CVE-2026-69768 в Windows 10/11: RCE через heap overflow в RNDIS, затронутые сборки и патчи

CVE: CVE-2026-69768
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,93%; процентиль 59,04%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Windows RNDIS обнаружен heap-based buffer overflow, позволяющий неавторизованному атакующему выполнять код по сети. Затронуты сборки Windows 10/11 и серверные платформы до указанных порогов. Исправление доступно через KB-обновления Microsoft.

Основные характеристики​


Уязвимость даёт удалённое исполнение кода без авторизации, пользовательского взаимодействия и дополнительных условий доступа.

  • Тип ошибки: heap-based buffer overflow (CWE-122)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, CRITICAL
  • Вектор атаки: удалённый сетевой доступ к endpoints RNDIS
  • Эксплуатация: EPSS 0,93% (процентиль 59,04%), массовое подтверждение в источниках отсутствует
  • Компонент: Windows RNDIS

Какие продукты и версии затронуты​


Затронуты следующие версии:

  • Windows 10 Version 1607 for 32-bit Systems — до сборки 10.0.14393.9512
  • Windows 10 Version 1607 for x64-based Systems — до сборки 10.0.14393.9512
  • Windows 10 Version 1809 for 32-bit Systems — до сборки 10.0.17763.9245
  • Windows 10 Version 1809 for x64-based Systems — до сборки 10.0.17763.9245
  • Windows 10 Version 21H2 for 32-bit Systems — до сборки 10.0.19044.7725
  • Windows 10 Version 21H2 for ARM64-based Systems — до сборки 10.0.19044.7725
  • Windows 10 Version 21H2 for x64-based Systems — до сборки 10.0.19044.7725
  • Windows 10 Version 22H2 for x64-based Systems — до сборки 10.0.19045.7725
  • Windows 10 Version 22H2 for ARM64-based Systems — до сборки 10.0.19045.7725
  • Windows 10 Version 22H2 for 32-bit Systems — до сборки 10.0.19045.7725
  • Windows 11 Version 23H2 for ARM64-based Systems — до сборки 10.0.22631.7582
  • Windows 11 Version 23H2 for x64-based Systems — до сборки 10.0.22631.7582
  • Windows 11 Version 24H2 for ARM64-based Systems — до сборки 10.0.26100.9445
  • Windows 11 Version 24H2 for x64-based Systems — до сборки 10.0.26100.9445
  • Windows 11 Version 25H2 for ARM64-based Systems — до сборки 10.0.26200.9445
  • Windows 11 Version 25H2 for x64-based Systems — до сборки 10.0.26200.9445
  • Windows 11 version 26H1 for x64-based Systems — до сборки 10.0.28000.2954
  • Windows 11 Version 26H1 for ARM64-based Systems — до сборки 10.0.28000.2954
  • Windows Server 2012 — все версии, включая Server Core
  • Windows Server 2012 R2 — все версии, включая Server Core
  • Windows Server 2016 — до сборки 10.0.14393.9512, включая Server Core
  • Windows Server 2019 — до сборки 10.0.17763.9245, включая Server Core
  • Windows Server 2022 — до сборки 10.0.20348.5622, включая Server Core
  • Windows Server 2025 — до сборки 10.0.26100.33438, включая Server Core

Причина уязвимости​


Ошибка находится в компоненте Windows RNDIS. При обработке сетевых данных происходит переполнение буфера на куче (heap-based buffer overflow). Граница доверия нарушается тем, что входные данные из сети обрабатываются без достаточной проверки границ буфера.

RNDIS — это компонент Windows, реализующий Remote NDIS. Он позволяет устройствам обмениваться сетевыми данными через виртуальные адаптеры. В уязвимых сборках обработка определённых запросов приводит к записи за пределы выделенного буфера в памяти процесса RNDIS или связанного с ним системного компонента.

Переполнение буфера на куче может повредить соседние структуры памяти, что позволяет атакующему контролировать поток выполнения. Это нарушает целостность и доступность системы: данные могут быть изменены, удалены или использованы для загрузки произвольного кода.

Источники не раскрывают точную функцию или переменную в RNDIS, где происходит переполнение. Детали реализации исправления также не опубликованы отдельно от KB-обновлений.

Как работает атака​


Атакующий имеет доступ к сети с целевой системой и может вызывать endpoints RNDIS.

Путь данных начинается с сетевых запросов, которые обрабатываются RNDIS. При обработке определённых параметров или payloads происходит запись за пределы буфера в памяти на куче. Это приводит к повреждению соседних структур.

После повреждения памяти атакующий может направить выполнение кода произвольным образом. Результатом становится удалённое исполнение кода (RCE) с привилегиями процесса, обрабатывающего запрос RNDIS.

Источники указывают, что успешная эксплуатация позволяет получить remote code execution через in-network attacker calling arbitrary endpoints. Точные параметры запросов и формат payloads не раскрыты в предоставленных данных.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Доступ к сети с целевой системой Windows 10/11 или серверной платформой
  • Наличие уязвимого компонента RNDIS в сборке до исправления
  • Возможность отправки сетевых запросов к endpoints RNDIS
  • Отсутствие дополнительных проверок доступа со стороны атакующего (PR:N)
  • Отсутствие необходимости взаимодействия с пользователем (UI:N)

Возможный сценарий атаки​


Сценарий предполагает, что атакующий находится в той же сети или имеет сетевой доступ к целевой системе.

Атакующий направляет специально сформированные запросы к RNDIS. При обработке этих запросов происходит переполнение буфера на куче. Повреждение памяти позволяет загрузить и выполнить произвольный код.

Код выполняется в контексте процесса, обрабатывающего запрос RNDIS. Если это системный процесс или процесс с повышенными привилегиями, атакующий получает контроль над системой. Это позволяет выполнять команды, создавать файлы, читать данные или устанавливать дополнительные компоненты.

Сценарий не требует логина, пароля или взаимодействия с пользователем. Достаточно сетевого доступа и возможности отправки данных в RNDIS.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного подтверждения наличия публичного эксплойта или PoC.

Однако отсутствие сведений не означает отсутствие рабочего кода. EPSS показывает вероятность использования уязвимости в атаках за последние 7 дней как 0,93%, что указывает на возможную активность.

Техническое описание позволяет понять механизм: heap overflow в RNDIS, вызываемый сетевыми запросами к endpoints. Точные параметры и payloads не раскрыты.

Признаки эксплуатации​


Специфичных IOC для этой уязвимости в источниках нет.

Общие точки контроля (неспецифичные):

  • Аномальные сетевые запросы к RNDIS или виртуальным адаптерам
  • Внезапное увеличение нагрузки на процессы, связанные с сетью
  • Появление неизвестных процессов или задач в системе
  • Изменение конфигурации сетевых компонентов без пользовательского действия
  • Необычные соединения из внутренних сетей наружу

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг сетевой активности на портах и endpoints, связанных с RNDIS
  • Анализ журналов Windows Event Log на аномальные события в процессах RNDIS или сетевых драйверах
  • Проверка процессов на наличие неизвестных модулей или библиотек
  • Использование EDR/IDS для обнаружения аномального поведения в памяти и сети
  • Сравнение версий сборки с известными уязвимыми

Команды проверки версии:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Как проверить свою версию​


Проверка версии Windows и установленных обновлений:

  • Запустите winver в командной строке или PowerShell для просмотра версии Windows.
  • Выполните Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber для получения подробной информации о сборке.
  • Проверьте установленные KB-обновления через Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20.

Сравните версию сборки с таблицей затронутых версий. Если сборка ниже указанных порогов, система уязвима.

Исправление​


Установка соответствующего KB-обновления для вашей версии Windows:

  • Для Windows 10 Version 1607 — KB5123099 (сборка 10.0.14393.9512)
  • Для Windows 10 Version 1809 — KB5122876 (сборка 10.0.17763.9245)
  • Для Windows 10 Version 21H2 — KB5122878 (сборка 10.0.19044.7725)
  • Для Windows 10 Version 22H2 — KB5122878 (сборка 10.0.19045.7725)
  • Для Windows Server 2016 — KB5123099 (сборка 10.0.14393.9512)
  • Для Windows Server 2019 — KB5122876 (сборка 10.0.17763.9245)
  • Для Windows Server 2022 — KB5122882 (сборка 10.0.20348.5622)
  • Для Windows Server 2025 — KB5122871 (сборка 10.0.26100.33438)
  • Для Windows 11 Version 23H2 — KB5122880 (сборка 10.0.22631.7582)
  • Для Windows 11 Version 24H2 — KB5124008 (сборка 10.0.26100.9445)
  • Для Windows 11 Version 25H2 — KB5124008 (сборка 10.0.26200.9445)
  • Для Windows 11 Version 26H1 — KB5124012 (сборка 10.0.28000.2954)
  • Для Windows Server 2012 и R2 — KB5123065 (сборка 6.2.9200.26349) или KB5123066 (сборка 6.3.9600.23397)

После установки перезагрузите систему, так как все патчи требуют перезагрузки.

Временные меры защиты​


Пока не установлен патч:

  • Ограничьте сетевой доступ к RNDIS и виртуальным адаптерам
  • Отключите ненужные сетевые endpoints, связанные с RNDIS
  • Используйте firewall для фильтрации входящих запросов к RNDIS
  • Мониторинг сетевой активности на аномальные запросы
  • Изолируйте критические системы от внешних сетей до установки патча

Эти меры снижают вероятность успешной эксплуатации, но не устраняют уязвимость полностью.

Как проверить устранение уязвимости​


После установки патча:

  • Проверьте версию сборки через winver или Get-ComputerInfo.
  • Убедитесь, что сборка соответствует или превышает указанную в remediation.
  • Проверьте наличие KB-обновления через Get-HotFix.
  • Перезагрузите систему и проверьте работоспособность RNDIS.
  • Проведите тестовые сетевые запросы к RNDIS для подтверждения отсутствия аномалий.

Если сборка ниже порогов, установите патч повторно или через Windows Update.

Вывод​


CVE-2026-69768 — критическая уязвимость в Windows RNDIS, позволяющая удалённому исполнению кода без авторизации. Затронуты широкие версии Windows 10/11 и серверных платформ.

Патч доступен через KB-обновления Microsoft. Установка патча требует перезагрузки системы. До установки рекомендуется ограничить сетевой доступ к RNDIS и мониторить аномальную активность.

Детали реализации и точные параметры запросов не раскрыты в предоставленных источниках, но механизм heap overflow в RNDIS позволяет получить контроль над системой при наличии сетевого доступа.

Официальные источники​


  1. NVD — CVE-2026-69768
  2. Microsoft Security Response Center — CVE-2026-69768
  3. FIRST EPSS — CVE-2026-69768

История обновлений статьи​


  • 21.09.2026 — Опубликована первая версия материала.
  • 23.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ