CVE: CVE-2026-69768
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,93%; процентиль 59,04%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Windows RNDIS обнаружен heap-based buffer overflow, позволяющий неавторизованному атакующему выполнять код по сети. Затронуты сборки Windows 10/11 и серверные платформы до указанных порогов. Исправление доступно через KB-обновления Microsoft.
Основные характеристики
Уязвимость даёт удалённое исполнение кода без авторизации, пользовательского взаимодействия и дополнительных условий доступа.
- Тип ошибки: heap-based buffer overflow (CWE-122)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, CRITICAL
- Вектор атаки: удалённый сетевой доступ к endpoints RNDIS
- Эксплуатация: EPSS 0,93% (процентиль 59,04%), массовое подтверждение в источниках отсутствует
- Компонент: Windows RNDIS
Какие продукты и версии затронуты
Затронуты следующие версии:
- Windows 10 Version 1607 for 32-bit Systems — до сборки 10.0.14393.9512
- Windows 10 Version 1607 for x64-based Systems — до сборки 10.0.14393.9512
- Windows 10 Version 1809 for 32-bit Systems — до сборки 10.0.17763.9245
- Windows 10 Version 1809 for x64-based Systems — до сборки 10.0.17763.9245
- Windows 10 Version 21H2 for 32-bit Systems — до сборки 10.0.19044.7725
- Windows 10 Version 21H2 for ARM64-based Systems — до сборки 10.0.19044.7725
- Windows 10 Version 21H2 for x64-based Systems — до сборки 10.0.19044.7725
- Windows 10 Version 22H2 for x64-based Systems — до сборки 10.0.19045.7725
- Windows 10 Version 22H2 for ARM64-based Systems — до сборки 10.0.19045.7725
- Windows 10 Version 22H2 for 32-bit Systems — до сборки 10.0.19045.7725
- Windows 11 Version 23H2 for ARM64-based Systems — до сборки 10.0.22631.7582
- Windows 11 Version 23H2 for x64-based Systems — до сборки 10.0.22631.7582
- Windows 11 Version 24H2 for ARM64-based Systems — до сборки 10.0.26100.9445
- Windows 11 Version 24H2 for x64-based Systems — до сборки 10.0.26100.9445
- Windows 11 Version 25H2 for ARM64-based Systems — до сборки 10.0.26200.9445
- Windows 11 Version 25H2 for x64-based Systems — до сборки 10.0.26200.9445
- Windows 11 version 26H1 for x64-based Systems — до сборки 10.0.28000.2954
- Windows 11 Version 26H1 for ARM64-based Systems — до сборки 10.0.28000.2954
- Windows Server 2012 — все версии, включая Server Core
- Windows Server 2012 R2 — все версии, включая Server Core
- Windows Server 2016 — до сборки 10.0.14393.9512, включая Server Core
- Windows Server 2019 — до сборки 10.0.17763.9245, включая Server Core
- Windows Server 2022 — до сборки 10.0.20348.5622, включая Server Core
- Windows Server 2025 — до сборки 10.0.26100.33438, включая Server Core
Причина уязвимости
Ошибка находится в компоненте Windows RNDIS. При обработке сетевых данных происходит переполнение буфера на куче (heap-based buffer overflow). Граница доверия нарушается тем, что входные данные из сети обрабатываются без достаточной проверки границ буфера.
RNDIS — это компонент Windows, реализующий Remote NDIS. Он позволяет устройствам обмениваться сетевыми данными через виртуальные адаптеры. В уязвимых сборках обработка определённых запросов приводит к записи за пределы выделенного буфера в памяти процесса RNDIS или связанного с ним системного компонента.
Переполнение буфера на куче может повредить соседние структуры памяти, что позволяет атакующему контролировать поток выполнения. Это нарушает целостность и доступность системы: данные могут быть изменены, удалены или использованы для загрузки произвольного кода.
Источники не раскрывают точную функцию или переменную в RNDIS, где происходит переполнение. Детали реализации исправления также не опубликованы отдельно от KB-обновлений.
Как работает атака
Атакующий имеет доступ к сети с целевой системой и может вызывать endpoints RNDIS.
Путь данных начинается с сетевых запросов, которые обрабатываются RNDIS. При обработке определённых параметров или payloads происходит запись за пределы буфера в памяти на куче. Это приводит к повреждению соседних структур.
После повреждения памяти атакующий может направить выполнение кода произвольным образом. Результатом становится удалённое исполнение кода (RCE) с привилегиями процесса, обрабатывающего запрос RNDIS.
Источники указывают, что успешная эксплуатация позволяет получить remote code execution через in-network attacker calling arbitrary endpoints. Точные параметры запросов и формат payloads не раскрыты в предоставленных данных.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Доступ к сети с целевой системой Windows 10/11 или серверной платформой
- Наличие уязвимого компонента RNDIS в сборке до исправления
- Возможность отправки сетевых запросов к endpoints RNDIS
- Отсутствие дополнительных проверок доступа со стороны атакующего (PR:N)
- Отсутствие необходимости взаимодействия с пользователем (UI:N)
Возможный сценарий атаки
Сценарий предполагает, что атакующий находится в той же сети или имеет сетевой доступ к целевой системе.
Атакующий направляет специально сформированные запросы к RNDIS. При обработке этих запросов происходит переполнение буфера на куче. Повреждение памяти позволяет загрузить и выполнить произвольный код.
Код выполняется в контексте процесса, обрабатывающего запрос RNDIS. Если это системный процесс или процесс с повышенными привилегиями, атакующий получает контроль над системой. Это позволяет выполнять команды, создавать файлы, читать данные или устанавливать дополнительные компоненты.
Сценарий не требует логина, пароля или взаимодействия с пользователем. Достаточно сетевого доступа и возможности отправки данных в RNDIS.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного подтверждения наличия публичного эксплойта или PoC.
Однако отсутствие сведений не означает отсутствие рабочего кода. EPSS показывает вероятность использования уязвимости в атаках за последние 7 дней как 0,93%, что указывает на возможную активность.
Техническое описание позволяет понять механизм: heap overflow в RNDIS, вызываемый сетевыми запросами к endpoints. Точные параметры и payloads не раскрыты.
Признаки эксплуатации
Специфичных IOC для этой уязвимости в источниках нет.
Общие точки контроля (неспецифичные):
- Аномальные сетевые запросы к RNDIS или виртуальным адаптерам
- Внезапное увеличение нагрузки на процессы, связанные с сетью
- Появление неизвестных процессов или задач в системе
- Изменение конфигурации сетевых компонентов без пользовательского действия
- Необычные соединения из внутренних сетей наружу
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг сетевой активности на портах и endpoints, связанных с RNDIS
- Анализ журналов Windows Event Log на аномальные события в процессах RNDIS или сетевых драйверах
- Проверка процессов на наличие неизвестных модулей или библиотек
- Использование EDR/IDS для обнаружения аномального поведения в памяти и сети
- Сравнение версий сборки с известными уязвимыми
Команды проверки версии:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Как проверить свою версию
Проверка версии Windows и установленных обновлений:
- Запустите
winverв командной строке или PowerShell для просмотра версии Windows.
- Выполните
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumberдля получения подробной информации о сборке.
- Проверьте установленные KB-обновления через
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20.
Сравните версию сборки с таблицей затронутых версий. Если сборка ниже указанных порогов, система уязвима.
Исправление
Установка соответствующего KB-обновления для вашей версии Windows:
- Для Windows 10 Version 1607 — KB5123099 (сборка 10.0.14393.9512)
- Для Windows 10 Version 1809 — KB5122876 (сборка 10.0.17763.9245)
- Для Windows 10 Version 21H2 — KB5122878 (сборка 10.0.19044.7725)
- Для Windows 10 Version 22H2 — KB5122878 (сборка 10.0.19045.7725)
- Для Windows Server 2016 — KB5123099 (сборка 10.0.14393.9512)
- Для Windows Server 2019 — KB5122876 (сборка 10.0.17763.9245)
- Для Windows Server 2022 — KB5122882 (сборка 10.0.20348.5622)
- Для Windows Server 2025 — KB5122871 (сборка 10.0.26100.33438)
- Для Windows 11 Version 23H2 — KB5122880 (сборка 10.0.22631.7582)
- Для Windows 11 Version 24H2 — KB5124008 (сборка 10.0.26100.9445)
- Для Windows 11 Version 25H2 — KB5124008 (сборка 10.0.26200.9445)
- Для Windows 11 Version 26H1 — KB5124012 (сборка 10.0.28000.2954)
- Для Windows Server 2012 и R2 — KB5123065 (сборка 6.2.9200.26349) или KB5123066 (сборка 6.3.9600.23397)
После установки перезагрузите систему, так как все патчи требуют перезагрузки.
Временные меры защиты
Пока не установлен патч:
- Ограничьте сетевой доступ к RNDIS и виртуальным адаптерам
- Отключите ненужные сетевые endpoints, связанные с RNDIS
- Используйте firewall для фильтрации входящих запросов к RNDIS
- Мониторинг сетевой активности на аномальные запросы
- Изолируйте критические системы от внешних сетей до установки патча
Эти меры снижают вероятность успешной эксплуатации, но не устраняют уязвимость полностью.
Как проверить устранение уязвимости
После установки патча:
- Проверьте версию сборки через
winverилиGet-ComputerInfo.
- Убедитесь, что сборка соответствует или превышает указанную в remediation.
- Проверьте наличие KB-обновления через
Get-HotFix.
- Перезагрузите систему и проверьте работоспособность RNDIS.
- Проведите тестовые сетевые запросы к RNDIS для подтверждения отсутствия аномалий.
Если сборка ниже порогов, установите патч повторно или через Windows Update.
Вывод
CVE-2026-69768 — критическая уязвимость в Windows RNDIS, позволяющая удалённому исполнению кода без авторизации. Затронуты широкие версии Windows 10/11 и серверных платформ.
Патч доступен через KB-обновления Microsoft. Установка патча требует перезагрузки системы. До установки рекомендуется ограничить сетевой доступ к RNDIS и мониторить аномальную активность.
Детали реализации и точные параметры запросов не раскрыты в предоставленных источниках, но механизм heap overflow в RNDIS позволяет получить контроль над системой при наличии сетевого доступа.
Официальные источники
- NVD — CVE-2026-69768
- Microsoft Security Response Center — CVE-2026-69768
- FIRST EPSS — CVE-2026-69768
История обновлений статьи
- 21.09.2026 — Опубликована первая версия материала.
- 23.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
