CVE-2026-69760 в Windows 10/11: DoS через out-of-bounds read в Kerberos и патчи

CVE: CVE-2026-69760
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,12%; процентиль 64,87%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows Kerberos обнаружена out-of-bounds read, позволяющая неавторизованному сетевому атакующему вызвать отказ в обслуживании. Уязвимы Windows 10/11 от 1607 до 26H1 и серверные версии Microsoft.

Исправления доступны в KB5123099, KB5122876, KB5122878, KB5122880, KB5124008, KB5122871 и KB5124012. После установки патча требуется перезагрузка.

Основные характеристики​


Риск — сетевой DoS: атакующий не требует прав доступа к системе и может вызвать сбой Kerberos-компонента Windows 10/11, что приводит к потере доступности сервисов.

  • Тип ошибки: out-of-bounds read (CWE-125) в Windows Kerberos
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, severity HIGH
  • Вектор атаки: сетевой, без необходимости прав и взаимодействия пользователя
  • Эксплуатация в реальных атаках: подтверждённых случаев не указано в предоставленных источниках
  • EPSS: 1,125%, процентиль 64,87% — вероятность эксплуатации выше среднего уровня

Какие продукты и версии затронуты​


Уязвимыми являются следующие сборки Windows 10/11 и серверных ОС Microsoft:

  • Windows 10 Version 1607 for 32-bit Systems: версии ниже 10.0.14393.9512
  • Windows 10 Version 1607 for x64-based Systems: версии ниже 10.0.14393.9512
  • Windows 10 Version 1809 for 32-bit Systems: версии ниже 10.0.17763.9245
  • Windows 10 Version 1809 for x64-based Systems: версии ниже 10.0.17763.9245
  • Windows 10 Version 21H2 for 32-bit Systems: версии ниже 10.0.19044.7725
  • Windows 10 Version 21H2 for ARM64-based Systems: версии ниже 10.0.19044.7725
  • Windows 10 Version 21H2 for x64-based Systems: версии ниже 10.0.19044.7725
  • Windows 10 Version 22H2 for 32-bit Systems: версии ниже 10.0.19045.7725
  • Windows 10 Version 22H2 for ARM64-based Systems: версии ниже 10.0.19045.7725
  • Windows 10 Version 22H2 for x64-based Systems: версии ниже 10.0.19045.7725
  • Windows 11 Version 23H2 for ARM64-based Systems: версии ниже 10.0.22631.7582
  • Windows 11 Version 23H2 for x64-based Systems: версии ниже 10.0.22631.7582
  • Windows 11 Version 24H2 for ARM64-based Systems: версии ниже 10.0.26100.9445
  • Windows 11 Version 24H2 for x64-based Systems: версии ниже 10.0.26100.9445
  • Windows 11 Version 25H2 for ARM64-based Systems: версии ниже 10.0.26200.9445
  • Windows 11 Version 25H2 for x64-based Systems: версии ниже 10.0.26200.9445
  • Windows 11 version 26H1 for x64-based Systems: версии ниже 10.0.28000.2954
  • Windows 11 Version 26H1 for ARM64-based Systems: версии ниже 10.0.28000.2954

Причина уязвимости​


Причина — out-of-bounds read в компоненте Windows Kerberos.

Компонент обрабатывает данные, связанные с протоколом Kerberos, и при чтении обращается к памяти за пределами выделенного буфера. Это нарушает проверку границ доступа к памяти.

Из-за этого некорректные или специально сформированные данные могут вызвать чтение недопустимых значений из памяти. В предоставленных источниках не описано, какие именно поля Kerberos-сообщения обрабатываются ошибочно и какой размер буфера нарушается.

Как работает атака​


Атакующий взаимодействует с сетевым интерфейсом Windows Kerberos.

Для вызова уязвимости достаточно отправить данные в компонент Kerberos, которые приведут к out-of-bounds read. В источниках не указано, требуется ли атакующему быть клиентом домена или иметь доступ к конкретному сервису.

После обработки данных компонент обращается к памяти вне границ буфера. Это приводит к нестабильной работе процесса Kerberos и отказу в обслуживании.

Цель — вызвать сбой системы, а не получить доступ к данным или выполнить код. Вектор CVSS подтверждает: нет необходимости прав (PR:N), нет взаимодействия пользователя (UI:N), нет изменения конфигурации (I:N), но есть высокий уровень воздействия на доступность (A:H).

Условия успешной эксплуатации​


Для успешной эксплуатации достаточно:

  • Сетевой доступ к уязвимой системе Windows 10/11 или серверу с Kerberos-компонентом
  • Возможность отправить данные в компонент Kerberos
  • Отсутствие необходимости в локальных правах, учётных данных или взаимодействии пользователя
  • Система должна быть в уязвимой версии из списка выше

В предоставленных источниках не описаны дополнительные ограничения: например, наличие определённого сервиса, домена, порта или типа Kerberos-сообщения.

Возможный сценарий атаки​


Сценарий предполагает сеть с несколькими Windows-устройствами.

Атакующий находит хост с уязвимой версией Windows 10/11 и направляет в него данные, обрабатываемые Kerberos. Данные вызывают out-of-bounds read в компоненте.

Процесс Kerberos получает некорректное состояние памяти или обращается к недопустимым адресам. Система может зависнуть, сервисы перестанут отвечать, а пользователи получат ошибки доступности.

После вызова DoS система остаётся недоступной до перезагрузки или применения исправления. В источниках не указано, что атака приводит к удалённому выполнению кода или утечке данных.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте.

Не подтверждено наличие PoC, рабочего payload, reverse shell, обхода авторизации или пошаговых команд эксплуатации. Отсутствие сведений в источниках не означает, что эксплойт отсутствует.

Для проверки актуального статуса нужно смотреть официальные источники Microsoft и базы уязвимостей. В текущем пакете доказательств только CVE-описание, CVSS, CPE, версии и ссылки на патчи.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-69760 в предоставленных источниках нет.

Ниже приведены общие точки контроля, которые не являются подтверждёнными признаками именно этой уязвимости:

  • Внезапные сбои Kerberos-сервисов или ошибки доступа к доменным сервисам
  • Рост количества сетевых сессий к Kerberos-порту (TCP 88) без соответствующей бизнес-нагрузки
  • Пиковые значения CPU и памяти в процессе Kerberos перед отказом в обслуживании
  • Повторяющиеся сбои Windows Event Log в категориях Security, System или Application после сетевых запросов
  • Аномальные записи в Netmon/Sysmon: много коротких TCP-соединений к порту 88 с одного источника

Эти признаки неспецифичны и могут возникать по другим причинам. Для подтверждения эксплуатации CVE-2026-69760 нужны дополнительные данные, которых нет в источниках.

Как обнаружить атаку​


Для обнаружения атаки можно использовать:

  • Мониторинг Kerberos-трафика: TCP порт 88, количество запросов, размер пакетов, частота сессий
  • Анализ Windows Event Log: события Kerberos (Event ID 4762, 4763, 4764, 4765, 4766, 4767, 4768, 4769), ошибки доступа к памяти, сбои сервисов
  • Sysmon: сетевые соединения к порту 88, аномальные размеры пакетов, частые повторные сессии
  • NetFlow/IPFIX: аномальный трафик к хостам с Kerberos, рост объёма данных в короткие интервалы
  • Мониторинг доступности: ping, TCP connect к порту 88, проверка состояния сервиса Kerberos

Для проверки версии Windows:

Код:
winver
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Если система не имеет патча из списка исправлений, она остаётся в зоне риска.

Как проверить свою версию​


Проверка версии Windows 10/11:

Код:
winver
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команда winver показывает версию продукта и сборку.

Команда Get-ComputerInfo возвращает имя продукта, версию ОС и build number. Сравнивать нужно с таблицей уязвимых версий: если build ниже указанной для конкретной версии Windows 10/11, система уязвима.

Команда Get-HotFix показывает установленные обновления. Если в списке есть KB5123099, KB5122876, KB5122878, KB5122880, KB5124008, KB5122871 или KB5124012 — система исправлена.

Для серверных версий Windows Server 2016/2019/2022/2025 используйте те же команды и сравнивайте build с фиксированными сборками из патчей.

Исправление​


Исправление — установка соответствующего патча Microsoft.

  • Windows 10 Version 1607: KB5123099, фиксированная сборка 10.0.14393.9512
  • Windows 10 Version 1809: KB5122876, фиксированная сборка 10.0.17763.9245
  • Windows 10 Version 21H2: KB5122878, фиксированная сборка 10.0.19044.7725
  • Windows 10 Version 22H2: KB5122878, фиксированная сборка 10.0.19045.7725
  • Windows 11 Version 23H2: KB5122880, фиксированная сборка 10.0.22631.7582
  • Windows 11 Version 24H2: KB5124008, фиксированная сборка 10.0.26100.9445
  • Windows 11 Version 25H2: KB5124008, фиксированная сборка 10.0.26200.9445
  • Windows 11 Version 26H1: KB5124012, фиксированная сборка 10.0.28000.2954

Для Windows Server:

  • Windows Server 2016: KB5123099, фиксированная сборка 10.0.14393.9512
  • Windows Server 2019: KB5122876, фиксированная сборка 10.0.17763.9245
  • Windows Server 2022: KB5122882, фиксированная сборка 10.0.20348.5622
  • Windows Server 2025: KB5122871, фиксированная сборка 10.0.26100.33438

Патчи доступны по ссылкам в источниках Microsoft. После установки требуется перезагрузка.

Официальный список патчей: Microsoft Security Response Center — CVE-2026-69760.

Временные меры защиты​


В предоставленных источниках нет подтверждённых временных обходов.

Ниже приведены общие меры, которые могут снизить вероятность успешной атаки, но не являются официальным исправлением:

  • Ограничить сетевой доступ к порту Kerberos (TCP 88) только для доверенных хостов
  • Разместить Windows-хосты с Kerberos в изолированной сети или сегменте с ограниченным доступом извне
  • Отключить ненужные Kerberos-сервисы, если они не используются
  • Мониторинг сетевых запросов к порту 88 и блокировка аномальных источников
  • Ограничение количества одновременных Kerberos-сессий на хосте

Эти меры не устраняют out-of-bounds read. Они только снижают вероятность того, что атакующий сможет направить данные в компонент.

Для полного устранения риска требуется установка патча.

Как проверить устранение уязвимости​


После установки патча проверьте:

  • Установленную версию Windows: Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
  • Наличие патча: Get-HotFix | Where-Object {$_.HotFixID -in 'KB5123099','KB5122876','KB5122878','KB5122880','KB5124008','KB5122871','KB5124012'}
  • Перезагрузку системы после установки обновления
  • Отсутствие ошибок Kerberos в Windows Event Log после перезагрузки
  • Доступность доменных сервисов и успешный вход пользователей

Если build number выше фиксированной для вашей версии, система исправлена.

Для серверных версий используйте те же команды и сравнивайте с соответствующими KB из списка.

Вывод​


CVE-2026-69760 — сетевой DoS через out-of-bounds read в Windows Kerberos. Уязвимы все версии Windows 10/11 от 1607 до 26H1 и серверные ОС Microsoft.

Риск подтверждается CVSS 7.5, вектором AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H и наличием патчей Microsoft. Обновление нельзя откладывать, потому что атакующий может вызвать сбой системы без прав доступа.

Для защиты установите соответствующий KB-патч, проверьте версию после обновления и мониторьте Kerberos-трафик. В предоставленных источниках нет данных о публичном эксплойте или специфичных признаках эксплуатации.

Официальные источники​


  1. NVD — CVE-2026-69760
  2. Microsoft Security Response Center — CVE-2026-69760
  3. FIRST EPSS — CVE-2026-69760

История обновлений статьи​


  • 24.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ