CVE: CVE-2026-69819
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,93%; процентиль 59,02%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-69819 позволяет незарегистрированному атакующему выполнить код удаленно через RPC Runtime. Ошибка относится к классу out-of-bounds write (CWE-787) и оценивается как критическая (CVSS 9.8). В статье разобраны затронутые версии Windows 10/11, механика атаки, порядок проверки установленных обновлений и шаги по установке исправлений.
Основные характеристики
Уязвимость позволяет атакующему из внутренней сети выполнить произвольный код на целевой системе без предварительной аутентификации. Риск высокий из-за широкого охвата версий Windows и отсутствия необходимости в пользовательском взаимодействии.
- Тип ошибки: Out-of-bounds write (CWE-787) — запись за пределы выделенного буфера в компоненте RPC Runtime.
- CVSS: 9.8 (CRITICAL) — вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Условия атаки: Атакующий находится в одной сети с жертвой и может обращаться к RPC-эндпоинтам.
- Эксплуатация: Публичные данные о подтвержденной эксплуатации в реальных атаках отсутствуют.
- EPSS: 0,93% (процентиль 59,02%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Список затронутых продуктов включает широкий спектр версий Windows 10, Windows 11 и Windows Server. Для Windows 10/11 актуальны следующие редакции:
- Windows 10: Version 1607, 1809, 21H2, 22H2 (32-bit, x64, ARM64).
- Windows 11: Version 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
- Windows Server: 2012, 2012 R2, 2016, 2019, 2022, 2025 (включая Server Core).
Все перечисленные версии содержат уязвимый компонент RPC Runtime, если не установлены соответствующие обновления безопасности.
Причина уязвимости
Причина уязвимости заключается в ошибке обработки данных в компоненте RPC Runtime. При обработке входящего RPC-запроса система выполняет запись за пределы границ выделенной области памяти (out-of-bounds write).
Эта ошибка позволяет атакующему повредить данные, используемые системой для управления потоком выполнения, что приводит к выполнению произвольного кода. Точные детали реализации и конкретные функции, в которых происходит ошибка, в официальных источниках не раскрыты.
Как работает атака
Атака реализуется через сетевое взаимодействие с RPC Runtime. Атакующий, находящийся в одной сети с жертвой, отправляет специально сформированный RPC-запрос к уязвимому эндпоинту.
Компонент RPC Runtime обрабатывает запрос и выполняет запись за пределы буфера. Это приводит к нарушению целостности памяти и позволяет атакующему выполнить произвольный код с привилегиями процесса, обрабатывающего RPC-запрос. Аутентификация не требуется, что делает атаку особенно опасной для систем, открытых в локальной сети.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Сетевая доступность: Атакующий должен иметь доступ к целевой системе через локальную сеть (in-network).
- Открытые RPC-порты: Целевая система должна принимать RPC-соединения от атакующего хоста.
- Отсутствие патча: На целевой системе не должно быть установлено соответствующее обновление безопасности, исправляющее CVE-2026-69819.
- Отсутствие аутентификации: Атакующему не нужны учетные данные для доступа к RPC-эндпоинтам.
Возможный сценарий атаки
Типичный сценарий атаки начинается с того, что атакующий получает доступ к внутренней сети жертвы (например, через фишинг или компрометацию одного из хостов). Далее он сканирует сеть в поисках систем с открытыми RPC-портами.
После обнаружения уязвимой системы атакующий отправляет специально сформированный RPC-запрос. Компонент RPC Runtime обрабатывает запрос и выполняет out-of-bounds write, что приводит к выполнению кода атакующего. В результате атакующий получает удаленный доступ к системе с привилегиями процесса RPC.
Есть ли публичный эксплойт
На момент публикации статьи публичные данные о подтвержденной эксплуатации CVE-2026-69819 в реальных атаках отсутствуют. В каталоге CISA KEV уязвимость не числится.
Отсутствие сведений о публичном эксплойте не означает, что он не существует. Учитывая критический уровень опасности и простоту эксплуатации (отсутствие необходимости в аутентификации), вероятность появления публичного эксплойта в будущем высока.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-69819 в официальных источниках не опубликованы. Для обнаружения атаки можно использовать следующие неспецифичные признаки:
- Аномальные RPC-соединения: Резкое увеличение количества входящих RPC-запросов с неизвестных IP-адресов.
- Необычная активность процессов: Запуск процессов с аномальными параметрами или из нестандартных каталогов.
- Сетевые аномалии: Нестандартные исходящие соединения с систем, которые обычно не инициируют исходящий трафик.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг RPC-трафика: Анализ логов сетевого трафика на предмет аномальных RPC-запросов.
- Системные логи: Проверка Windows Event Log на предмет ошибок в компоненте RPC Runtime или аномальной активности процессов.
- EDR-решения: Использование средств обнаружения и реагирования на угрозы (EDR) для выявления аномального поведения процессов и сетевых соединений.
Специфичные правила для детектирования именно CVE-2026-69819 в официальных источниках не предоставлены.
Как проверить свою версию
Для проверки текущей версии Windows и установленных обновлений используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученные номера сборки с номерами исправленных сборок, указанными в разделе «Исправление». Если номер сборки ниже исправленного, система уязвима.
Исправление
Для устранения уязвимости необходимо установить соответствующие обновления безопасности. Ниже приведены номера KB и исправленные сборки для основных версий Windows 10/11:
- Windows 10 1809: KB5122876 (сборка 10.0.17763.9245)
- Windows 10 21H2: KB5122878 (сборка 10.0.19044.7725 / 10.0.19045.7725)
- Windows 10 22H2: KB5122878 (сборка 10.0.19044.7725 / 10.0.19045.7725)
- Windows 11 23H2: KB5122880 (сборка 10.0.22631.7582)
- Windows 11 24H2: KB5124008 (сборка 10.0.26100.9445)
- Windows 11 25H2: KB5122871 (сборка 10.0.26100.33438)
- Windows 11 26H1: KB5124008 (сборка 10.0.26200.9445)
Для Windows Server 2019/2022/2025 используйте соответствующие KB-обновления из официальных источников Microsoft. После установки обновлений требуется перезагрузка системы.
Временные меры защиты
До установки обновлений безопасности можно применить следующие временные меры:
- Ограничение сетевого доступа: Ограничьте доступ к RPC-портам (135, 137-139, 445 и динамический диапазон) из внешних сетей.
- Использование брандмауэра: Настройте правила брандмауэра Windows для блокировки входящих RPC-соединений от недоверенных хостов.
- Изоляция критических систем: Разместите критически важные системы в отдельных сегментах сети с ограниченным доступом.
Эти меры снижают, но не устраняют риск. Установка обновлений является единственным надежным способом защиты.
Как проверить устранение уязвимости
Для проверки успешного применения исправлений выполните следующие шаги:
- Проверьте номер сборки системы с помощью команды
Get-ComputerInfo | Select-Object OsBuildNumber.
- Убедитесь, что номер сборки соответствует или превышает номер исправленной сборки, указанный в разделе «Исправление».
- Проверьте список установленных обновлений с помощью команды
Get-HotFixи убедитесь, что соответствующий KB-номер присутствует в списке.
- Перезагрузите систему, если это требуется для применения обновлений.
Если номер сборки соответствует исправленному, а KB-номер присутствует в списке, уязвимость устранена.
Вывод
Уязвимость CVE-2026-69819 представляет серьезную угрозу для систем Windows 10/11 и Windows Server из-за возможности удаленного выполнения кода без аутентификации. Учитывая широкий охват версий и критический уровень опасности, рекомендуется как можно скорее установить соответствующие обновления безопасности.
До применения патчей следует ограничить сетевой доступ к RPC-портам и изолировать критические системы. Регулярный мониторинг сетевого трафика и системных логов поможет выявить признаки атаки. Официальные источники Microsoft предоставляют подробную информацию об обновлениях и рекомендациях по безопасности.
Официальные источники
- NVD — CVE-2026-69819
- Microsoft Security Response Center — CVE-2026-69819
- FIRST EPSS — CVE-2026-69819
История обновлений статьи
- 20.09.2026 — Опубликована первая версия материала.
