CVE-2026-69768 в Windows 10/11: критический RCE через RNDIS, затронутые версии и патчи

CVE: CVE-2026-69768
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,93%; процентиль 59,01%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Windows RNDIS содержит heap-based buffer overflow, позволяющий нарушителю из внутренней сети выполнять код на целевой системе без аутентификации. Проблема затрагивает Windows 10/11 и серверные платформы Microsoft. CVSS-оценка 9.8 указывает на высокий уровень риска при наличии сетевого доступа к уязвимому хосту.

Основные характеристики​


Уязвимость позволяет удалённому нарушителю выполнить произвольный код на Windows-системе через компонент RNDIS. Проблема не требует прав пользователя или взаимодействия с пользователем.

  • Тип ошибки: heap-based buffer overflow (CWE-122)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
  • Вектор атаки: сетевой доступ к RNDIS без аутентификации
  • Факт эксплуатации: статус «Awaiting Analysis», публичных подтверждённых случаев эксплуатации в пакетах данных нет
  • EPSS: 0.93%, процентиль 59.01%
  • Критерий риска: наличие сетевого доступа к RNDIS на уязвимой системе

Какие продукты и версии затронуты​


Затронуты следующие версии Windows 10/11 и серверные платформы:

  • Windows 10 Version 1809 for 32-bit Systems
  • Windows 10 Version 1809 for x64-based Systems
  • Windows Server 2019
  • Windows Server 2019 (Server Core installation)
  • Windows Server 2022
  • Windows Server 2022 (Server Core installation)
  • Windows 10 Version 21H2 for 32-bit Systems
  • Windows 10 Version 21H2 for ARM64-based Systems
  • Windows 10 Version 21H2 for x64-based Systems
  • Windows 10 Version 22H2 for x64-based Systems
  • Windows 10 Version 22H2 for ARM64-based Systems
  • Windows 10 Version 22H2 for 32-bit Systems
  • Windows Server 2025 (Server Core installation)
  • Windows 11 Version 25H2 for ARM64-based Systems
  • Windows 11 Version 25H2 for x64-based Systems
  • Windows 11 Version 23H2 for ARM64-based Systems
  • Windows 11 Version 23H2 for x64-based Systems
  • Windows 11 Version 24H2 for ARM64-based Systems
  • Windows 11 Version 24H2 for x64-based Systems
  • Windows Server 2025
  • Windows 11 version 26H1 for x64-based Systems
  • Windows 11 Version 26H1 for ARM64-based Systems
  • Windows 10 Version 1607 for 32-bit Systems
  • Windows 10 Version 1607 for x64-based Systems
  • Windows Server 2016
  • Windows Server 2016 (Server Core installation)
  • Windows Server 2012
  • Windows Server 2012 (Server Core installation)
  • Windows Server 2012 R2
  • Windows Server 2012 R2 (Server Core installation)

Причина уязвимости​


Компонент Windows RNDIS обрабатывает сетевые данные без достаточной проверки границ буфера. При обработке определённых запросов происходит переполнение кучевого буфера (heap-based buffer overflow).

Переполнение позволяет нарушителю перезаписать память за пределами выделенного блока и повлиять на выполнение кода в процессе, обрабатывающем RNDIS-запросы. Механизм не описан с указанием конкретных полей запроса или функций обработки.

Данные из пакета доказательств подтверждают наличие heap-based buffer overflow в Windows RNDIS и возможность удалённого выполнения кода через сетевой доступ к компоненту.

Как работает атака​


Нарушитель получает удалённое выполнение кода, отправляя специально сформированные запросы в RNDIS-эндпоинт на целевой системе.

Запросы обрабатываются компонентом RNDIS, который передаёт данные в память для дальнейшей обработки. При обработке данных происходит переполнение кучевого буфера, что приводит к повреждению памяти и изменению потока выполнения программы.

Для успешной атаки нарушителю нужен сетевой доступ к RNDIS-интерфейсу на целевой системе. Аутентификация не требуется. Вектор описан как «in-network attacker calling arbitrary endpoints».

Результатом является выполнение произвольного кода в контексте процесса, обрабатывающего RNDIS-запросы.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сетевой доступ к RNDIS-интерфейсу на целевой Windows-системе
  • Отсутствие аутентификации для обращения к RNDIS-эндпоинтам
  • Наличие уязвимой версии Windows 10/11 или серверной платформы из списка затронутых версий
  • Возможность отправки сформированных данных в RNDIS-компонент

Возможный сценарий атаки​


Нарушитель обнаруживает хост с включённым RNDIS в внутренней сети. Он направляет сетевой запрос на RNDIS-эндпоинт с данными, вызывающими переполнение кучевого буфера.

Компонент RNDIS обрабатывает данные и передаёт их в память для дальнейшей обработки. При обработке происходит переполнение буфера, что приводит к повреждению памяти и изменению потока выполнения программы.

Нарушитель получает возможность выполнить произвольный код на целевой системе без аутентификации. Выполненный код может использоваться для установки вредоносного ПО или получения доступа к ресурсам системы.

Есть ли публичный эксплойт​


Статус CVE-2026-69768 — «Awaiting Analysis». В пакетах данных нет подтверждённых случаев публичной эксплуатации.

По данным Microsoft Security Response Center, успешная эксплуатация позволяет нарушителю получить удалённое выполнение кода через обращение к произвольным эндпоинтам в RNDIS. Конкретные PoC-коды или готовые эксплойты в предоставленных источниках не указаны.

Отсутствие сведений о публичном эксплойте не означает, что он не существует. Статус «Awaiting Analysis» указывает на то, что анализ уязвимости ещё не завершён.

Признаки эксплуатации​


Специфичных индикаторов компрометации для CVE-2026-69768 в пакетах данных нет. Ниже приведены общие точки контроля, которые не являются специфичными для этой уязвимости:

  • Непривычные сетевые соединения с RNDIS-интерфейсом
  • Аномальная активность процессов, связанных с RNDIS
  • Неожиданные изменения в памяти процессов, обрабатывающих сетевые запросы
  • Появление новых процессов или файлов после сетевого обращения к RNDIS

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг сетевых соединений с RNDIS-интерфейсом на целевых системах
  • Анализ журналов событий Windows на аномальные события, связанные с RNDIS
  • Проверка процессов, связанных с RNDIS, на аномальную активность
  • Использование системного мониторинга для обнаружения необычных паттернов сетевой активности

Как проверить свою версию​


Проверка версии Windows и установленных обновлений:

Код:
winver

Детальная информация о версии и сборке:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Список установленных обновлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Исправление​


Установка соответствующих патчей Microsoft для каждой затронутой версии Windows:

  • Windows 10 Version 1809: KB5122876, фикс-сборка 10.0.17763.9245
  • Windows Server 2019: KB5122876, фикс-сборка 10.0.17763.9245
  • Windows Server 2022: KB5122876, фикс-сборка 10.0.17763.9245
  • Windows 10 Version 21H2: KB5122882, фикс-сборка 10.0.20348.5622
  • Windows Server 2022 (Server Core): KB5122882, фикс-сборка 10.0.20348.5622
  • Windows 10 Version 22H2: KB5122878, фикс-сборка 10.0.19044.7725 или 10.0.19045.7725
  • Windows Server 2025: KB5122871, фикс-сборка 10.0.26100.33438
  • Windows 11 Version 25H2: KB5124008, фикс-сборка 10.0.26200.9445
  • Windows 11 Version 23H2: KB5122880, фикс-сборка 10.0.22631.7582
  • Windows 11 Version 24H2: KB5124008, фикс-сборка 10.0.26100.9445
  • Windows 11 version 26H1: KB5124012, фикс-сборка 10.0.28000.2954
  • Windows 10 Version 1607: KB5123099, фикс-сборка 10.0.14393.9512
  • Windows Server 2016: KB5123065, фикс-сборка 6.2.9200.26349
  • Windows Server 2012: KB5123066, фикс-сборка 6.3.9600.23397
  • Windows Server 2012 R2: KB5123066, фикс-сборка 6.3.9600.23397

После установки патчей требуется перезагрузка системы.

Временные меры защиты​


Пока не установлен патч, можно снизить риск:

  • Ограничить сетевой доступ к RNDIS-интерфейсу на целевых системах
  • Настроить firewall для блокировки несанкционированных обращений к RNDIS
  • Отключить RNDIS, если он не используется
  • Изолировать уязвимые системы от внутренних сетей до установки патчей

Как проверить устранение уязвимости​


Проверка установки патчей и исправления:

Код:
Get-HotFix | Where-Object { $_.HotFixID -eq 'KB5122876' }

Проверка версии Windows после обновления:

Код:
winver

Проверка, что фикс-сборка соответствует ожидаемой из списка патчей.

Вывод​


CVE-2026-69768 представляет высокий риск для Windows 10/11 и серверных платформ Microsoft. Уязвимость позволяет удалённому нарушителю выполнить код без аутентификации через RNDIS.

Для защиты необходимо установить соответствующие патчи Microsoft и ограничить сетевой доступ к RNDIS до завершения обновления. Статус «Awaiting Analysis» указывает на то, что анализ уязвимости ещё не завершён, поэтому мониторинг обновлений от Microsoft рекомендуется.

Официальные источники​


  1. NVD — CVE-2026-69768
  2. Microsoft Security Response Center — CVE-2026-69768
  3. FIRST EPSS — CVE-2026-69768

История обновлений статьи​


  • 21.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ