CVE: CVE-2026-69744
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,38%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Windows Kerberos обнаружена уязвимость, приводящая к отказу в обслуживании (DoS). Неаутентифицированный атакующий может вызвать сбой службы удалённо, отправив специально сформированный сетевой запрос.
Проблема затрагивает Windows 11 версий 24H2 и 25H2, а также Windows Server 2025; Windows 10 в списке затронутых продуктов отсутствует. Установка обновлений, выпущенных Microsoft в сентябре 2026 года, устраняет уязвимость.
Основные характеристики
Уязвимость представляет собой разыменование нулевого указателя в Windows Kerberos, что позволяет неаутентифицированному атакующему вызвать отказ в обслуживании по сети. Риск оценивается как высокий, однако эксплуатация не приводит к раскрытию данных или повышению привилегий — только к нарушению доступности.
- Тип ошибки: CWE-476 (Null Pointer Dereference).
- CVSS v3.1: 7.5 (High), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H— атака возможна удалённо, без аутентификации и взаимодействия с пользователем.
- Условия атаки: сетевой доступ к службе Kerberos; специально сформированный запрос вызывает сбой.
- Вероятность эксплуатации (EPSS): 1,17% (процентиль 66,38%) — умеренная активность в дикой природе не подтверждена, но риск нельзя исключать.
- Факт эксплуатации: сведений о публичных эксплойтах или использовании в реальных атаках нет.
Какие продукты и версии затронуты
Согласно данным Microsoft Security Response Center, уязвимость затрагивает следующие редакции Windows:
- Windows 11 Version 24H2 для ARM64 и x64 — версии ниже
10.0.26100.9445.
- Windows 11 Version 25H2 для ARM64 и x64 — версии ниже
10.0.26200.9445.
- Windows Server 2025 (включая Server Core) — версии ниже
10.0.26100.33438.
Windows 10 в списке затронутых продуктов не указан. Если вы используете Windows 10, она к нему не относится, но обновления безопасности всё равно рекомендуется устанавливать своевременно.
Причина уязвимости
Корневая причина — разыменование нулевого указателя в коде Windows Kerberos. Это означает, что при обработке определённого сетевого запроса компонент пытается обратиться к памяти по нулевому адресу, что приводит к аварийному завершению процесса или службы.
Точный путь данных и конкретная функция, где возникает ошибка, в официальных источниках не раскрыты. Microsoft ограничивается общим описанием «Null pointer dereference in Windows Kerberos». Отсутствие деталей не позволяет воспроизвести проблему в лабораторных условиях без дополнительного анализа, но не снижает серьёзность уязвимости.
Как работает атака
Атака строится на отправке специально сформированного сетевого запроса к службе Kerberos, работающей на уязвимой системе. Поскольку уязвимость относится к классу CWE-476, механизм заключается в том, что при обработке запроса код не проверяет возвращаемое значение или указатель на корректность перед его использованием.
В результате обращения по нулевому указателю происходит сбой службы, что приводит к отказу в обслуживании. Так как вектор атаки сетевой и не требует аутентификации, злоумышленник может многократно отправлять такие запросы, вызывая повторные сбои и делая службу Kerberos недоступной для легитимных пользователей.
Точные детали формата запроса и затронутой функции не опубликованы, поэтому описание механики носит общий характер, основанный на типовом поведении ошибок CWE-476.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимы следующие условия:
- Сетевой доступ к службе Kerberos на целевой системе.
- Отсутствие требований к аутентификации — атака выполняется без предварительного получения учётных данных.
- Отсутствие необходимости во взаимодействии с пользователем — атакующий действует автоматически.
- Уязвимая версия Windows (до установки обновлений).
Дополнительных привилегий или локального доступа не требуется. Атака возможна из любой точки сети, откуда доступна служба Kerberos.
Возможный сценарий атаки
Типичный сценарий атаки выглядит следующим образом:
- Злоумышленник определяет IP-адрес целевой системы, на которой запущена служба Kerberos (например, контроллер домена или сервер с включённой аутентификацией).
- Атакующий отправляет специально сформированный запрос, который вызывает разыменование нулевого указателя в обработчике Kerberos.
- Служба Kerberos аварийно завершает работу, что приводит к отказу в обслуживании для всех клиентов, пытающихся пройти аутентификацию.
- Злоумышленник может повторять отправку запросов, чтобы удерживать службу в неработоспособном состоянии.
Такой сценарий особенно опасен для контроллеров домена, так как нарушение работы Kerberos блокирует аутентификацию пользователей и компьютеров в домене, что фактически парализует инфраструктуру.
Есть ли публичный эксплойт
На момент публикации статьи отсутствуют официальные сведения о публичном эксплойте или PoC-коде для CVE-2026-69744. В каталоге CISA KEV уязвимость не значится, что означает отсутствие подтверждённых случаев эксплуатации в реальных атаках. Дополнительную информацию можно найти на странице Microsoft Security Response Center и в NVD.
Однако отсутствие публичных данных не гарантирует, что эксплойт не существует в закрытых кругах. Рекомендуется исходить из того, что уязвимость потенциально эксплуатируема, и применять обновления в кратчайшие сроки.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для данной уязвимости не опубликовано. Поскольку атака направлена на вызов отказа в обслуживании, а не на внедрение вредоносного кода, признаки могут быть неочевидными.
В качестве общих точек контроля можно использовать:
- Мониторинг сетевого трафика к службе Kerberos на предмет аномального количества запросов от одного источника.
- Анализ журналов событий Windows на предмет ошибок службы Kerberos.
- Отслеживание перезапусков службы Kerberos или аварийных завершений связанных процессов.
Эти признаки не являются специфичными для CVE-2026-69744 и могут указывать на другие проблемы, но их появление должно стать поводом для дополнительной проверки.
Как обнаружить атаку
Для обнаружения возможных попыток эксплуатации или последствий атаки рекомендуется:
- Настроить мониторинг доступности службы Kerberos и фиксировать периоды недоступности.
- Включить аудит входа в систему и отслеживать сбои аутентификации, которые могут быть следствием отказа службы.
- Использовать SIEM-системы для корреляции событий, связанных с Kerberos, и выявления аномальных паттернов.
- Регулярно проверять журналы System и Security на наличие записей об аварийном завершении процессов, связанных с Kerberos.
Поскольку специфичные IOC отсутствуют, детектирование опирается на общие признаки нестабильности службы и аномального сетевого трафика.
Как проверить свою версию
Для проверки версии Windows и наличия обновлений можно использовать следующие команды:
winver— отображает номер сборки и версию Windows в графическом интерфейсе.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— выводит подробную информацию о версии и сборке в PowerShell.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает установленные обновления, отсортированные по дате установки.
Сравните полученный номер сборки с исправленными версиями: для Windows 11 24H2 —
10.0.26100.9445, для Windows 11 25H2 — 10.0.26200.9445, для Windows Server 2025 — 10.0.26100.33438. Если сборка ниже указанных, система уязвима.Исправление
Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft в рамках сентябрьского цикла 2026 года:
- Windows 11 Version 24H2 — обновление KB5124008 (исправленная сборка
10.0.26100.9445).
- Windows 11 Version 25H2 — обновление KB5124008 (исправленная сборка
10.0.26200.9445).
- Windows Server 2025 — обновление KB5122871 (исправленная сборка
10.0.26100.33438).
Обновления доступны через стандартные каналы Microsoft. После установки требуется перезагрузка системы. Рекомендуется применять обновления в кратчайшие сроки, особенно на контроллерах домена и серверах, где служба Kerberos критична.
Временные меры защиты
Если установка обновлений невозможна немедленно, можно применить временные меры для снижения риска:
- Ограничить сетевой доступ к службе Kerberos с помощью брандмауэра, разрешив подключения только с доверенных IP-адресов.
- Если служба Kerberos не используется на конкретном узле, отключить её (при условии, что это не нарушит работу системы).
- Настроить мониторинг и оповещения о сбоях службы Kerberos для быстрого реагирования.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки. После установки обновлений временные ограничения можно снять.
Как проверить устранение уязвимости
После установки обновлений проверьте, что система использует исправленную сборку:
- Выполните команду
winverилиGet-ComputerInfoи убедитесь, что номер сборки соответствует исправленной версии.
- Проверьте наличие установленного обновления с помощью
Get-HotFix— в списке должно присутствовать KB5124008 или KB5122871.
- Убедитесь, что служба Kerberos работает стабильно и не наблюдается аварийных завершений.
Если номер сборки ниже указанного, обновление не установилось корректно — повторите установку или проверьте журналы обновлений.
Вывод
CVE-2026-69744 — уязвимость типа «отказ в обслуживании» в Windows Kerberos, которая позволяет неаутентифицированному атакующему вызвать сбой службы удалённо. Высокий CVSS-балл (7.5) и отсутствие необходимости в аутентификации делают её привлекательной для злоумышленников, особенно в средах с контроллерами домена.
Хотя публичных эксплойтов пока не обнаружено, риск нельзя игнорировать. Установка обновлений KB5124008 и KB5122871 полностью устраняет проблему. Рекомендуется провести инвентаризацию систем, проверить версии и применить обновления в кратчайшие сроки, а также настроить мониторинг для раннего обнаружения аномалий.
Официальные источники
- NVD — CVE-2026-69744
- Microsoft Security Response Center — CVE-2026-69744
- FIRST EPSS — CVE-2026-69744
История обновлений статьи
- 02.10.2026 — Опубликована первая версия материала.
