CVE: CVE-2026-69590
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,98%; процентиль 60,11%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-69590 позволяет неавторизованному злоумышленнику выполнять код на Windows 10/11, если на системе активен сервис маршрутизации и удалённого доступа RRAS. Атака реализуется сетевым пакетом без аутентификации и взаимодействия с пользователем. Для администратора ключевой вопрос — наличие уязвимых сборок Windows 10/11, состояние патчей и возможность изолировать сервис до применения обновления.
Основные характеристики
Риск состоит в удалённом выполнении кода на клиентских и серверных системах Windows через сетевой компонент RRAS. Уязвимость не требует прав доступа к системе и не зависит от действий пользователя.
- Тип ошибки: CWE-122, ошибка обработки данных в сервисе RRAS.
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая.
- Вектор атаки: сетевой, без аутентификации, без взаимодействия с пользователем.
- Факт эксплуатации: в предоставленных источниках нет отдельного подтверждения активной эксплуатации; есть сведения о том, что уязвимость позволяет выполнить код при успешном воздействии на сервис.
- EPSS: 0.976%, процентиль 60.11%.
Какие продукты и версии затронуты
В разделе Windows 10/11 затронуты следующие сборки и архитектуры.
- Windows 10 Version 1607 for 32-bit Systems, версии ниже
10.0.14393.9512
- Windows 10 Version 1607 for x64-based Systems, версии ниже
10.0.14393.9512
- Windows 10 Version 1809 for 32-bit Systems, версии ниже
10.0.17763.9245
- Windows 10 Version 1809 for x64-based Systems, версии ниже
10.0.17763.9245
- Windows 10 Version 21H2 for 32-bit Systems, версии ниже
10.0.19044.7725
- Windows 10 Version 21H2 for ARM64-based Systems, версии ниже
10.0.19044.7725
- Windows 10 Version 21H2 for x64-based Systems, версии ниже
10.0.19044.7725
- Windows 10 Version 22H2 for 32-bit Systems, версии ниже
10.0.19045.7725
- Windows 10 Version 22H2 for ARM64-based Systems, версии ниже
10.0.19045.7725
- Windows 10 Version 22H2 for x64-based Systems, версии ниже
10.0.19045.7725
- Windows 11 Version 23H2 for ARM64-based Systems, версии ниже
10.0.22631.7582
- Windows 11 Version 23H2 for x64-based Systems, версии ниже
10.0.22631.7582
- Windows 11 Version 24H2 for ARM64-based Systems, версии ниже
10.0.26100.9445
- Windows 11 Version 24H2 for x64-based Systems, версии ниже
10.0.26100.9445
- Windows 11 Version 25H2 for ARM64-based Systems, версии ниже
10.0.26200.9445
- Windows 11 Version 25H2 for x64-based Systems, версии ниже
10.0.26200.9445
- Windows 11 version 26H1 for x64-based Systems, версии ниже
10.0.28000.2954
- Windows 11 Version 26H1 for ARM64-based Systems, версии ниже
10.0.28000.2954
Причина уязвимости
Причина уязвимости связана с обработкой данных в Windows Routing and Remote Access Service (RRAS). По данным источника Microsoft, злоумышленник может направить специально сформированный пакет на сервис по сети.
Механика ошибки не описана на уровне конкретных функций или полей пакета. В источниках указано только то, что обработка приводит к возможности выполнения кода на целевой системе.
CWE-122 соответствует классу ошибок обработки данных, где входные данные обрабатываются без достаточной проверки структуры, размера или содержимого.
Для RRAS это означает, что сетевой компонент принимает данные от внешнего источника и передаёт их в логику сервиса. Если проверка не ограничивает допустимые значения, структура может привести к нарушению целостности памяти или логического состояния процесса.
Точная точка сбоев, имя функции и конкретный параметр пакета в предоставленных источниках не раскрыты.
Как работает атака
Атака начинается с направления специально сформированного пакета на сетевой порт RRAS. В источниках Microsoft указано, что для успешной эксплуатации не требуется аутентификация и взаимодействие с пользователем.
Пакет обрабатывается сервисом RRAS. Если данные попадают в уязвимый путь обработки, система может выполнить код, предоставленный злоумышленником.
Вектор
AV:N означает удалённый доступ по сети. Параметр AC:L указывает на низкую сложность атаки. PR:N и UI:N подтверждают отсутствие необходимости в правах доступа и действия пользователя.Параметры
C:H, I:H, A:H отражают высокий уровень влияния: полный контроль над конфиденциальностью, целостностью и доступностью системы.Сценарий не требует установки агента на жертвенной машине. Достаточно, чтобы RRAS был запущен и принимал сетевой трафик.
В предоставленных источниках нет описания конкретного формата пакета, порта или полей, которые нужно изменить для срабатывания уязвимости.
Условия успешной эксплуатации
Для успешной эксплуатации необходимо наличие уязвимой сборки Windows 10/11 и работающего сервиса RRAS.
- Система должна быть подключена к сети, доступной злоумышленнику.
- Сервис Windows Routing and Remote Access Service (RRAS) должен быть запущен.
- На системе не должно быть установлен патч, устраняющий уязвимость.
- Версия сборки должна соответствовать одному из затронутых диапазонов: ниже
10.0.14393.9512, ниже10.0.17763.9245, ниже10.0.19044.7725, ниже10.0.19045.7725, ниже10.0.22631.7582, ниже10.0.26100.9445, ниже10.0.26200.9445или ниже10.0.28000.2954.
- Аутентификация не требуется.
- Взаимодействие с пользователем не требуется.
Возможный сценарий атаки
Злоумышленник сканирует сеть и находит хост, где RRAS принимает трафик. Он направляет специально сформированный пакет на порт сервиса.
RRAS обрабатывает пакет. Если данные попадают в уязвимый путь обработки, процесс сервиса может выполнить код, заданный в пакете.
После выполнения кода злоумышленник получает возможность управлять системой: читать данные, изменять файлы, создавать учётные записи или устанавливать дополнительные компоненты.
Сценарий не требует входа в систему через пользовательский интерфейс. Все действия выполняются на уровне процесса RRAS.
В источниках нет описания конкретных портов RRAS и формата пакета, поэтому точный сетевой трассировочный сценарий не подтверждается предоставленными данными.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного раздела о публичном эксплойте.
Microsoft указывает на возможность удалённого выполнения кода через специально сформированный пакет. Это техническое описание уязвимости, а не готовый рабочий инструмент.
Сведения о наличии публичного PoC, библиотеки для генерации пакетов или подтверждённой эксплуатации в реальных атаках в предоставленных источниках отсутствуют.
Отсутствие сведений не означает отсутствие эксплойта. Для проверки актуального статуса нужно обращаться к официальным источникам Microsoft и базе CVE.
Признаки эксплуатации
Специфичных индикаторов компрометации для этой уязвимости в предоставленных источниках нет.
Можно использовать общие точки контроля, которые не являются специфичными именно для CVE-2026-69590:
- Внезапный рост активности процесса RRAS или связанных сетевых потоков.
- Появление новых пользовательских сессий без соответствующей аутентификации.
- Неожиданные изменения в файловой системе, особенно в системных каталогах.
- Новые сетевые соединения из процесса RRAS на нестандартные адреса.
- Увеличение количества процессов с повышенными правами доступа.
- Изменение конфигурации сетевых правил или служб маршрутизации.
Как обнаружить атаку
Для обнаружения атаки можно использовать мониторинг сетевого трафика к сервису RRAS и анализ активности процесса.
- Сетевой монитор: фиксация входящих пакетов на порт RRAS, особенно от неизвестных источников.
- Анализ процессов: отслеживание дочерних процессов, созданных из RRAS.
- Журналы Windows Event Log: события по запуску сервисов и изменению конфигурации.
- Мониторинг файловой системы: фиксация записи в системные каталоги.
- Проверка активных сетевых соединений:
netstat -bили аналогичные инструменты.
В предоставленных источниках нет конкретных событий Windows Event Log, которые нужно отслеживать для этой уязвимости.
Как проверить свою версию
Проверку версии Windows можно выполнить следующими командами.
winver— отображает версию операционной системы в графическом окне.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— возвращает имя продукта, версию и номер сборки в PowerShell.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает последние установленные обновления.
Для проверки патчей можно использовать:
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'}
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122882'}
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122878'}
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122871'}
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5124008'}
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122880'}
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5124012'}
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5123099'}
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5123065'}
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5123066'}
Исправление
Основное исправление — установка патчей Microsoft, указанных в источниках.
- KB5122876 для Windows 10 Version 1809 и Server 2019, фиксация сборки
10.0.17763.9245.
- KB5122882 для Windows Server 2022, фиксация сборки
10.0.20348.5622.
- KB5122878 для Windows 10 Version 21H2 и 22H2, фиксация сборок
10.0.19044.7725и10.0.19045.7725.
- KB5122871 для Windows Server 2025, фиксация сборки
10.0.26100.33438.
- KB5124008 для Windows 11 Version 25H2 и 24H2, фиксация сборок
10.0.26200.9445и10.0.26100.9445.
- KB5122880 для Windows 11 Version 23H2, фиксация сборки
10.0.22631.7582.
- KB5124012 для Windows 11 Version 26H1, фиксация сборки
10.0.28000.2954.
- KB5123099 для Windows 10 Version 1607, фиксация сборки
10.0.14393.9512.
- KB5123065 для Windows Server 2012 и R2, фиксация сборки
6.2.9200.26349.
- KB5123066 для Windows Server 2016, фиксация сборки
6.3.9600.23397.
После установки патчей требуется перезагрузка системы.
Временные меры защиты
До применения патчей можно снизить риск следующими способами.
- Остановить сервис RRAS, если он не используется.
- Ограничить доступ к порту RRAS на уровне файрвола.
- Разместить хосты с RRAS в изолированной сети.
- Отключить удалённый доступ через RRAS для ненужных пользователей.
- Мониторинг сетевых соединений из процесса RRAS.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.
Как проверить устранение уязвимости
После установки патчей нужно проверить версию сборки и наличие обновлений.
winver— отображает текущую версию Windows.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— показывает номер сборки.
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'}— проверяет наличие конкретного патча.
Если сборка соответствует фиксированной версии из списка выше, уязвимость устранена.
После перезагрузки можно проверить состояние сервиса RRAS и сетевые соединения.
Вывод
CVE-2026-69590 представляет высокий риск для систем Windows 10/11 с активным сервисом RRAS. Уязвимость позволяет удалённое выполнение кода без аутентификации и взаимодействия с пользователем.
Администратору нужно проверить версии сборок, установить патчи Microsoft и при необходимости остановить или изолировать сервис RRAS до применения обновлений.
После исправления рекомендуется провести повторную проверку версий и мониторинг активности процесса RRAS.
Официальные источники
- NVD — CVE-2026-69590
- Microsoft Security Response Center — CVE-2026-69590
- FIRST EPSS — CVE-2026-69590
История обновлений статьи
- 17.09.2026 — Опубликована первая версия материала.
- 22.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
