CVE: CVE-2026-69590
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,55%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows Routing and Remote Access Service (RRAS) обнаружена уязвимость удалённого выполнения кода. Атакующий может отправить специально сформированный пакет в сетевое приложение RRAS без аутентификации и взаимодействия пользователя. Успешная эксплуатация приводит к выполнению произвольного кода на целевой системе Windows 10 или Windows 11.
Основные характеристики
Уязвимость позволяет получить полный контроль над системой извне через сетевой сервис RRAS. Риск высокий: не требуется ни вход, ни клик, ни локальный доступ.
- Тип ошибки: CWE-122 — Buffer Overflow (избыточная запись в буфер)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— оценка 9.8
- Вектор атаки: удалённый, сетевой, без аутентификации и пользовательского взаимодействия
- Факт эксплуатации: в предоставленных источниках нет подтверждения активной эксплуатации или публичного эксплойта
- EPSS: 0,97% (процентиль 60,55%) — вероятность эксплуатации в ближайшие три месяца
Какие продукты и версии затронуты
В разделе «Windows 10/11» затронуты следующие сборки и версии:
- Windows 10 Version 1607 for 32-bit Systems — до < 10.0.14393.9512
- Windows 10 Version 1607 for x64-based Systems — до < 10.0.14393.9512
- Windows 10 Version 1809 for 32-bit Systems — до < 10.0.17763.9245
- Windows 10 Version 1809 for x64-based Systems — до < 10.0.17763.9245
- Windows 10 Version 21H2 for 32-bit Systems — до < 10.0.19044.7725
- Windows 10 Version 21H2 for ARM64-based Systems — до < 10.0.19044.7725
- Windows 10 Version 21H2 for x64-based Systems — до < 10.0.19044.7725
- Windows 10 Version 22H2 for x64-based Systems — до < 10.0.19045.7725
- Windows 10 Version 22H2 for ARM64-based Systems — до < 10.0.19045.7725
- Windows 10 Version 22H2 for 32-bit Systems — до < 10.0.19045.7725
- Windows 11 Version 23H2 for ARM64-based Systems — до < 10.0.22631.7582
- Windows 11 Version 23H2 for x64-based Systems — до < 10.0.22631.7582
- Windows 11 Version 24H2 for ARM64-based Systems — до < 10.0.26100.9445
- Windows 11 Version 24H2 for x64-based Systems — до < 10.0.26100.9445
- Windows 11 Version 25H2 for ARM64-based Systems — до < 10.0.26200.9445
- Windows 11 Version 25H2 for x64-based Systems — до < 10.0.26200.9445
- Windows 11 version 26H1 for x64-based Systems — до < 10.0.28000.2954
- Windows 11 Version 26H1 for ARM64-based Systems — до < 10.0.28000.2954
Причина уязвимости
Причина уязвимости связана с обработкой сетевых пакетов в компоненте RRAS.
Компонент не корректно проверяет размер и структуру входящих данных перед записью в память. При обработке специально сформированного пакета происходит избыточная запись в буфер (CWE-122), что приводит к повреждению памяти или переопределению управляющих структур процесса.
В предоставленных источниках нет описания конкретного поля, функции или адреса, который нарушается. Детали реализации не раскрыты.
Как работает атака
Атакующий направляет специально сформированный сетевой пакет в службу RRAS на целевой машине.
Пакет содержит данные, которые при обработке вызывают избыточную запись в буфер внутри процесса RRAS. Это приводит к повреждению памяти и последующему выполнению произвольного кода.
Для успешной атаки не требуется:
- аутентификация на целевой системе;
- локальный доступ к машине;
- взаимодействие пользователя с системой.
Достаточно, чтобы сервис RRAS был запущен и доступен по сети.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- целевая система Windows 10 или Windows 11 работает уязвимую версию RRAS;
- служба RRAS запущена на целевой системе;
- атакующий имеет сетевой доступ к порту службы RRAS.
Дополнительные требования не указаны в источниках.
Возможный сценарий атаки
Атакующий сканирует сеть и обнаруживает хост с запущенной службой RRAS.
После подтверждения версии Windows и наличия уязвимой сборки он формирует сетевой пакет, содержащий данные, которые вызывают избыточную запись в буфер внутри процесса RRAS.
При обработке пакета память процесса повреждается. Атакующий получает возможность выполнить произвольный код на целевой системе с привилегиями процесса RRAS.
В предоставленных источниках нет описания конкретного типа выполняемого кода, используемых техник или последовательности действий после получения доступа.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации.
Отсутствие сведений не означает отсутствие эксплойта. Для проверки актуального статуса рекомендуется отслеживать обновления Microsoft Security Response Center и мониторинговые платформы.
Признаки эксплуатации
Специфичных индикаторов компрометации для CVE-2026-69590 в предоставленных источниках нет.
Ниже приведены общие, неспецифичные точки контроля:
- незапланированные сетевые соединения из процесса RRAS или связанных с ним процессов;
- новые исполняемые файлы в системных каталогах Windows без соответствующего обновления или установки ПО;
- аномальная активность в журнале событий Windows, связанная с процессом RRAS;
- неожиданные изменения в конфигурации сетевых политик или правил брандмауэра.
Эти признаки не являются уникальными для данной уязвимости и могут возникать по другим причинам.
Как обнаружить атаку
Для обнаружения попытки эксплуатации можно использовать следующие методы:
- мониторинг журналов событий Windows на аномальную активность процесса RRAS;
- анализ сетевых потоков для выявления нестандартных пакетов, направленных в порт службы RRAS;
- проверка наличия новых исполняемых файлов в системных каталогах без соответствующего обновления.
В предоставленных источниках нет конкретных сигнатур или правил детекции.
Как проверить свою версию
Проверка версии Windows и установленных обновлений:
Код:
winver
Детальная информация о версии и сборке:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Список установленных исправлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Исправление
Исправление уязвимости доступно через официальные обновления Microsoft.
Для Windows 10 и Windows 11 необходимо установить соответствующий патч:
- Windows 10 Version 1607 — KB5123099 (сборка 10.0.14393.9512)
- Windows 10 Version 1809 — KB5122876 (сборка 10.0.17763.9245)
- Windows 10 Version 21H2 — KB5122878 (сборки 10.0.19044.7725 и 10.0.19045.7725)
- Windows 10 Version 22H2 — KB5122878 (сборка 10.0.19045.7725)
- Windows 11 Version 23H2 — KB5122880 (сборка 10.0.22631.7582)
- Windows 11 Version 24H2 — KB5124008 (сборки 10.0.26100.9445 и 10.0.26100.33438)
- Windows 11 Version 25H2 — KB5124008 (сборка 10.0.26200.9445)
- Windows 11 Version 26H1 — KB5124012 (сборка 10.0.28000.2954)
После установки патча требуется перезагрузка системы.
Временные меры защиты
Пока обновление не установлено, можно применить следующие временные меры:
- отключить службу RRAS, если она не используется;
- ограничить сетевой доступ к порту службы RRAS на уровне брандмауэра;
- изолировать уязвимые системы из корпоративной сети.
Эти меры снижают вероятность успешной эксплуатации, но не устраняют саму уязвимость.
Как проверить устранение уязвимости
После установки патча проверьте:
- Установлен ли соответствующий KB-номер через
Get-HotFix.
- Совпадает ли версия сборки с указанной в описании исправления.
- Перезагружена ли система после установки обновления.
Если служба RRAS не используется, убедитесь, что она остановлена и отключена при загрузке.
Вывод
CVE-2026-69590 представляет высокий риск для систем Windows 10 и Windows 11 с запущенной службой RRAS. Уязвимость позволяет удалённому атакующему получить полный контроль над системой без аутентификации.
Рекомендуется срочно установить соответствующий патч Microsoft. Если обновление невозможно применить немедленно, ограничьте сетевой доступ к службе RRAS или отключите её, если она не требуется.
Официальные источники
- NVD — CVE-2026-69590
- Microsoft Security Response Center — CVE-2026-69590
- FIRST EPSS — CVE-2026-69590
История обновлений статьи
- 17.09.2026 — Опубликована первая версия материала.
- 22.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
