CVE: CVE-2026-69760
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,15%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows Kerberos обнаружена out-of-bounds read, позволяющая неавторизованному сетевому атакующему вызвать отказ в работе системы. Microsoft выпустила исправления для Windows 10/11 от версии 1607 до 26H1, а также для серверных платформ. Обновление требуется без промедления: атака возможна из сети без прав и пользовательского взаимодействия.
Основные характеристики
Риск состоит в сетевом отказе в работе Windows-системы через некорректное чтение памяти в компоненте Kerberos. Уязвимость не требует локального доступа, учётных данных или кликов пользователя.
- Тип ошибки: out-of-bounds read (CWE-125)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, HIGH
- Вектор атаки: сетевой, без авторизации, без пользовательского взаимодействия
- Эффект: отказ в работе (Denial of Service)
- EPSS: 1,17%; процентиль 66,15%
- Факт эксплуатации: подтверждённая эксплуатация в источниках не указана
Какие продукты и версии затронуты
Затронуты Windows 10 и Windows 11 во всех архитектурах (x86, x64, ARM64) до соответствующих исправленных сборок.
- Windows 10 Version 1607 — версии ниже
10.0.14393.9512
- Windows 10 Version 1809 — версии ниже
10.0.17763.9245
- Windows 10 Version 21H2 — версии ниже
10.0.19044.7725
- Windows 10 Version 22H2 — версии ниже
10.0.19045.7725
- Windows 11 Version 23H2 — версии ниже
10.0.22631.7582
- Windows 11 Version 24H2 — версии ниже
10.0.26100.9445
- Windows 11 Version 25H2 — версии ниже
10.0.26200.9445
- Windows 11 Version 26H1 — версии ниже
10.0.28000.2954
Причина уязвимости
Некорректная проверка границ при чтении данных в Windows Kerberos приводит к out-of-bounds read. Компонент обращается к памяти за пределами выделенного буфера при обработке сетевых запросов.
Источники не раскрывают конкретную функцию, переменную или структуру данных, где происходит выход за границы. Детали реализации исправления также не описаны в предоставленных материалах.
Как работает атака
Атакующий отправляет специально сформированный сетевой запрос на Kerberos-сервис Windows.
При обработке запроса компонент выполняет чтение памяти вне выделенного буфера. Это приводит к нестабильному состоянию процесса или сервиса и отказу в работе системы.
Для реализации не нужны учётные данные, локальный доступ или пользовательское взаимодействие. Достаточно доступа к сетевому интерфейсу Kerberos на целевой машине.
Условия успешной эксплуатации
Условия для успешной эксплуатации:
- Сетевой доступ к Kerberos-сервису Windows 10/11
- Отсутствие прав — атака возможна без авторизации
- Отсутствие пользовательского взаимодействия — не требуется клик или запуск приложения
- Уязвимая сборка ОС — версия ниже соответствующего исправленного билда
- Работа Kerberos-сервиса — компонент должен быть активен в системе
Возможный сценарий атаки
Сетевой атакующий направляет сформированный Kerberos-запрос на Windows-машину.
Компонент Kerberos обрабатывает запрос и выполняет out-of-bounds read. Система теряет стабильность, сервис или процесс завершается ошибкой.
Пользователи теряют доступ к ресурсам, зависящим от Kerberos: доменные службы, сетевые ресурсы, аутентификацию. Повторные запросы могут усиливать эффект отказа в работе.
Есть ли публичный эксплойт
В предоставленных источниках нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации.
Отсутствие информации не означает отсутствие рабочего кода. Microsoft не публикует детали реализации атаки в данном пакете доказательств. Для оценки фактического риска опирайтесь на CVSS-вектор и EPSS: вероятность успешной эксплуатации из сети без ограничений высокая по метрикам, но конкретные технические параметры запроса не раскрыты.
Признаки эксплуатации
Специфичных IOC для CVE-2026-69760 в источниках нет. Ниже приведены общие точки контроля, которые могут указывать на атаки DoS через Kerberos:
- Резкий рост ошибок в событиях Windows Event Log по компонентам Kerberos и Active Directory
- Повышенная загрузка CPU или зависания процесса
lsass.exeпри обработке сетевых запросов
- Сетевые аномалии: всплеск трафика на порт 88 (Kerberos) с нестандартными паттернами запросов
- Частые перезапуски Kerberos-сервиса или зависания доменных контроллеров
- Журналы Windows Security: события, связанные с ошибками аутентификации и сетевыми отказами
Как обнаружить атаку
Для обнаружения атаки используйте:
- Windows Event Log: фильтруйте события по ID 4625 (неудачная аутентификация), 7031/7034 (ошибки сервисов) и событиям Kerberos (ID 4768, 4769)
- Сетевой мониторинг: отслеживайте порт 88 TCP/UDP на аномальный трафик, особенно с внешних IP
- Производительность: контролируйте CPU, память и время отклика Kerberos-сервиса
- Анализ логов: ищите повторяющиеся ошибки out-of-bounds или segfault в системных журналах
- Сравнение версий: проверьте, установлена ли система на уязвимую сборку до исправления
Как проверить свою версию
Проверка версии Windows 10/11:
Код:
winver
Подробная информация о сборке и установленных обновлениях:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Список последних исправлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Исправление
Установите исправления Microsoft для вашей версии Windows:
- Windows 10 Version 1607: KB5123099 (билд
10.0.14393.9512)
- Windows 10 Version 1809: KB5122876 (билд
10.0.17763.9245)
- Windows 10 Version 21H2: KB5122878 (билд
10.0.19044.7725)
- Windows 10 Version 22H2: KB5122878 (билд
10.0.19045.7725)
- Windows 11 Version 23H2: KB5122880 (билд
10.0.22631.7582)
- Windows 11 Version 24H2: KB5124008 (билд
10.0.26100.9445)
- Windows 11 Version 25H2: KB5124008 (билд
10.0.26200.9445)
- Windows 11 Version 26H1: KB5124012 (билд
10.0.28000.2954)
После установки перезагрузите систему. Проверьте установку через
Get-HotFix или winget list.Временные меры защиты
До установки исправлений:
- Ограничьте сетевой доступ к Kerberos-сервису (порт 88) с внешних сетей
- Используйте firewall для блокировки входящих запросов на порт 88, если они не требуются
- Отключите Kerberos локально, если сервис не используется в вашей конфигурации
- Мониторинг нагрузки: следите за CPU и памятью процесса
lsass.exe
- Резервное копирование до применения исправлений, особенно для серверных систем
Как проверить устранение уязвимости
После установки исправления:
- Проверьте версию сборки:
winverилиGet-ComputerInfo | Select-Object OsBuildNumber
- Убедитесь, что билд соответствует или превышает исправленную версию из списка выше
- Запустите
Get-HotFixи найдите соответствующий KB-номер
- Перезагрузите систему
- Проверьте стабильность Kerberos-сервиса: отправьте тестовый запрос и убедитесь, что ошибки out-of-bounds не воспроизводятся
Вывод
CVE-2026-69760 представляет высокий риск для Windows 10/11 из-за сетевой уязвимости в Kerberos. Атака возможна без авторизации и приводит к отказу в работе.
Microsoft выпустила исправления для всех версий от 1607 до 26H1. Обновление необходимо без промедления, особенно для серверных систем и машин с доступом из внешних сетей.
До применения патча ограничьте сетевой доступ к Kerberos и мониторьте систему на аномалии.
Официальные источники
- NVD — CVE-2026-69760
- Microsoft Security Response Center — CVE-2026-69760
- FIRST EPSS — CVE-2026-69760
История обновлений статьи
- 24.09.2026 — Опубликована первая версия материала.
- 25.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
