CVE: CVE-2026-69768
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,93%; процентиль 59,01%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Windows RNDIS содержит heap-based buffer overflow, позволяющий нарушителю из внутренней сети выполнять код на целевой системе без аутентификации. Проблема затрагивает Windows 10/11 и серверные платформы Microsoft. CVSS-оценка 9.8 указывает на высокий уровень риска при наличии сетевого доступа к уязвимому хосту.
Основные характеристики
Уязвимость позволяет удалённому нарушителю выполнить произвольный код на Windows-системе через компонент RNDIS. Проблема не требует прав пользователя или взаимодействия с пользователем.
- Тип ошибки: heap-based buffer overflow (CWE-122)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
- Вектор атаки: сетевой доступ к RNDIS без аутентификации
- Факт эксплуатации: статус «Awaiting Analysis», публичных подтверждённых случаев эксплуатации в пакетах данных нет
- EPSS: 0.93%, процентиль 59.01%
- Критерий риска: наличие сетевого доступа к RNDIS на уязвимой системе
Какие продукты и версии затронуты
Затронуты следующие версии Windows 10/11 и серверные платформы:
- Windows 10 Version 1809 for 32-bit Systems
- Windows 10 Version 1809 for x64-based Systems
- Windows Server 2019
- Windows Server 2019 (Server Core installation)
- Windows Server 2022
- Windows Server 2022 (Server Core installation)
- Windows 10 Version 21H2 for 32-bit Systems
- Windows 10 Version 21H2 for ARM64-based Systems
- Windows 10 Version 21H2 for x64-based Systems
- Windows 10 Version 22H2 for x64-based Systems
- Windows 10 Version 22H2 for ARM64-based Systems
- Windows 10 Version 22H2 for 32-bit Systems
- Windows Server 2025 (Server Core installation)
- Windows 11 Version 25H2 for ARM64-based Systems
- Windows 11 Version 25H2 for x64-based Systems
- Windows 11 Version 23H2 for ARM64-based Systems
- Windows 11 Version 23H2 for x64-based Systems
- Windows 11 Version 24H2 for ARM64-based Systems
- Windows 11 Version 24H2 for x64-based Systems
- Windows Server 2025
- Windows 11 version 26H1 for x64-based Systems
- Windows 11 Version 26H1 for ARM64-based Systems
- Windows 10 Version 1607 for 32-bit Systems
- Windows 10 Version 1607 for x64-based Systems
- Windows Server 2016
- Windows Server 2016 (Server Core installation)
- Windows Server 2012
- Windows Server 2012 (Server Core installation)
- Windows Server 2012 R2
- Windows Server 2012 R2 (Server Core installation)
Причина уязвимости
Компонент Windows RNDIS обрабатывает сетевые данные без достаточной проверки границ буфера. При обработке определённых запросов происходит переполнение кучевого буфера (heap-based buffer overflow).
Переполнение позволяет нарушителю перезаписать память за пределами выделенного блока и повлиять на выполнение кода в процессе, обрабатывающем RNDIS-запросы. Механизм не описан с указанием конкретных полей запроса или функций обработки.
Данные из пакета доказательств подтверждают наличие heap-based buffer overflow в Windows RNDIS и возможность удалённого выполнения кода через сетевой доступ к компоненту.
Как работает атака
Нарушитель получает удалённое выполнение кода, отправляя специально сформированные запросы в RNDIS-эндпоинт на целевой системе.
Запросы обрабатываются компонентом RNDIS, который передаёт данные в память для дальнейшей обработки. При обработке данных происходит переполнение кучевого буфера, что приводит к повреждению памяти и изменению потока выполнения программы.
Для успешной атаки нарушителю нужен сетевой доступ к RNDIS-интерфейсу на целевой системе. Аутентификация не требуется. Вектор описан как «in-network attacker calling arbitrary endpoints».
Результатом является выполнение произвольного кода в контексте процесса, обрабатывающего RNDIS-запросы.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевой доступ к RNDIS-интерфейсу на целевой Windows-системе
- Отсутствие аутентификации для обращения к RNDIS-эндпоинтам
- Наличие уязвимой версии Windows 10/11 или серверной платформы из списка затронутых версий
- Возможность отправки сформированных данных в RNDIS-компонент
Возможный сценарий атаки
Нарушитель обнаруживает хост с включённым RNDIS в внутренней сети. Он направляет сетевой запрос на RNDIS-эндпоинт с данными, вызывающими переполнение кучевого буфера.
Компонент RNDIS обрабатывает данные и передаёт их в память для дальнейшей обработки. При обработке происходит переполнение буфера, что приводит к повреждению памяти и изменению потока выполнения программы.
Нарушитель получает возможность выполнить произвольный код на целевой системе без аутентификации. Выполненный код может использоваться для установки вредоносного ПО или получения доступа к ресурсам системы.
Есть ли публичный эксплойт
Статус CVE-2026-69768 — «Awaiting Analysis». В пакетах данных нет подтверждённых случаев публичной эксплуатации.
По данным Microsoft Security Response Center, успешная эксплуатация позволяет нарушителю получить удалённое выполнение кода через обращение к произвольным эндпоинтам в RNDIS. Конкретные PoC-коды или готовые эксплойты в предоставленных источниках не указаны.
Отсутствие сведений о публичном эксплойте не означает, что он не существует. Статус «Awaiting Analysis» указывает на то, что анализ уязвимости ещё не завершён.
Признаки эксплуатации
Специфичных индикаторов компрометации для CVE-2026-69768 в пакетах данных нет. Ниже приведены общие точки контроля, которые не являются специфичными для этой уязвимости:
- Непривычные сетевые соединения с RNDIS-интерфейсом
- Аномальная активность процессов, связанных с RNDIS
- Неожиданные изменения в памяти процессов, обрабатывающих сетевые запросы
- Появление новых процессов или файлов после сетевого обращения к RNDIS
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг сетевых соединений с RNDIS-интерфейсом на целевых системах
- Анализ журналов событий Windows на аномальные события, связанные с RNDIS
- Проверка процессов, связанных с RNDIS, на аномальную активность
- Использование системного мониторинга для обнаружения необычных паттернов сетевой активности
Как проверить свою версию
Проверка версии Windows и установленных обновлений:
Код:
winver
Детальная информация о версии и сборке:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Список установленных обновлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Исправление
Установка соответствующих патчей Microsoft для каждой затронутой версии Windows:
- Windows 10 Version 1809: KB5122876, фикс-сборка 10.0.17763.9245
- Windows Server 2019: KB5122876, фикс-сборка 10.0.17763.9245
- Windows Server 2022: KB5122876, фикс-сборка 10.0.17763.9245
- Windows 10 Version 21H2: KB5122882, фикс-сборка 10.0.20348.5622
- Windows Server 2022 (Server Core): KB5122882, фикс-сборка 10.0.20348.5622
- Windows 10 Version 22H2: KB5122878, фикс-сборка 10.0.19044.7725 или 10.0.19045.7725
- Windows Server 2025: KB5122871, фикс-сборка 10.0.26100.33438
- Windows 11 Version 25H2: KB5124008, фикс-сборка 10.0.26200.9445
- Windows 11 Version 23H2: KB5122880, фикс-сборка 10.0.22631.7582
- Windows 11 Version 24H2: KB5124008, фикс-сборка 10.0.26100.9445
- Windows 11 version 26H1: KB5124012, фикс-сборка 10.0.28000.2954
- Windows 10 Version 1607: KB5123099, фикс-сборка 10.0.14393.9512
- Windows Server 2016: KB5123065, фикс-сборка 6.2.9200.26349
- Windows Server 2012: KB5123066, фикс-сборка 6.3.9600.23397
- Windows Server 2012 R2: KB5123066, фикс-сборка 6.3.9600.23397
После установки патчей требуется перезагрузка системы.
Временные меры защиты
Пока не установлен патч, можно снизить риск:
- Ограничить сетевой доступ к RNDIS-интерфейсу на целевых системах
- Настроить firewall для блокировки несанкционированных обращений к RNDIS
- Отключить RNDIS, если он не используется
- Изолировать уязвимые системы от внутренних сетей до установки патчей
Как проверить устранение уязвимости
Проверка установки патчей и исправления:
Код:
Get-HotFix | Where-Object { $_.HotFixID -eq 'KB5122876' }
Проверка версии Windows после обновления:
Код:
winver
Проверка, что фикс-сборка соответствует ожидаемой из списка патчей.
Вывод
CVE-2026-69768 представляет высокий риск для Windows 10/11 и серверных платформ Microsoft. Уязвимость позволяет удалённому нарушителю выполнить код без аутентификации через RNDIS.
Для защиты необходимо установить соответствующие патчи Microsoft и ограничить сетевой доступ к RNDIS до завершения обновления. Статус «Awaiting Analysis» указывает на то, что анализ уязвимости ещё не завершён, поэтому мониторинг обновлений от Microsoft рекомендуется.
Официальные источники
- NVD — CVE-2026-69768
- Microsoft Security Response Center — CVE-2026-69768
- FIRST EPSS — CVE-2026-69768
История обновлений статьи
- 21.09.2026 — Опубликована первая версия материала.
