения риска. Регулярно проверяйте версии установленных компонентов и следите за официальными рекомендациями Microsoft по безопасности.
Официальные источники
История обновлений статьи
- 20.08.2026 — Опубликована первая версия материала.
- 25.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 28.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
