CVE: CVE-2026-69590
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,98%; процентиль 60,40%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft опубликовала сведения о критической уязвимости удаленного выполнения кода в Windows Routing and Remote Access Service (RRAS). Атака возможна без аутентификации и взаимодействия пользователя. В статье разобраны затронутые версии Windows 10 и 11, механика атаки, порядок проверки обновлений и временные меры защиты.
Основные характеристики
Уязвимость позволяет злоумышленнику выполнить произвольный код на целевой системе, отправив специально сформированный сетевой пакет. Аутентификация и действия пользователя не требуются.
- Тип ошибки: CWE-122 (Heap-based Buffer Overflow) — переполнение буфера в куче.
- CVSS 3.1: 9.8 (CRITICAL), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Условия атаки: сетевой доступ к сервису RRAS, отсутствие аутентификации.
- Эксплуатация: подтвержденная эксплуатация в реальных атаках в предоставленных источниках не зафиксирована.
- EPSS: 0,98% (процентиль 60,4%) — вероятность эксплуатации в ближайшие 30 дней.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Для Windows 10/11 в списке Microsoft указаны следующие редакции:
- Windows 10 Version 1607 (32-bit, x64)
- Windows 10 Version 1809 (32-bit, x64)
- Windows 10 Version 21H2 (32-bit, x64, ARM64)
- Windows 10 Version 22H2 (32-bit, x64, ARM64)
- Windows 11 Version 23H2 (x64, ARM64)
- Windows 11 Version 24H2 (x64, ARM64)
- Windows 11 Version 25H2 (x64, ARM64)
- Windows 11 Version 26H1 (x64, ARM64)
Также затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 (включая Server Core).
Причина уязвимости
Согласно классификации CWE-122, причиной уязвимости является переполнение буфера в куче (heap-based buffer overflow) в компоненте Windows Routing and Remote Access Service (RRAS).
При обработке специально сформированного сетевого пакета сервис некорректно управляет выделенной памятью. Это позволяет атакующему записать данные за пределы отведенного буфера, что приводит к нарушению целостности памяти и потенциальному выполнению произвольного кода.
Как работает атака
Атака реализуется через сетевой канал. Злоумышленник отправляет на целевую систему специально сформированный пакет, который обрабатывается сервисом RRAS.
Поскольку уязвимость относится к классу переполнения буфера, сформированный пакет содержит данные, которые при обработке сервисом записываются за пределы выделенного буфера в памяти. Это позволяет атакующему изменить выполнение потока программы и запустить вредоносный код.
Для успешной атаки не требуется аутентификация, взаимодействие с пользователем или наличие учетных данных. Достаточно сетевого доступа к порту, на котором работает RRAS.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Сетевой доступ: атакующий должен иметь возможность отправлять пакеты на целевую систему через сеть.
- Активный сервис RRAS: служба Windows Routing and Remote Access Service должна быть запущена на целевой машине.
- Отсутствие аутентификации: доступ к сервису не требует предварительной проверки учетных данных.
- Уязвимая версия ОС: система должна работать на одной из затронутых версий Windows 10, 11 или Server без установки соответствующего обновления.
Возможный сценарий атаки
Злоумышленник, находящийся в одной сети с целевой системой (или имеющий доступ к ней через Интернет), сканирует хосты на наличие открытого порта, обслуживаемого RRAS.
После обнаружения уязвимой системы атакующий формирует сетевой пакет с вредоносной нагрузкой. Пакет отправляется на целевой хост. Сервис RRAS принимает пакет и начинает его обработку.
Из-за ошибки в проверке границ буфера данные из пакета записываются в память за пределы выделенного буфера. Это приводит к перекрыванию критических структур данных и выполнению кода, заданного атакующим. В результате злоумышленник получает контроль над системой.
Есть ли публичный эксплойт
В предоставленных официальных источниках (NVD, Microsoft Security Response Center) информация о публичном эксплойте, техническом описании атаки или подтвержденной эксплуатации в реальных инцидентах отсутствует.
Отсутствие сведений в базах данных не означает, что эксплойт не существует. Учитывая критический уровень CVSS и простоту атаки (отправка одного пакета), вероятность появления публичного эксплойта высока. Рекомендуется относиться к уязвимости как к активно эксплуатируемой.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-69590 в предоставленных источниках не опубликованы. Ниже приведены неспецифичные признаки, которые могут указывать на попытку атаки или успешную эксплуатацию:
- Аномальный сетевой трафик: входящие пакеты на порт RRAS от неизвестных или подозрительных IP-адресов.
- Создание новых процессов: запуск интерпретаторов командной строки (
cmd.exe,powershell.exe) или сетевых утилит от имени системных процессов.
- Изменение конфигурации RRAS: несанкционированные изменения правил маршрутизации или конфигурации VPN.
- Следы в журналах: ошибки или предупреждения в журнале событий Windows, связанные с сбоем службы RRAS или нарушением целостности памяти.
Как обнаружить атаку
Для обнаружения атаки и последствий эксплуатации рекомендуется использовать следующие методы:
- Мониторинг сетевого трафика: анализ входящих пакетов на порты RRAS (обычно 1701, 1723, 1812, 1813 и др.) на предмет аномальных размеров или структуры.
- Журналы событий Windows: проверка журналов безопасности и системных событий на наличие сбоев службы RRAS, аномальных запусков процессов или изменений в конфигурации.
- Средства EDR/AV: использование решений для обнаружения и предотвращения угроз, которые могут зафиксировать подозрительное поведение процессов, связанных с RRAS.
- Аудит конфигурации: регулярная проверка настроек RRAS на предмет несанкционированных изменений.
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте следующие команды:
winver— отображает основную версию Windows.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— показывает точную версию и номер сборки.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— выводит список последних установленных обновлений.
Сравните номер сборки с таблицей исправлений в разделе «Исправление». Если ваша сборка ниже указанной для вашей версии Windows, система уязвима.
Исправление
Единственным надежным способом устранения уязвимости является установка соответствующего обновления от Microsoft. Ниже приведены номера KB и целевые сборки для затронутых версий Windows 10 и 11:
- Windows 10 1607: KB5123099 (сборка 10.0.14393.9512)
- Windows 10 1809: KB5122876 (сборка 10.0.17763.9245)
- Windows 10 21H2: KB5122878 (сборки 10.0.19044.7725 / 10.0.19045.7725)
- Windows 10 22H2: KB5122880 (сборка 10.0.22631.7582)
- Windows 11 23H2: KB5124008 (сборка 10.0.26100.9445)
- Windows 11 24H2: KB5122871 (сборка 10.0.26100.33438)
- Windows 11 25H2: KB5124008 (сборка 10.0.26200.9445)
- Windows 11 26H1: KB5124012 (сборка 10.0.28000.2954)
Для Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 также доступны соответствующие обновления (KB5123065, KB5123066, KB5122876, KB5122882, KB5122880, KB5124008, KB5124012). Установка обновлений требует перезагрузки системы.
Временные меры защиты
До установки официального обновления можно применить следующие временные меры для снижения риска:
- Отключение службы RRAS: если функциональность маршрутизации и удаленного доступа не требуется, остановите и отключите службу Windows Routing and Remote Access Service.
- Ограничение сетевого доступа: настройте брандмауэр для блокировки входящего трафика на порты RRAS от внешних сетей.
- Изоляция системы: переместите уязвимые хосты в отдельную сегментацию сети с ограниченным доступом.
- Мониторинг: усиленный контроль сетевого трафика и журналов событий для раннего обнаружения атаки.
Как проверить устранение уязвимости
После установки обновления проверьте его корректность:
- Выполните команду
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'}(замените номер KB на соответствующий вашей версии) для подтверждения установки.
- Проверьте номер сборки через
Get-ComputerInfo | Select-Object OsBuildNumberи убедитесь, что он соответствует целевой сборке из раздела «Исправление».
- Убедитесь, что служба RRAS работает корректно и не вызывает ошибок в журналах событий.
Вывод
CVE-2026-69590 представляет собой критическую угрозу для всех систем, где активен сервис RRAS. Атака возможна удаленно, без аутентификации и взаимодействия пользователя.
Учитывая широкий список затронутых версий Windows 10, 11 и Server, приоритетной задачей является срочное применение официальных обновлений. До их установки рекомендуется ограничить сетевой доступ к RRAS и усилить мониторинг.
Официальные источники
- NVD — CVE-2026-69590
- Microsoft Security Response Center — CVE-2026-69590
- FIRST EPSS — CVE-2026-69590
История обновлений статьи
- 17.09.2026 — Опубликована первая версия материала.
