CVE-2026-69744 в Windows 10/11: отказ в обслуживании через Kerberos, уязвимые версии и защита

CVE: CVE-2026-69744
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,38%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Windows Kerberos обнаружена уязвимость, приводящая к отказу в обслуживании (DoS). Неаутентифицированный атакующий может вызвать сбой службы удалённо, отправив специально сформированный сетевой запрос.

Проблема затрагивает Windows 11 версий 24H2 и 25H2, а также Windows Server 2025; Windows 10 в списке затронутых продуктов отсутствует. Установка обновлений, выпущенных Microsoft в сентябре 2026 года, устраняет уязвимость.

Основные характеристики​


Уязвимость представляет собой разыменование нулевого указателя в Windows Kerberos, что позволяет неаутентифицированному атакующему вызвать отказ в обслуживании по сети. Риск оценивается как высокий, однако эксплуатация не приводит к раскрытию данных или повышению привилегий — только к нарушению доступности.

  • Тип ошибки: CWE-476 (Null Pointer Dereference).
  • CVSS v3.1: 7.5 (High), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H — атака возможна удалённо, без аутентификации и взаимодействия с пользователем.
  • Условия атаки: сетевой доступ к службе Kerberos; специально сформированный запрос вызывает сбой.
  • Вероятность эксплуатации (EPSS): 1,17% (процентиль 66,38%) — умеренная активность в дикой природе не подтверждена, но риск нельзя исключать.
  • Факт эксплуатации: сведений о публичных эксплойтах или использовании в реальных атаках нет.

Какие продукты и версии затронуты​


Согласно данным Microsoft Security Response Center, уязвимость затрагивает следующие редакции Windows:

  • Windows 11 Version 24H2 для ARM64 и x64 — версии ниже 10.0.26100.9445.
  • Windows 11 Version 25H2 для ARM64 и x64 — версии ниже 10.0.26200.9445.
  • Windows Server 2025 (включая Server Core) — версии ниже 10.0.26100.33438.

Windows 10 в списке затронутых продуктов не указан. Если вы используете Windows 10, она к нему не относится, но обновления безопасности всё равно рекомендуется устанавливать своевременно.

Причина уязвимости​


Корневая причина — разыменование нулевого указателя в коде Windows Kerberos. Это означает, что при обработке определённого сетевого запроса компонент пытается обратиться к памяти по нулевому адресу, что приводит к аварийному завершению процесса или службы.

Точный путь данных и конкретная функция, где возникает ошибка, в официальных источниках не раскрыты. Microsoft ограничивается общим описанием «Null pointer dereference in Windows Kerberos». Отсутствие деталей не позволяет воспроизвести проблему в лабораторных условиях без дополнительного анализа, но не снижает серьёзность уязвимости.

Как работает атака​


Атака строится на отправке специально сформированного сетевого запроса к службе Kerberos, работающей на уязвимой системе. Поскольку уязвимость относится к классу CWE-476, механизм заключается в том, что при обработке запроса код не проверяет возвращаемое значение или указатель на корректность перед его использованием.

В результате обращения по нулевому указателю происходит сбой службы, что приводит к отказу в обслуживании. Так как вектор атаки сетевой и не требует аутентификации, злоумышленник может многократно отправлять такие запросы, вызывая повторные сбои и делая службу Kerberos недоступной для легитимных пользователей.

Точные детали формата запроса и затронутой функции не опубликованы, поэтому описание механики носит общий характер, основанный на типовом поведении ошибок CWE-476.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимы следующие условия:

  • Сетевой доступ к службе Kerberos на целевой системе.
  • Отсутствие требований к аутентификации — атака выполняется без предварительного получения учётных данных.
  • Отсутствие необходимости во взаимодействии с пользователем — атакующий действует автоматически.
  • Уязвимая версия Windows (до установки обновлений).

Дополнительных привилегий или локального доступа не требуется. Атака возможна из любой точки сети, откуда доступна служба Kerberos.

Возможный сценарий атаки​


Типичный сценарий атаки выглядит следующим образом:

  1. Злоумышленник определяет IP-адрес целевой системы, на которой запущена служба Kerberos (например, контроллер домена или сервер с включённой аутентификацией).
  2. Атакующий отправляет специально сформированный запрос, который вызывает разыменование нулевого указателя в обработчике Kerberos.
  3. Служба Kerberos аварийно завершает работу, что приводит к отказу в обслуживании для всех клиентов, пытающихся пройти аутентификацию.
  4. Злоумышленник может повторять отправку запросов, чтобы удерживать службу в неработоспособном состоянии.

Такой сценарий особенно опасен для контроллеров домена, так как нарушение работы Kerberos блокирует аутентификацию пользователей и компьютеров в домене, что фактически парализует инфраструктуру.

Есть ли публичный эксплойт​


На момент публикации статьи отсутствуют официальные сведения о публичном эксплойте или PoC-коде для CVE-2026-69744. В каталоге CISA KEV уязвимость не значится, что означает отсутствие подтверждённых случаев эксплуатации в реальных атаках. Дополнительную информацию можно найти на странице Microsoft Security Response Center и в NVD.

Однако отсутствие публичных данных не гарантирует, что эксплойт не существует в закрытых кругах. Рекомендуется исходить из того, что уязвимость потенциально эксплуатируема, и применять обновления в кратчайшие сроки.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для данной уязвимости не опубликовано. Поскольку атака направлена на вызов отказа в обслуживании, а не на внедрение вредоносного кода, признаки могут быть неочевидными.

В качестве общих точек контроля можно использовать:

  • Мониторинг сетевого трафика к службе Kerberos на предмет аномального количества запросов от одного источника.
  • Анализ журналов событий Windows на предмет ошибок службы Kerberos.
  • Отслеживание перезапусков службы Kerberos или аварийных завершений связанных процессов.

Эти признаки не являются специфичными для CVE-2026-69744 и могут указывать на другие проблемы, но их появление должно стать поводом для дополнительной проверки.

Как обнаружить атаку​


Для обнаружения возможных попыток эксплуатации или последствий атаки рекомендуется:

  • Настроить мониторинг доступности службы Kerberos и фиксировать периоды недоступности.
  • Включить аудит входа в систему и отслеживать сбои аутентификации, которые могут быть следствием отказа службы.
  • Использовать SIEM-системы для корреляции событий, связанных с Kerberos, и выявления аномальных паттернов.
  • Регулярно проверять журналы System и Security на наличие записей об аварийном завершении процессов, связанных с Kerberos.

Поскольку специфичные IOC отсутствуют, детектирование опирается на общие признаки нестабильности службы и аномального сетевого трафика.

Как проверить свою версию​


Для проверки версии Windows и наличия обновлений можно использовать следующие команды:

  • winver — отображает номер сборки и версию Windows в графическом интерфейсе.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит подробную информацию о версии и сборке в PowerShell.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает установленные обновления, отсортированные по дате установки.

Сравните полученный номер сборки с исправленными версиями: для Windows 11 24H2 — 10.0.26100.9445, для Windows 11 25H2 — 10.0.26200.9445, для Windows Server 2025 — 10.0.26100.33438. Если сборка ниже указанных, система уязвима.

Исправление​


Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft в рамках сентябрьского цикла 2026 года:

  • Windows 11 Version 24H2 — обновление KB5124008 (исправленная сборка 10.0.26100.9445).
  • Windows 11 Version 25H2 — обновление KB5124008 (исправленная сборка 10.0.26200.9445).
  • Windows Server 2025 — обновление KB5122871 (исправленная сборка 10.0.26100.33438).

Обновления доступны через стандартные каналы Microsoft. После установки требуется перезагрузка системы. Рекомендуется применять обновления в кратчайшие сроки, особенно на контроллерах домена и серверах, где служба Kerberos критична.

Временные меры защиты​


Если установка обновлений невозможна немедленно, можно применить временные меры для снижения риска:

  • Ограничить сетевой доступ к службе Kerberos с помощью брандмауэра, разрешив подключения только с доверенных IP-адресов.
  • Если служба Kerberos не используется на конкретном узле, отключить её (при условии, что это не нарушит работу системы).
  • Настроить мониторинг и оповещения о сбоях службы Kerberos для быстрого реагирования.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки. После установки обновлений временные ограничения можно снять.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что система использует исправленную сборку:

  • Выполните команду winver или Get-ComputerInfo и убедитесь, что номер сборки соответствует исправленной версии.
  • Проверьте наличие установленного обновления с помощью Get-HotFix — в списке должно присутствовать KB5124008 или KB5122871.
  • Убедитесь, что служба Kerberos работает стабильно и не наблюдается аварийных завершений.

Если номер сборки ниже указанного, обновление не установилось корректно — повторите установку или проверьте журналы обновлений.

Вывод​


CVE-2026-69744 — уязвимость типа «отказ в обслуживании» в Windows Kerberos, которая позволяет неаутентифицированному атакующему вызвать сбой службы удалённо. Высокий CVSS-балл (7.5) и отсутствие необходимости в аутентификации делают её привлекательной для злоумышленников, особенно в средах с контроллерами домена.

Хотя публичных эксплойтов пока не обнаружено, риск нельзя игнорировать. Установка обновлений KB5124008 и KB5122871 полностью устраняет проблему. Рекомендуется провести инвентаризацию систем, проверить версии и применить обновления в кратчайшие сроки, а также настроить мониторинг для раннего обнаружения аномалий.

Официальные источники​


  1. NVD — CVE-2026-69744
  2. Microsoft Security Response Center — CVE-2026-69744
  3. FIRST EPSS — CVE-2026-69744

История обновлений статьи​


  • 02.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ