CVE: CVE-2026-69768
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,42%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows RNDIS обнаружен heap-based buffer overflow, позволяющий удалённому атакующему выполнять код по сети без привилегий. Уязвимы широкие диапазоны версий Windows 10/11 и Server от 1607 до 26H1. Microsoft выпустила исправления в сентябре 2026 года; задержка обновления оставляет систему открытой для удалённого выполнения кода.
Основные характеристики
Риск состоит в удалённом выполнении кода через сетевой компонент Windows RNDIS. Атакующий не требует привилегий, взаимодействия с пользователем или предварительного доступа к системе.
- Тип ошибки: heap-based buffer overflow (CWE-122)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
- Вектор атаки: удалённый, сетевой, без привилегий и без взаимодействия с пользователем
- Факт эксплуатации: в источниках не подтверждено конкретное использование; есть только техническое описание возможности RCE
- EPSS: 0,974% (процентиль 60,42%)
Какие продукты и версии затронуты
Уязвимы следующие версии Windows 10/11 и Server:
- Windows 10 Version 1607 — до сборки
10.0.14393.9512(x86, x64)
- Windows 10 Version 1809 — до сборки
10.0.17763.9245(x86, x64)
- Windows 10 Version 21H2 — до сборки
10.0.19044.7725(x86, x64, ARM64)
- Windows 10 Version 22H2 — до сборки
10.0.19045.7725(x86, x64, ARM64)
- Windows 11 Version 23H2 — до сборки
10.0.22631.7582(x64, ARM64)
- Windows 11 Version 24H2 — до сборки
10.0.26100.9445(x64, ARM64)
- Windows 11 Version 25H2 — до сборки
10.0.26200.9445(x64, ARM64)
- Windows 11 Version 26H1 — до сборки
10.0.28000.2954(x64, ARM64)
Также затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 до соответствующих исправленных сборок.
Причина уязвимости
Уязвимость связана с heap-based buffer overflow в Windows RNDIS. Компонент обрабатывает сетевой трафик без достаточной проверки границ буфера при обработке входящих данных.
При передаче данных, превышающих ожидаемый размер, запись происходит за пределы выделенного heap-блока. Это приводит к повреждению памяти и возможности перезаписи управляющих структур или кода.
Источники не раскрывают точную функцию или endpoint внутри RNDIS, где возникает переполнение. Детали реализации исправления в KB-пакетах также не описаны на уровне исходного кода.
Как работает атака
Атакующий находится в той же сети и направляет специально сформированный трафик на endpoint Windows RNDIS.
RNDIS — компонент, используемый для удалённого сетевого доступа. При обработке входящих данных происходит переполнение heap-буфера из-за отсутствия проверки размера.
Переполнение позволяет атакующему контролировать содержимое памяти и выполнять произвольный код в контексте процесса RNDIS или связанного системного компонента.
Для успешной эксплуатации не требуются привилегии, учётные данные или взаимодействие с пользователем. Достаточно доступа к сетевому endpoint RNDIS на целевой машине.
Условия успешной эксплуатации
Необходимые условия для атаки:
- Сетевой доступ: атакующий должен находиться в сети с целевым узлом Windows 10/11 или Server
- Доступ к RNDIS endpoint: возможность направить трафик на сетевой интерфейс, использующий RNDIS
- Отсутствие привилегий: для запуска кода не требуются локальные права администратора
- Уязвимая сборка: система должна работать на версии ниже исправленной сборки, указанной в списке затронутых продуктов
Источники не указывают конкретный порт или протокол RNDIS. Детали сетевого endpoint не раскрыты.
Возможный сценарий атаки
Атакующий сканирует внутреннюю сеть и обнаруживает узел с активным RNDIS.
Он формирует пакет с данными, превышающими ожидаемый буфер в RNDIS. При обработке пакета происходит переполнение heap-памяти.
С помощью контролируемого содержимого атакующий перезаписывает управляющие структуры и запускает произвольный код на целевой системе.
Код выполняется в контексте процесса, обрабатывающего RNDIS. Это позволяет получить удалённый доступ к ресурсам системы без привилегий.
Есть ли публичный эксплойт
Публичный эксплойт не подтверждён в предоставленных источниках. Microsoft описывает возможность удалённого выполнения кода через in-network attacker calling arbitrary endpoints.
Отсутствие сведений об эксплойте не означает его отсутствие. Техническая природа уязвимости — heap-based buffer overflow с сетевым вектором — позволяет реализовать RCE при наличии доступа к RNDIS endpoint.
Источники не содержат PoC, готовых payloads или подтверждённых случаев эксплуатации в реальных атаках.
Признаки эксплуатации
Специфичные IOC для CVE-2026-69768 не раскрыты в источниках. Ниже приведены общие точки контроля, которые можно использовать как неспецифичные признаки подозрительной активности:
- Аномальный сетевой трафик: неожиданные соединения с узлами, использующими RNDIS endpoint
- Необычные процессы: запуск процессов из нестандартных каталогов или с аномальными родительскими процессами
- Изменения в памяти: подозрительные модификации heap-структур в процессах RNDIS или связанных системных компонентах
- Сетевые запросы: исходящие соединения из процессов, не ожидающих внешнего взаимодействия
Эти признаки не являются уникальными для данной уязвимости и требуют дополнительного контекста для подтверждения.
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие подходы:
- Сетевой мониторинг: отслеживать трафик к RNDIS endpoint на узлах Windows 10/11 и Server
- Анализ процессов: проверять запуск новых или нестандартных процессов в контексте RNDIS
- Журналы событий: анализировать системные журналы на аномальные события, связанные с сетевым доступом
- Сканирование версий: регулярно проверять сборки Windows на наличие уязвимых версий
Источники не предоставляют конкретные правила SIEM или сигнатуры для детекции. Рекомендуются общие механизмы мониторинга сетевого трафика и процессов.
Как проверить свою версию
Проверка версии Windows 10/11:
winver— отображает версию операционной системы
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— возвращает имя продукта, версию и build number
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает последние установленные обновления
Сравните полученный build number с исправленными сборками из раздела «Какие продукты и версии затронуты». Если build ниже указанной для вашей версии Windows, система уязвима.
Исправление
Исправление доступно через следующие KB-пакеты Microsoft:
- KB5123099 — исправляет сборки до
10.0.14393.9512(Windows 10 1607, Server 2012/2012 R2)
- KB5122876 — исправляет сборки до
10.0.17763.9245(Windows 10 1809, Server 2019)
- KB5122878 — исправляет сборки до
10.0.19044.7725и10.0.19045.7725(Windows 10 21H2/22H2)
- KB5122880 — исправляет сборки до
10.0.22631.7582(Windows 11 23H2)
- KB5124008 — исправляет сборки до
10.0.26100.9445и10.0.26200.9445(Windows 11 24H2/25H2)
- KB5124012 — исправляет сборки до
10.0.28000.2954(Windows 11 26H1)
Для Server 2022 требуется KB5122882, для Server 2025 — KB5122871.
После установки обновления необходимо перезагрузить систему. Переход: Microsoft Update Guide.
Временные меры защиты
Пока обновление не установлено, можно применить следующие временные меры:
- Ограничение сетевого доступа: отключить или изолировать узлы с RNDIS endpoint из сети до установки патча
- Сетевой фильтр: блокировать входящий трафик к RNDIS endpoint на уровне файрвола
- Мониторинг: усилить наблюдение за сетевым трафиком и процессами на уязвимых узлах
- Резервное копирование: создать резервные копии данных перед применением патча
Эти меры не устраняют уязвимость, но снижают вероятность успешной эксплуатации до момента установки исправления.
Как проверить устранение уязвимости
После установки KB-пакета проверьте:
- Build number: выполните
winverилиGet-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumberи убедитесь, что build соответствует исправленной версии
- Журналы обновлений: проверьте
Get-HotFixна наличие установленного KB-пакета
- Сетевые соединения: убедитесь, что RNDIS endpoint не принимает трафик до перезагрузки
- Повторное сканирование: проведите проверку версий через утилиты Microsoft или сторонние инструменты
Если build number выше исправленной версии и KB установлен, система защищена от CVE-2026-69768.
Вывод
CVE-2026-69768 представляет критический риск для Windows 10/11 и Server из-за удалённого выполнения кода через RNDIS. Уязвимость не требует привилегий или взаимодействия с пользователем, что делает её особенно опасной для внутренних сетей.
Microsoft выпустила исправления в сентябре 2026 года. Задержка обновления оставляет систему открытой для атак из внутренней сети. Рекомендуется немедленно проверить версии и установить соответствующие KB-пакеты.
Официальные источники
- NVD — CVE-2026-69768
- Microsoft Security Response Center — CVE-2026-69768
- FIRST EPSS — CVE-2026-69768
История обновлений статьи
- 21.09.2026 — Опубликована первая версия материала.
- 23.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 25.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
