CVE-2026-69590 в Windows 10/11: удалённое выполнение кода через RRAS и патчи KB5122876–KB5124012

CVE: CVE-2026-69590
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,55%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows Routing and Remote Access Service (RRAS) обнаружена уязвимость удалённого выполнения кода. Атакующий может отправить специально сформированный пакет в сетевое приложение RRAS без аутентификации и взаимодействия пользователя. Успешная эксплуатация приводит к выполнению произвольного кода на целевой системе Windows 10 или Windows 11.

Основные характеристики​


Уязвимость позволяет получить полный контроль над системой извне через сетевой сервис RRAS. Риск высокий: не требуется ни вход, ни клик, ни локальный доступ.

  • Тип ошибки: CWE-122 — Buffer Overflow (избыточная запись в буфер)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — оценка 9.8
  • Вектор атаки: удалённый, сетевой, без аутентификации и пользовательского взаимодействия
  • Факт эксплуатации: в предоставленных источниках нет подтверждения активной эксплуатации или публичного эксплойта
  • EPSS: 0,97% (процентиль 60,55%) — вероятность эксплуатации в ближайшие три месяца

Какие продукты и версии затронуты​


В разделе «Windows 10/11» затронуты следующие сборки и версии:

  • Windows 10 Version 1607 for 32-bit Systems — до < 10.0.14393.9512
  • Windows 10 Version 1607 for x64-based Systems — до < 10.0.14393.9512
  • Windows 10 Version 1809 for 32-bit Systems — до < 10.0.17763.9245
  • Windows 10 Version 1809 for x64-based Systems — до < 10.0.17763.9245
  • Windows 10 Version 21H2 for 32-bit Systems — до < 10.0.19044.7725
  • Windows 10 Version 21H2 for ARM64-based Systems — до < 10.0.19044.7725
  • Windows 10 Version 21H2 for x64-based Systems — до < 10.0.19044.7725
  • Windows 10 Version 22H2 for x64-based Systems — до < 10.0.19045.7725
  • Windows 10 Version 22H2 for ARM64-based Systems — до < 10.0.19045.7725
  • Windows 10 Version 22H2 for 32-bit Systems — до < 10.0.19045.7725
  • Windows 11 Version 23H2 for ARM64-based Systems — до < 10.0.22631.7582
  • Windows 11 Version 23H2 for x64-based Systems — до < 10.0.22631.7582
  • Windows 11 Version 24H2 for ARM64-based Systems — до < 10.0.26100.9445
  • Windows 11 Version 24H2 for x64-based Systems — до < 10.0.26100.9445
  • Windows 11 Version 25H2 for ARM64-based Systems — до < 10.0.26200.9445
  • Windows 11 Version 25H2 for x64-based Systems — до < 10.0.26200.9445
  • Windows 11 version 26H1 for x64-based Systems — до < 10.0.28000.2954
  • Windows 11 Version 26H1 for ARM64-based Systems — до < 10.0.28000.2954

Причина уязвимости​


Причина уязвимости связана с обработкой сетевых пакетов в компоненте RRAS.

Компонент не корректно проверяет размер и структуру входящих данных перед записью в память. При обработке специально сформированного пакета происходит избыточная запись в буфер (CWE-122), что приводит к повреждению памяти или переопределению управляющих структур процесса.

В предоставленных источниках нет описания конкретного поля, функции или адреса, который нарушается. Детали реализации не раскрыты.

Как работает атака​


Атакующий направляет специально сформированный сетевой пакет в службу RRAS на целевой машине.

Пакет содержит данные, которые при обработке вызывают избыточную запись в буфер внутри процесса RRAS. Это приводит к повреждению памяти и последующему выполнению произвольного кода.

Для успешной атаки не требуется:

  • аутентификация на целевой системе;
  • локальный доступ к машине;
  • взаимодействие пользователя с системой.

Достаточно, чтобы сервис RRAS был запущен и доступен по сети.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • целевая система Windows 10 или Windows 11 работает уязвимую версию RRAS;
  • служба RRAS запущена на целевой системе;
  • атакующий имеет сетевой доступ к порту службы RRAS.

Дополнительные требования не указаны в источниках.

Возможный сценарий атаки​


Атакующий сканирует сеть и обнаруживает хост с запущенной службой RRAS.

После подтверждения версии Windows и наличия уязвимой сборки он формирует сетевой пакет, содержащий данные, которые вызывают избыточную запись в буфер внутри процесса RRAS.

При обработке пакета память процесса повреждается. Атакующий получает возможность выполнить произвольный код на целевой системе с привилегиями процесса RRAS.

В предоставленных источниках нет описания конкретного типа выполняемого кода, используемых техник или последовательности действий после получения доступа.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации.

Отсутствие сведений не означает отсутствие эксплойта. Для проверки актуального статуса рекомендуется отслеживать обновления Microsoft Security Response Center и мониторинговые платформы.

Признаки эксплуатации​


Специфичных индикаторов компрометации для CVE-2026-69590 в предоставленных источниках нет.

Ниже приведены общие, неспецифичные точки контроля:

  • незапланированные сетевые соединения из процесса RRAS или связанных с ним процессов;
  • новые исполняемые файлы в системных каталогах Windows без соответствующего обновления или установки ПО;
  • аномальная активность в журнале событий Windows, связанная с процессом RRAS;
  • неожиданные изменения в конфигурации сетевых политик или правил брандмауэра.

Эти признаки не являются уникальными для данной уязвимости и могут возникать по другим причинам.

Как обнаружить атаку​


Для обнаружения попытки эксплуатации можно использовать следующие методы:

  • мониторинг журналов событий Windows на аномальную активность процесса RRAS;
  • анализ сетевых потоков для выявления нестандартных пакетов, направленных в порт службы RRAS;
  • проверка наличия новых исполняемых файлов в системных каталогах без соответствующего обновления.

В предоставленных источниках нет конкретных сигнатур или правил детекции.

Как проверить свою версию​


Проверка версии Windows и установленных обновлений:

Код:
winver

Детальная информация о версии и сборке:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Список установленных исправлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Исправление​


Исправление уязвимости доступно через официальные обновления Microsoft.

Для Windows 10 и Windows 11 необходимо установить соответствующий патч:

  • Windows 10 Version 1607 — KB5123099 (сборка 10.0.14393.9512)
  • Windows 10 Version 1809 — KB5122876 (сборка 10.0.17763.9245)
  • Windows 10 Version 21H2 — KB5122878 (сборки 10.0.19044.7725 и 10.0.19045.7725)
  • Windows 10 Version 22H2 — KB5122878 (сборка 10.0.19045.7725)
  • Windows 11 Version 23H2 — KB5122880 (сборка 10.0.22631.7582)
  • Windows 11 Version 24H2 — KB5124008 (сборки 10.0.26100.9445 и 10.0.26100.33438)
  • Windows 11 Version 25H2 — KB5124008 (сборка 10.0.26200.9445)
  • Windows 11 Version 26H1 — KB5124012 (сборка 10.0.28000.2954)

После установки патча требуется перезагрузка системы.

Временные меры защиты​


Пока обновление не установлено, можно применить следующие временные меры:

  • отключить службу RRAS, если она не используется;
  • ограничить сетевой доступ к порту службы RRAS на уровне брандмауэра;
  • изолировать уязвимые системы из корпоративной сети.

Эти меры снижают вероятность успешной эксплуатации, но не устраняют саму уязвимость.

Как проверить устранение уязвимости​


После установки патча проверьте:

  1. Установлен ли соответствующий KB-номер через Get-HotFix.
  2. Совпадает ли версия сборки с указанной в описании исправления.
  3. Перезагружена ли система после установки обновления.

Если служба RRAS не используется, убедитесь, что она остановлена и отключена при загрузке.

Вывод​


CVE-2026-69590 представляет высокий риск для систем Windows 10 и Windows 11 с запущенной службой RRAS. Уязвимость позволяет удалённому атакующему получить полный контроль над системой без аутентификации.

Рекомендуется срочно установить соответствующий патч Microsoft. Если обновление невозможно применить немедленно, ограничьте сетевой доступ к службе RRAS или отключите её, если она не требуется.

Официальные источники​


  1. NVD — CVE-2026-69590
  2. Microsoft Security Response Center — CVE-2026-69590
  3. FIRST EPSS — CVE-2026-69590

История обновлений статьи​


  • 17.09.2026 — Опубликована первая версия материала.
  • 22.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ