CVE-2026-69768 в Windows 10/11: критический RCE через RNDIS, уязвимые сборки и патчи

CVE: CVE-2026-69768
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,42%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows RNDIS обнаружен heap-based buffer overflow, позволяющий удалённому атакующему выполнять код по сети без привилегий. Уязвимы широкие диапазоны версий Windows 10/11 и Server от 1607 до 26H1. Microsoft выпустила исправления в сентябре 2026 года; задержка обновления оставляет систему открытой для удалённого выполнения кода.

Основные характеристики​


Риск состоит в удалённом выполнении кода через сетевой компонент Windows RNDIS. Атакующий не требует привилегий, взаимодействия с пользователем или предварительного доступа к системе.

  • Тип ошибки: heap-based buffer overflow (CWE-122)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
  • Вектор атаки: удалённый, сетевой, без привилегий и без взаимодействия с пользователем
  • Факт эксплуатации: в источниках не подтверждено конкретное использование; есть только техническое описание возможности RCE
  • EPSS: 0,974% (процентиль 60,42%)

Какие продукты и версии затронуты​


Уязвимы следующие версии Windows 10/11 и Server:

  • Windows 10 Version 1607 — до сборки 10.0.14393.9512 (x86, x64)
  • Windows 10 Version 1809 — до сборки 10.0.17763.9245 (x86, x64)
  • Windows 10 Version 21H2 — до сборки 10.0.19044.7725 (x86, x64, ARM64)
  • Windows 10 Version 22H2 — до сборки 10.0.19045.7725 (x86, x64, ARM64)
  • Windows 11 Version 23H2 — до сборки 10.0.22631.7582 (x64, ARM64)
  • Windows 11 Version 24H2 — до сборки 10.0.26100.9445 (x64, ARM64)
  • Windows 11 Version 25H2 — до сборки 10.0.26200.9445 (x64, ARM64)
  • Windows 11 Version 26H1 — до сборки 10.0.28000.2954 (x64, ARM64)

Также затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 до соответствующих исправленных сборок.

Причина уязвимости​


Уязвимость связана с heap-based buffer overflow в Windows RNDIS. Компонент обрабатывает сетевой трафик без достаточной проверки границ буфера при обработке входящих данных.

При передаче данных, превышающих ожидаемый размер, запись происходит за пределы выделенного heap-блока. Это приводит к повреждению памяти и возможности перезаписи управляющих структур или кода.

Источники не раскрывают точную функцию или endpoint внутри RNDIS, где возникает переполнение. Детали реализации исправления в KB-пакетах также не описаны на уровне исходного кода.

Как работает атака​


Атакующий находится в той же сети и направляет специально сформированный трафик на endpoint Windows RNDIS.

RNDIS — компонент, используемый для удалённого сетевого доступа. При обработке входящих данных происходит переполнение heap-буфера из-за отсутствия проверки размера.

Переполнение позволяет атакующему контролировать содержимое памяти и выполнять произвольный код в контексте процесса RNDIS или связанного системного компонента.

Для успешной эксплуатации не требуются привилегии, учётные данные или взаимодействие с пользователем. Достаточно доступа к сетевому endpoint RNDIS на целевой машине.

Условия успешной эксплуатации​


Необходимые условия для атаки:

  • Сетевой доступ: атакующий должен находиться в сети с целевым узлом Windows 10/11 или Server
  • Доступ к RNDIS endpoint: возможность направить трафик на сетевой интерфейс, использующий RNDIS
  • Отсутствие привилегий: для запуска кода не требуются локальные права администратора
  • Уязвимая сборка: система должна работать на версии ниже исправленной сборки, указанной в списке затронутых продуктов

Источники не указывают конкретный порт или протокол RNDIS. Детали сетевого endpoint не раскрыты.

Возможный сценарий атаки​


Атакующий сканирует внутреннюю сеть и обнаруживает узел с активным RNDIS.

Он формирует пакет с данными, превышающими ожидаемый буфер в RNDIS. При обработке пакета происходит переполнение heap-памяти.

С помощью контролируемого содержимого атакующий перезаписывает управляющие структуры и запускает произвольный код на целевой системе.

Код выполняется в контексте процесса, обрабатывающего RNDIS. Это позволяет получить удалённый доступ к ресурсам системы без привилегий.

Есть ли публичный эксплойт​


Публичный эксплойт не подтверждён в предоставленных источниках. Microsoft описывает возможность удалённого выполнения кода через in-network attacker calling arbitrary endpoints.

Отсутствие сведений об эксплойте не означает его отсутствие. Техническая природа уязвимости — heap-based buffer overflow с сетевым вектором — позволяет реализовать RCE при наличии доступа к RNDIS endpoint.

Источники не содержат PoC, готовых payloads или подтверждённых случаев эксплуатации в реальных атаках.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-69768 не раскрыты в источниках. Ниже приведены общие точки контроля, которые можно использовать как неспецифичные признаки подозрительной активности:

  • Аномальный сетевой трафик: неожиданные соединения с узлами, использующими RNDIS endpoint
  • Необычные процессы: запуск процессов из нестандартных каталогов или с аномальными родительскими процессами
  • Изменения в памяти: подозрительные модификации heap-структур в процессах RNDIS или связанных системных компонентах
  • Сетевые запросы: исходящие соединения из процессов, не ожидающих внешнего взаимодействия

Эти признаки не являются уникальными для данной уязвимости и требуют дополнительного контекста для подтверждения.

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие подходы:

  • Сетевой мониторинг: отслеживать трафик к RNDIS endpoint на узлах Windows 10/11 и Server
  • Анализ процессов: проверять запуск новых или нестандартных процессов в контексте RNDIS
  • Журналы событий: анализировать системные журналы на аномальные события, связанные с сетевым доступом
  • Сканирование версий: регулярно проверять сборки Windows на наличие уязвимых версий

Источники не предоставляют конкретные правила SIEM или сигнатуры для детекции. Рекомендуются общие механизмы мониторинга сетевого трафика и процессов.

Как проверить свою версию​


Проверка версии Windows 10/11:

  • winver — отображает версию операционной системы
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — возвращает имя продукта, версию и build number
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные обновления

Сравните полученный build number с исправленными сборками из раздела «Какие продукты и версии затронуты». Если build ниже указанной для вашей версии Windows, система уязвима.

Исправление​


Исправление доступно через следующие KB-пакеты Microsoft:

  • KB5123099 — исправляет сборки до 10.0.14393.9512 (Windows 10 1607, Server 2012/2012 R2)
  • KB5122876 — исправляет сборки до 10.0.17763.9245 (Windows 10 1809, Server 2019)
  • KB5122878 — исправляет сборки до 10.0.19044.7725 и 10.0.19045.7725 (Windows 10 21H2/22H2)
  • KB5122880 — исправляет сборки до 10.0.22631.7582 (Windows 11 23H2)
  • KB5124008 — исправляет сборки до 10.0.26100.9445 и 10.0.26200.9445 (Windows 11 24H2/25H2)
  • KB5124012 — исправляет сборки до 10.0.28000.2954 (Windows 11 26H1)

Для Server 2022 требуется KB5122882, для Server 2025 — KB5122871.

После установки обновления необходимо перезагрузить систему. Переход: Microsoft Update Guide.

Временные меры защиты​


Пока обновление не установлено, можно применить следующие временные меры:

  • Ограничение сетевого доступа: отключить или изолировать узлы с RNDIS endpoint из сети до установки патча
  • Сетевой фильтр: блокировать входящий трафик к RNDIS endpoint на уровне файрвола
  • Мониторинг: усилить наблюдение за сетевым трафиком и процессами на уязвимых узлах
  • Резервное копирование: создать резервные копии данных перед применением патча

Эти меры не устраняют уязвимость, но снижают вероятность успешной эксплуатации до момента установки исправления.

Как проверить устранение уязвимости​


После установки KB-пакета проверьте:

  • Build number: выполните winver или Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber и убедитесь, что build соответствует исправленной версии
  • Журналы обновлений: проверьте Get-HotFix на наличие установленного KB-пакета
  • Сетевые соединения: убедитесь, что RNDIS endpoint не принимает трафик до перезагрузки
  • Повторное сканирование: проведите проверку версий через утилиты Microsoft или сторонние инструменты

Если build number выше исправленной версии и KB установлен, система защищена от CVE-2026-69768.

Вывод​


CVE-2026-69768 представляет критический риск для Windows 10/11 и Server из-за удалённого выполнения кода через RNDIS. Уязвимость не требует привилегий или взаимодействия с пользователем, что делает её особенно опасной для внутренних сетей.

Microsoft выпустила исправления в сентябре 2026 года. Задержка обновления оставляет систему открытой для атак из внутренней сети. Рекомендуется немедленно проверить версии и установить соответствующие KB-пакеты.

Официальные источники​


  1. NVD — CVE-2026-69768
  2. Microsoft Security Response Center — CVE-2026-69768
  3. FIRST EPSS — CVE-2026-69768

История обновлений статьи​


  • 21.09.2026 — Опубликована первая версия материала.
  • 23.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 25.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ