CVE-2026-69760 в Windows 10/11: DoS через out-of-bounds read в Kerberos и патчи

CVE: CVE-2026-69760
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,15%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows Kerberos обнаружена out-of-bounds read, позволяющая неавторизованному сетевому атакующему вызвать отказ в работе системы. Microsoft выпустила исправления для Windows 10/11 от версии 1607 до 26H1, а также для серверных платформ. Обновление требуется без промедления: атака возможна из сети без прав и пользовательского взаимодействия.

Основные характеристики​


Риск состоит в сетевом отказе в работе Windows-системы через некорректное чтение памяти в компоненте Kerberos. Уязвимость не требует локального доступа, учётных данных или кликов пользователя.

  • Тип ошибки: out-of-bounds read (CWE-125)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, HIGH
  • Вектор атаки: сетевой, без авторизации, без пользовательского взаимодействия
  • Эффект: отказ в работе (Denial of Service)
  • EPSS: 1,17%; процентиль 66,15%
  • Факт эксплуатации: подтверждённая эксплуатация в источниках не указана

Какие продукты и версии затронуты​


Затронуты Windows 10 и Windows 11 во всех архитектурах (x86, x64, ARM64) до соответствующих исправленных сборок.

  • Windows 10 Version 1607 — версии ниже 10.0.14393.9512
  • Windows 10 Version 1809 — версии ниже 10.0.17763.9245
  • Windows 10 Version 21H2 — версии ниже 10.0.19044.7725
  • Windows 10 Version 22H2 — версии ниже 10.0.19045.7725
  • Windows 11 Version 23H2 — версии ниже 10.0.22631.7582
  • Windows 11 Version 24H2 — версии ниже 10.0.26100.9445
  • Windows 11 Version 25H2 — версии ниже 10.0.26200.9445
  • Windows 11 Version 26H1 — версии ниже 10.0.28000.2954

Причина уязвимости​


Некорректная проверка границ при чтении данных в Windows Kerberos приводит к out-of-bounds read. Компонент обращается к памяти за пределами выделенного буфера при обработке сетевых запросов.

Источники не раскрывают конкретную функцию, переменную или структуру данных, где происходит выход за границы. Детали реализации исправления также не описаны в предоставленных материалах.

Как работает атака​


Атакующий отправляет специально сформированный сетевой запрос на Kerberos-сервис Windows.

При обработке запроса компонент выполняет чтение памяти вне выделенного буфера. Это приводит к нестабильному состоянию процесса или сервиса и отказу в работе системы.

Для реализации не нужны учётные данные, локальный доступ или пользовательское взаимодействие. Достаточно доступа к сетевому интерфейсу Kerberos на целевой машине.

Условия успешной эксплуатации​


Условия для успешной эксплуатации:

  • Сетевой доступ к Kerberos-сервису Windows 10/11
  • Отсутствие прав — атака возможна без авторизации
  • Отсутствие пользовательского взаимодействия — не требуется клик или запуск приложения
  • Уязвимая сборка ОС — версия ниже соответствующего исправленного билда
  • Работа Kerberos-сервиса — компонент должен быть активен в системе

Возможный сценарий атаки​


Сетевой атакующий направляет сформированный Kerberos-запрос на Windows-машину.

Компонент Kerberos обрабатывает запрос и выполняет out-of-bounds read. Система теряет стабильность, сервис или процесс завершается ошибкой.

Пользователи теряют доступ к ресурсам, зависящим от Kerberos: доменные службы, сетевые ресурсы, аутентификацию. Повторные запросы могут усиливать эффект отказа в работе.

Есть ли публичный эксплойт​


В предоставленных источниках нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации.

Отсутствие информации не означает отсутствие рабочего кода. Microsoft не публикует детали реализации атаки в данном пакете доказательств. Для оценки фактического риска опирайтесь на CVSS-вектор и EPSS: вероятность успешной эксплуатации из сети без ограничений высокая по метрикам, но конкретные технические параметры запроса не раскрыты.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-69760 в источниках нет. Ниже приведены общие точки контроля, которые могут указывать на атаки DoS через Kerberos:

  • Резкий рост ошибок в событиях Windows Event Log по компонентам Kerberos и Active Directory
  • Повышенная загрузка CPU или зависания процесса lsass.exe при обработке сетевых запросов
  • Сетевые аномалии: всплеск трафика на порт 88 (Kerberos) с нестандартными паттернами запросов
  • Частые перезапуски Kerberos-сервиса или зависания доменных контроллеров
  • Журналы Windows Security: события, связанные с ошибками аутентификации и сетевыми отказами

Как обнаружить атаку​


Для обнаружения атаки используйте:

  • Windows Event Log: фильтруйте события по ID 4625 (неудачная аутентификация), 7031/7034 (ошибки сервисов) и событиям Kerberos (ID 4768, 4769)
  • Сетевой мониторинг: отслеживайте порт 88 TCP/UDP на аномальный трафик, особенно с внешних IP
  • Производительность: контролируйте CPU, память и время отклика Kerberos-сервиса
  • Анализ логов: ищите повторяющиеся ошибки out-of-bounds или segfault в системных журналах
  • Сравнение версий: проверьте, установлена ли система на уязвимую сборку до исправления

Как проверить свою версию​


Проверка версии Windows 10/11:

Код:
winver

Подробная информация о сборке и установленных обновлениях:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Список последних исправлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Исправление​


Установите исправления Microsoft для вашей версии Windows:

  • Windows 10 Version 1607: KB5123099 (билд 10.0.14393.9512)
  • Windows 10 Version 1809: KB5122876 (билд 10.0.17763.9245)
  • Windows 10 Version 21H2: KB5122878 (билд 10.0.19044.7725)
  • Windows 10 Version 22H2: KB5122878 (билд 10.0.19045.7725)
  • Windows 11 Version 23H2: KB5122880 (билд 10.0.22631.7582)
  • Windows 11 Version 24H2: KB5124008 (билд 10.0.26100.9445)
  • Windows 11 Version 25H2: KB5124008 (билд 10.0.26200.9445)
  • Windows 11 Version 26H1: KB5124012 (билд 10.0.28000.2954)

После установки перезагрузите систему. Проверьте установку через Get-HotFix или winget list.

Временные меры защиты​


До установки исправлений:

  • Ограничьте сетевой доступ к Kerberos-сервису (порт 88) с внешних сетей
  • Используйте firewall для блокировки входящих запросов на порт 88, если они не требуются
  • Отключите Kerberos локально, если сервис не используется в вашей конфигурации
  • Мониторинг нагрузки: следите за CPU и памятью процесса lsass.exe
  • Резервное копирование до применения исправлений, особенно для серверных систем

Как проверить устранение уязвимости​


После установки исправления:

  1. Проверьте версию сборки: winver или Get-ComputerInfo | Select-Object OsBuildNumber
  2. Убедитесь, что билд соответствует или превышает исправленную версию из списка выше
  3. Запустите Get-HotFix и найдите соответствующий KB-номер
  4. Перезагрузите систему
  5. Проверьте стабильность Kerberos-сервиса: отправьте тестовый запрос и убедитесь, что ошибки out-of-bounds не воспроизводятся

Вывод​


CVE-2026-69760 представляет высокий риск для Windows 10/11 из-за сетевой уязвимости в Kerberos. Атака возможна без авторизации и приводит к отказу в работе.

Microsoft выпустила исправления для всех версий от 1607 до 26H1. Обновление необходимо без промедления, особенно для серверных систем и машин с доступом из внешних сетей.

До применения патча ограничьте сетевой доступ к Kerberos и мониторьте систему на аномалии.

Официальные источники​


  1. NVD — CVE-2026-69760
  2. Microsoft Security Response Center — CVE-2026-69760
  3. FIRST EPSS — CVE-2026-69760

История обновлений статьи​


  • 24.09.2026 — Опубликована первая версия материала.
  • 25.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ