CVE: CVE-2026-69760
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,12%; процентиль 64,87%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows Kerberos обнаружена out-of-bounds read, позволяющая неавторизованному сетевому атакующему вызвать отказ в обслуживании. Уязвимы Windows 10/11 от 1607 до 26H1 и серверные версии Microsoft.
Исправления доступны в KB5123099, KB5122876, KB5122878, KB5122880, KB5124008, KB5122871 и KB5124012. После установки патча требуется перезагрузка.
Основные характеристики
Риск — сетевой DoS: атакующий не требует прав доступа к системе и может вызвать сбой Kerberos-компонента Windows 10/11, что приводит к потере доступности сервисов.
- Тип ошибки: out-of-bounds read (CWE-125) в Windows Kerberos
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, severity HIGH
- Вектор атаки: сетевой, без необходимости прав и взаимодействия пользователя
- Эксплуатация в реальных атаках: подтверждённых случаев не указано в предоставленных источниках
- EPSS: 1,125%, процентиль 64,87% — вероятность эксплуатации выше среднего уровня
Какие продукты и версии затронуты
Уязвимыми являются следующие сборки Windows 10/11 и серверных ОС Microsoft:
- Windows 10 Version 1607 for 32-bit Systems: версии ниже 10.0.14393.9512
- Windows 10 Version 1607 for x64-based Systems: версии ниже 10.0.14393.9512
- Windows 10 Version 1809 for 32-bit Systems: версии ниже 10.0.17763.9245
- Windows 10 Version 1809 for x64-based Systems: версии ниже 10.0.17763.9245
- Windows 10 Version 21H2 for 32-bit Systems: версии ниже 10.0.19044.7725
- Windows 10 Version 21H2 for ARM64-based Systems: версии ниже 10.0.19044.7725
- Windows 10 Version 21H2 for x64-based Systems: версии ниже 10.0.19044.7725
- Windows 10 Version 22H2 for 32-bit Systems: версии ниже 10.0.19045.7725
- Windows 10 Version 22H2 for ARM64-based Systems: версии ниже 10.0.19045.7725
- Windows 10 Version 22H2 for x64-based Systems: версии ниже 10.0.19045.7725
- Windows 11 Version 23H2 for ARM64-based Systems: версии ниже 10.0.22631.7582
- Windows 11 Version 23H2 for x64-based Systems: версии ниже 10.0.22631.7582
- Windows 11 Version 24H2 for ARM64-based Systems: версии ниже 10.0.26100.9445
- Windows 11 Version 24H2 for x64-based Systems: версии ниже 10.0.26100.9445
- Windows 11 Version 25H2 for ARM64-based Systems: версии ниже 10.0.26200.9445
- Windows 11 Version 25H2 for x64-based Systems: версии ниже 10.0.26200.9445
- Windows 11 version 26H1 for x64-based Systems: версии ниже 10.0.28000.2954
- Windows 11 Version 26H1 for ARM64-based Systems: версии ниже 10.0.28000.2954
Причина уязвимости
Причина — out-of-bounds read в компоненте Windows Kerberos.
Компонент обрабатывает данные, связанные с протоколом Kerberos, и при чтении обращается к памяти за пределами выделенного буфера. Это нарушает проверку границ доступа к памяти.
Из-за этого некорректные или специально сформированные данные могут вызвать чтение недопустимых значений из памяти. В предоставленных источниках не описано, какие именно поля Kerberos-сообщения обрабатываются ошибочно и какой размер буфера нарушается.
Как работает атака
Атакующий взаимодействует с сетевым интерфейсом Windows Kerberos.
Для вызова уязвимости достаточно отправить данные в компонент Kerberos, которые приведут к out-of-bounds read. В источниках не указано, требуется ли атакующему быть клиентом домена или иметь доступ к конкретному сервису.
После обработки данных компонент обращается к памяти вне границ буфера. Это приводит к нестабильной работе процесса Kerberos и отказу в обслуживании.
Цель — вызвать сбой системы, а не получить доступ к данным или выполнить код. Вектор CVSS подтверждает: нет необходимости прав (PR:N), нет взаимодействия пользователя (UI:N), нет изменения конфигурации (I:N), но есть высокий уровень воздействия на доступность (A:H).
Условия успешной эксплуатации
Для успешной эксплуатации достаточно:
- Сетевой доступ к уязвимой системе Windows 10/11 или серверу с Kerberos-компонентом
- Возможность отправить данные в компонент Kerberos
- Отсутствие необходимости в локальных правах, учётных данных или взаимодействии пользователя
- Система должна быть в уязвимой версии из списка выше
В предоставленных источниках не описаны дополнительные ограничения: например, наличие определённого сервиса, домена, порта или типа Kerberos-сообщения.
Возможный сценарий атаки
Сценарий предполагает сеть с несколькими Windows-устройствами.
Атакующий находит хост с уязвимой версией Windows 10/11 и направляет в него данные, обрабатываемые Kerberos. Данные вызывают out-of-bounds read в компоненте.
Процесс Kerberos получает некорректное состояние памяти или обращается к недопустимым адресам. Система может зависнуть, сервисы перестанут отвечать, а пользователи получат ошибки доступности.
После вызова DoS система остаётся недоступной до перезагрузки или применения исправления. В источниках не указано, что атака приводит к удалённому выполнению кода или утечке данных.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте.
Не подтверждено наличие PoC, рабочего payload, reverse shell, обхода авторизации или пошаговых команд эксплуатации. Отсутствие сведений в источниках не означает, что эксплойт отсутствует.
Для проверки актуального статуса нужно смотреть официальные источники Microsoft и базы уязвимостей. В текущем пакете доказательств только CVE-описание, CVSS, CPE, версии и ссылки на патчи.
Признаки эксплуатации
Специфичных IOC для CVE-2026-69760 в предоставленных источниках нет.
Ниже приведены общие точки контроля, которые не являются подтверждёнными признаками именно этой уязвимости:
- Внезапные сбои Kerberos-сервисов или ошибки доступа к доменным сервисам
- Рост количества сетевых сессий к Kerberos-порту (TCP 88) без соответствующей бизнес-нагрузки
- Пиковые значения CPU и памяти в процессе Kerberos перед отказом в обслуживании
- Повторяющиеся сбои Windows Event Log в категориях Security, System или Application после сетевых запросов
- Аномальные записи в Netmon/Sysmon: много коротких TCP-соединений к порту 88 с одного источника
Эти признаки неспецифичны и могут возникать по другим причинам. Для подтверждения эксплуатации CVE-2026-69760 нужны дополнительные данные, которых нет в источниках.
Как обнаружить атаку
Для обнаружения атаки можно использовать:
- Мониторинг Kerberos-трафика: TCP порт 88, количество запросов, размер пакетов, частота сессий
- Анализ Windows Event Log: события Kerberos (Event ID 4762, 4763, 4764, 4765, 4766, 4767, 4768, 4769), ошибки доступа к памяти, сбои сервисов
- Sysmon: сетевые соединения к порту 88, аномальные размеры пакетов, частые повторные сессии
- NetFlow/IPFIX: аномальный трафик к хостам с Kerberos, рост объёма данных в короткие интервалы
- Мониторинг доступности: ping, TCP connect к порту 88, проверка состояния сервиса Kerberos
Для проверки версии Windows:
Код:
winver
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Если система не имеет патча из списка исправлений, она остаётся в зоне риска.
Как проверить свою версию
Проверка версии Windows 10/11:
Код:
winver
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команда
winver показывает версию продукта и сборку.Команда
Get-ComputerInfo возвращает имя продукта, версию ОС и build number. Сравнивать нужно с таблицей уязвимых версий: если build ниже указанной для конкретной версии Windows 10/11, система уязвима.Команда
Get-HotFix показывает установленные обновления. Если в списке есть KB5123099, KB5122876, KB5122878, KB5122880, KB5124008, KB5122871 или KB5124012 — система исправлена.Для серверных версий Windows Server 2016/2019/2022/2025 используйте те же команды и сравнивайте build с фиксированными сборками из патчей.
Исправление
Исправление — установка соответствующего патча Microsoft.
- Windows 10 Version 1607: KB5123099, фиксированная сборка 10.0.14393.9512
- Windows 10 Version 1809: KB5122876, фиксированная сборка 10.0.17763.9245
- Windows 10 Version 21H2: KB5122878, фиксированная сборка 10.0.19044.7725
- Windows 10 Version 22H2: KB5122878, фиксированная сборка 10.0.19045.7725
- Windows 11 Version 23H2: KB5122880, фиксированная сборка 10.0.22631.7582
- Windows 11 Version 24H2: KB5124008, фиксированная сборка 10.0.26100.9445
- Windows 11 Version 25H2: KB5124008, фиксированная сборка 10.0.26200.9445
- Windows 11 Version 26H1: KB5124012, фиксированная сборка 10.0.28000.2954
Для Windows Server:
- Windows Server 2016: KB5123099, фиксированная сборка 10.0.14393.9512
- Windows Server 2019: KB5122876, фиксированная сборка 10.0.17763.9245
- Windows Server 2022: KB5122882, фиксированная сборка 10.0.20348.5622
- Windows Server 2025: KB5122871, фиксированная сборка 10.0.26100.33438
Патчи доступны по ссылкам в источниках Microsoft. После установки требуется перезагрузка.
Официальный список патчей: Microsoft Security Response Center — CVE-2026-69760.
Временные меры защиты
В предоставленных источниках нет подтверждённых временных обходов.
Ниже приведены общие меры, которые могут снизить вероятность успешной атаки, но не являются официальным исправлением:
- Ограничить сетевой доступ к порту Kerberos (TCP 88) только для доверенных хостов
- Разместить Windows-хосты с Kerberos в изолированной сети или сегменте с ограниченным доступом извне
- Отключить ненужные Kerberos-сервисы, если они не используются
- Мониторинг сетевых запросов к порту 88 и блокировка аномальных источников
- Ограничение количества одновременных Kerberos-сессий на хосте
Эти меры не устраняют out-of-bounds read. Они только снижают вероятность того, что атакующий сможет направить данные в компонент.
Для полного устранения риска требуется установка патча.
Как проверить устранение уязвимости
После установки патча проверьте:
- Установленную версию Windows:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
- Наличие патча:
Get-HotFix | Where-Object {$_.HotFixID -in 'KB5123099','KB5122876','KB5122878','KB5122880','KB5124008','KB5122871','KB5124012'}
- Перезагрузку системы после установки обновления
- Отсутствие ошибок Kerberos в Windows Event Log после перезагрузки
- Доступность доменных сервисов и успешный вход пользователей
Если build number выше фиксированной для вашей версии, система исправлена.
Для серверных версий используйте те же команды и сравнивайте с соответствующими KB из списка.
Вывод
CVE-2026-69760 — сетевой DoS через out-of-bounds read в Windows Kerberos. Уязвимы все версии Windows 10/11 от 1607 до 26H1 и серверные ОС Microsoft.
Риск подтверждается CVSS 7.5, вектором AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H и наличием патчей Microsoft. Обновление нельзя откладывать, потому что атакующий может вызвать сбой системы без прав доступа.
Для защиты установите соответствующий KB-патч, проверьте версию после обновления и мониторьте Kerberos-трафик. В предоставленных источниках нет данных о публичном эксплойте или специфичных признаках эксплуатации.
Официальные источники
- NVD — CVE-2026-69760
- Microsoft Security Response Center — CVE-2026-69760
- FIRST EPSS — CVE-2026-69760
История обновлений статьи
- 24.09.2026 — Опубликована первая версия материала.
