CVE: CVE-2026-69809
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,27%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В уязвимых сборках Windows 11 и серверных ОС Microsoft не освобождается память после завершения жизненного цикла объекта в Active Directory Domain Services. Атакующий с сетевым доступом к доменным службам может вызвать отказ в работе сервиса без локальных прав и без взаимодействия пользователя.
Основные характеристики
Риск заключается в удалённом отказе в обслуживании компонента Active Directory Domain Services из-за утечки памяти, которая накапливается при обработке запросов. Проблема не требует привилегий на целевой системе и может быть вызвана из сети.
- Тип ошибки: CWE-401 — Missing release of memory after effective lifetime
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, severity HIGH
- Вектор атаки: удалённый, без необходимости локального присутствия и без взаимодействия пользователя
- Эксплуатация в реальных атаках: подтверждённых случаев эксплуатации не зафиксировано
- EPSS: 1,17%, процентиль 66,25% — вероятность эксплуатации выше среднего для CVE с такой оценкой
Какие продукты и версии затронуты
Затронуты следующие продукты и сборки Windows:
- Windows 11 Version 23H2 (x64 и ARM64) до сборки
10.0.22631.7582
- Windows 11 Version 24H2 (x64 и ARM64) до сборки
10.0.26100.9445
- Windows 11 Version 25H2 (x64 и ARM64) до сборки
10.0.26200.9445
- Windows 11 Version 26H1 (x64 и ARM64) до сборки
10.0.28000.2954
- Windows Server 2022 (включая Server Core installation) до сборки
10.0.20348.5622
- Windows Server 2025 (включая Server Core installation) до сборки
10.0.26100.33438
Причина уязвимости
В Active Directory Domain Services не выполняется освобождение памяти после завершения эффективного жизненного цикла объекта.
Когда объект, связанный с обработкой запросов доменных служб, завершает свой жизненный цикл, память, выделенная под него, остаётся в системе. При повторном обращении к сервису или при обработке последовательности запросов накопление неосвобождённой памяти приводит к исчерпанию ресурсов.
Механизм не зависит от конкретного формата запроса и не требует манипуляции с буферами или указателями. Проблема лежит в логике управления жизненным циклом объектов внутри компонента AD DS.
Как работает атака
Атакующий направляет сетевые запросы к Active Directory Domain Services на целевой Windows-машине.
Каждый запрос обрабатывается компонентом AD DS, который выделяет память под временные объекты. После обработки объекта память не освобождается в соответствии с ожидаемой логикой жизненного цикла.
При достижении порога накопления неосвобождённой памяти система начинает испытывать деградацию производительности или полный отказ сервиса AD DS. Отказ может затрагивать доменные службы, а также сервисы, зависящие от них для аутентификации и авторизации.
Для реализации DoS достаточно непрерывного потока запросов к уязвимому компоненту. Локальные права на целевой системе не требуются.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевой доступ к порту или сервису Active Directory Domain Services на целевой машине
- Уязвимая сборка Windows из перечня затронутых версий
- Отсутствие патча, исправляющего проблему в соответствующей сборке
- Возможность направления запросов к AD DS, что доступно любому участнику домена или внешнему узлу с сетевым доступом
Возможный сценарий атаки
Атакующий обнаруживает Windows-сервер или рабочую станцию с установленным ролем Active Directory Domain Services.
Он направляет последовательность запросов к сервису AD DS, имитируя нормальную работу доменных служб. Каждый запрос обрабатывается компонентом, который не освобождает память после завершения обработки.
После накопления достаточного количества неосвобождённой памяти сервис AD DS перестаёт отвечать на запросы или работает с критической задержкой. Это приводит к отказу в обслуживании доменных служб и зависимых систем.
Атакующий может повторять цикл, чтобы поддерживать состояние DoS или вызывать его по требованию.
Есть ли публичный эксплойт
Публичного эксплойта для CVE-2026-69809 не зафиксировано в предоставленных источниках.
Отсутствие публичного PoC не означает, что эксплуатация невозможна. Механизм DoS через накопление памяти является стандартным сценарием, который не требует сложной реализации.
Подтверждённых случаев реальной эксплуатации в открытых инцидентах также нет.
Признаки эксплуатации
Специфичных IOC для CVE-2026-69809 не определено.
Неспецифичные признаки, которые можно проверить:
- Высокая загрузка памяти на серверах с ролями AD DS без соответствующей нагрузки
- Повторяющиеся сетевые запросы к портам Active Directory Domain Services из одного или нескольких источников
- Рост количества неосвобождённых объектов в памяти процесса AD DS, если доступен мониторинг уровня процесса
- Отказы в обслуживании доменных служб с одновременным ростом потребления памяти
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг потребления памяти процессами Active Directory Domain Services
- Анализ сетевых журналов на наличие аномального потока запросов к AD DS
- Проверку счётчиков отказов в обслуживании доменных служб
- Отслеживание изменений в сборке Windows через систему управления обновлениями
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный build number с исправленными сборками из раздела «Какие продукты и версии затронуты». Если build number меньше или равен указанной в уязвимом диапазоне, система требует обновления.
Исправление
Установите соответствующие патчи Microsoft для каждой затронутой сборки:
- Windows Server 2022: KB5122882 (исправленная сборка
10.0.20348.5622)
- Windows 11 Version 24H2 / Windows Server 2025: KB5122871 (исправленная сборка
10.0.26100.9445)
- Windows 11 Version 25H2: KB5124008 (исправленная сборка
10.0.26200.9445)
- Windows 11 Version 23H2: KB5122880 (исправленная сборка
10.0.22631.7582)
- Windows 11 Version 26H1: KB5124012 (исправленная сборка
10.0.28000.2954)
После установки патчей требуется перезагрузка системы.
Временные меры защиты
Пока не установлен патч, можно снизить риск DoS:
- Ограничить сетевой доступ к портам Active Directory Domain Services только для доверенных узлов
- Настроить фильтрацию трафика на уровне файрвола, чтобы блокировать запросы от неизвестных источников
- Мониторить потребление памяти процесса AD DS и автоматически перезапускать сервис при превышении порога
- Отключить роли AD DS на рабочих станциях, если они не требуются
Как проверить устранение уязвимости
После установки патча проверьте:
- Установлен ли соответствующий KB через
Get-HotFix
- Совпадает ли build number с исправленной сборкой из раздела «Какие продукты и версии затронуты»
- Перезагружена ли система после установки обновления
- Работают ли доменные службы без аномального потребления памяти
Вывод
CVE-2026-69809 представляет собой удалённый DoS через Active Directory Domain Services, вызванный утечкой памяти. Проблема затрагивает современные сборки Windows 11 и серверные ОС Microsoft.
Риск высокий из-за отсутствия необходимости локальных прав и возможности эксплуатации из сети. Патчи доступны для всех затронутых версий и требуют перезагрузки.
Приоритетом должно быть обновление до исправленных сборок, особенно на серверах с ролями AD DS.
Официальные источники
- NVD — CVE-2026-69809
- Microsoft Security Response Center — CVE-2026-69809
- FIRST EPSS — CVE-2026-69809
История обновлений статьи
- 28.09.2026 — Опубликована первая версия материала.
