CVE-2026-69590 в Windows 10/11: критический RCE в RRAS, уязвимые версии и защита

CVE: CVE-2026-69590
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,98%; процентиль 60,40%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft опубликовала сведения о критической уязвимости удаленного выполнения кода в Windows Routing and Remote Access Service (RRAS). Атака возможна без аутентификации и взаимодействия пользователя. В статье разобраны затронутые версии Windows 10 и 11, механика атаки, порядок проверки обновлений и временные меры защиты.

Основные характеристики​


Уязвимость позволяет злоумышленнику выполнить произвольный код на целевой системе, отправив специально сформированный сетевой пакет. Аутентификация и действия пользователя не требуются.

  • Тип ошибки: CWE-122 (Heap-based Buffer Overflow) — переполнение буфера в куче.
  • CVSS 3.1: 9.8 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • Условия атаки: сетевой доступ к сервису RRAS, отсутствие аутентификации.
  • Эксплуатация: подтвержденная эксплуатация в реальных атаках в предоставленных источниках не зафиксирована.
  • EPSS: 0,98% (процентиль 60,4%) — вероятность эксплуатации в ближайшие 30 дней.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Для Windows 10/11 в списке Microsoft указаны следующие редакции:

  • Windows 10 Version 1607 (32-bit, x64)
  • Windows 10 Version 1809 (32-bit, x64)
  • Windows 10 Version 21H2 (32-bit, x64, ARM64)
  • Windows 10 Version 22H2 (32-bit, x64, ARM64)
  • Windows 11 Version 23H2 (x64, ARM64)
  • Windows 11 Version 24H2 (x64, ARM64)
  • Windows 11 Version 25H2 (x64, ARM64)
  • Windows 11 Version 26H1 (x64, ARM64)

Также затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 (включая Server Core).

Причина уязвимости​


Согласно классификации CWE-122, причиной уязвимости является переполнение буфера в куче (heap-based buffer overflow) в компоненте Windows Routing and Remote Access Service (RRAS).

При обработке специально сформированного сетевого пакета сервис некорректно управляет выделенной памятью. Это позволяет атакующему записать данные за пределы отведенного буфера, что приводит к нарушению целостности памяти и потенциальному выполнению произвольного кода.

Как работает атака​


Атака реализуется через сетевой канал. Злоумышленник отправляет на целевую систему специально сформированный пакет, который обрабатывается сервисом RRAS.

Поскольку уязвимость относится к классу переполнения буфера, сформированный пакет содержит данные, которые при обработке сервисом записываются за пределы выделенного буфера в памяти. Это позволяет атакующему изменить выполнение потока программы и запустить вредоносный код.

Для успешной атаки не требуется аутентификация, взаимодействие с пользователем или наличие учетных данных. Достаточно сетевого доступа к порту, на котором работает RRAS.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Сетевой доступ: атакующий должен иметь возможность отправлять пакеты на целевую систему через сеть.
  • Активный сервис RRAS: служба Windows Routing and Remote Access Service должна быть запущена на целевой машине.
  • Отсутствие аутентификации: доступ к сервису не требует предварительной проверки учетных данных.
  • Уязвимая версия ОС: система должна работать на одной из затронутых версий Windows 10, 11 или Server без установки соответствующего обновления.

Возможный сценарий атаки​


Злоумышленник, находящийся в одной сети с целевой системой (или имеющий доступ к ней через Интернет), сканирует хосты на наличие открытого порта, обслуживаемого RRAS.

После обнаружения уязвимой системы атакующий формирует сетевой пакет с вредоносной нагрузкой. Пакет отправляется на целевой хост. Сервис RRAS принимает пакет и начинает его обработку.

Из-за ошибки в проверке границ буфера данные из пакета записываются в память за пределы выделенного буфера. Это приводит к перекрыванию критических структур данных и выполнению кода, заданного атакующим. В результате злоумышленник получает контроль над системой.

Есть ли публичный эксплойт​


В предоставленных официальных источниках (NVD, Microsoft Security Response Center) информация о публичном эксплойте, техническом описании атаки или подтвержденной эксплуатации в реальных инцидентах отсутствует.

Отсутствие сведений в базах данных не означает, что эксплойт не существует. Учитывая критический уровень CVSS и простоту атаки (отправка одного пакета), вероятность появления публичного эксплойта высока. Рекомендуется относиться к уязвимости как к активно эксплуатируемой.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-69590 в предоставленных источниках не опубликованы. Ниже приведены неспецифичные признаки, которые могут указывать на попытку атаки или успешную эксплуатацию:

  • Аномальный сетевой трафик: входящие пакеты на порт RRAS от неизвестных или подозрительных IP-адресов.
  • Создание новых процессов: запуск интерпретаторов командной строки (cmd.exe, powershell.exe) или сетевых утилит от имени системных процессов.
  • Изменение конфигурации RRAS: несанкционированные изменения правил маршрутизации или конфигурации VPN.
  • Следы в журналах: ошибки или предупреждения в журнале событий Windows, связанные с сбоем службы RRAS или нарушением целостности памяти.

Как обнаружить атаку​


Для обнаружения атаки и последствий эксплуатации рекомендуется использовать следующие методы:

  • Мониторинг сетевого трафика: анализ входящих пакетов на порты RRAS (обычно 1701, 1723, 1812, 1813 и др.) на предмет аномальных размеров или структуры.
  • Журналы событий Windows: проверка журналов безопасности и системных событий на наличие сбоев службы RRAS, аномальных запусков процессов или изменений в конфигурации.
  • Средства EDR/AV: использование решений для обнаружения и предотвращения угроз, которые могут зафиксировать подозрительное поведение процессов, связанных с RRAS.
  • Аудит конфигурации: регулярная проверка настроек RRAS на предмет несанкционированных изменений.

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды:

  • winver — отображает основную версию Windows.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — показывает точную версию и номер сборки.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — выводит список последних установленных обновлений.

Сравните номер сборки с таблицей исправлений в разделе «Исправление». Если ваша сборка ниже указанной для вашей версии Windows, система уязвима.

Исправление​


Единственным надежным способом устранения уязвимости является установка соответствующего обновления от Microsoft. Ниже приведены номера KB и целевые сборки для затронутых версий Windows 10 и 11:

  • Windows 10 1607: KB5123099 (сборка 10.0.14393.9512)
  • Windows 10 1809: KB5122876 (сборка 10.0.17763.9245)
  • Windows 10 21H2: KB5122878 (сборки 10.0.19044.7725 / 10.0.19045.7725)
  • Windows 10 22H2: KB5122880 (сборка 10.0.22631.7582)
  • Windows 11 23H2: KB5124008 (сборка 10.0.26100.9445)
  • Windows 11 24H2: KB5122871 (сборка 10.0.26100.33438)
  • Windows 11 25H2: KB5124008 (сборка 10.0.26200.9445)
  • Windows 11 26H1: KB5124012 (сборка 10.0.28000.2954)

Для Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 также доступны соответствующие обновления (KB5123065, KB5123066, KB5122876, KB5122882, KB5122880, KB5124008, KB5124012). Установка обновлений требует перезагрузки системы.

Временные меры защиты​


До установки официального обновления можно применить следующие временные меры для снижения риска:

  • Отключение службы RRAS: если функциональность маршрутизации и удаленного доступа не требуется, остановите и отключите службу Windows Routing and Remote Access Service.
  • Ограничение сетевого доступа: настройте брандмауэр для блокировки входящего трафика на порты RRAS от внешних сетей.
  • Изоляция системы: переместите уязвимые хосты в отдельную сегментацию сети с ограниченным доступом.
  • Мониторинг: усиленный контроль сетевого трафика и журналов событий для раннего обнаружения атаки.

Как проверить устранение уязвимости​


После установки обновления проверьте его корректность:

  • Выполните команду Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'} (замените номер KB на соответствующий вашей версии) для подтверждения установки.
  • Проверьте номер сборки через Get-ComputerInfo | Select-Object OsBuildNumber и убедитесь, что он соответствует целевой сборке из раздела «Исправление».
  • Убедитесь, что служба RRAS работает корректно и не вызывает ошибок в журналах событий.

Вывод​


CVE-2026-69590 представляет собой критическую угрозу для всех систем, где активен сервис RRAS. Атака возможна удаленно, без аутентификации и взаимодействия пользователя.

Учитывая широкий список затронутых версий Windows 10, 11 и Server, приоритетной задачей является срочное применение официальных обновлений. До их установки рекомендуется ограничить сетевой доступ к RRAS и усилить мониторинг.

Официальные источники​


  1. NVD — CVE-2026-69590
  2. Microsoft Security Response Center — CVE-2026-69590
  3. FIRST EPSS — CVE-2026-69590

История обновлений статьи​


  • 17.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ