CVE-2026-69819 в Windows 10/11: критическая RCE в RPC Runtime, уязвимые версии и защита

CVE: CVE-2026-69819
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,93%; процентиль 59,02%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-69819 позволяет незарегистрированному атакующему выполнить код удаленно через RPC Runtime. Ошибка относится к классу out-of-bounds write (CWE-787) и оценивается как критическая (CVSS 9.8). В статье разобраны затронутые версии Windows 10/11, механика атаки, порядок проверки установленных обновлений и шаги по установке исправлений.

Основные характеристики​


Уязвимость позволяет атакующему из внутренней сети выполнить произвольный код на целевой системе без предварительной аутентификации. Риск высокий из-за широкого охвата версий Windows и отсутствия необходимости в пользовательском взаимодействии.

  • Тип ошибки: Out-of-bounds write (CWE-787) — запись за пределы выделенного буфера в компоненте RPC Runtime.
  • CVSS: 9.8 (CRITICAL) — вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • Условия атаки: Атакующий находится в одной сети с жертвой и может обращаться к RPC-эндпоинтам.
  • Эксплуатация: Публичные данные о подтвержденной эксплуатации в реальных атаках отсутствуют.
  • EPSS: 0,93% (процентиль 59,02%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Список затронутых продуктов включает широкий спектр версий Windows 10, Windows 11 и Windows Server. Для Windows 10/11 актуальны следующие редакции:

  • Windows 10: Version 1607, 1809, 21H2, 22H2 (32-bit, x64, ARM64).
  • Windows 11: Version 23H2, 24H2, 25H2, 26H1 (x64, ARM64).
  • Windows Server: 2012, 2012 R2, 2016, 2019, 2022, 2025 (включая Server Core).

Все перечисленные версии содержат уязвимый компонент RPC Runtime, если не установлены соответствующие обновления безопасности.

Причина уязвимости​


Причина уязвимости заключается в ошибке обработки данных в компоненте RPC Runtime. При обработке входящего RPC-запроса система выполняет запись за пределы границ выделенной области памяти (out-of-bounds write).

Эта ошибка позволяет атакующему повредить данные, используемые системой для управления потоком выполнения, что приводит к выполнению произвольного кода. Точные детали реализации и конкретные функции, в которых происходит ошибка, в официальных источниках не раскрыты.

Как работает атака​


Атака реализуется через сетевое взаимодействие с RPC Runtime. Атакующий, находящийся в одной сети с жертвой, отправляет специально сформированный RPC-запрос к уязвимому эндпоинту.

Компонент RPC Runtime обрабатывает запрос и выполняет запись за пределы буфера. Это приводит к нарушению целостности памяти и позволяет атакующему выполнить произвольный код с привилегиями процесса, обрабатывающего RPC-запрос. Аутентификация не требуется, что делает атаку особенно опасной для систем, открытых в локальной сети.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Сетевая доступность: Атакующий должен иметь доступ к целевой системе через локальную сеть (in-network).
  • Открытые RPC-порты: Целевая система должна принимать RPC-соединения от атакующего хоста.
  • Отсутствие патча: На целевой системе не должно быть установлено соответствующее обновление безопасности, исправляющее CVE-2026-69819.
  • Отсутствие аутентификации: Атакующему не нужны учетные данные для доступа к RPC-эндпоинтам.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с того, что атакующий получает доступ к внутренней сети жертвы (например, через фишинг или компрометацию одного из хостов). Далее он сканирует сеть в поисках систем с открытыми RPC-портами.

После обнаружения уязвимой системы атакующий отправляет специально сформированный RPC-запрос. Компонент RPC Runtime обрабатывает запрос и выполняет out-of-bounds write, что приводит к выполнению кода атакующего. В результате атакующий получает удаленный доступ к системе с привилегиями процесса RPC.

Есть ли публичный эксплойт​


На момент публикации статьи публичные данные о подтвержденной эксплуатации CVE-2026-69819 в реальных атаках отсутствуют. В каталоге CISA KEV уязвимость не числится.

Отсутствие сведений о публичном эксплойте не означает, что он не существует. Учитывая критический уровень опасности и простоту эксплуатации (отсутствие необходимости в аутентификации), вероятность появления публичного эксплойта в будущем высока.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-69819 в официальных источниках не опубликованы. Для обнаружения атаки можно использовать следующие неспецифичные признаки:

  • Аномальные RPC-соединения: Резкое увеличение количества входящих RPC-запросов с неизвестных IP-адресов.
  • Необычная активность процессов: Запуск процессов с аномальными параметрами или из нестандартных каталогов.
  • Сетевые аномалии: Нестандартные исходящие соединения с систем, которые обычно не инициируют исходящий трафик.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг RPC-трафика: Анализ логов сетевого трафика на предмет аномальных RPC-запросов.
  • Системные логи: Проверка Windows Event Log на предмет ошибок в компоненте RPC Runtime или аномальной активности процессов.
  • EDR-решения: Использование средств обнаружения и реагирования на угрозы (EDR) для выявления аномального поведения процессов и сетевых соединений.

Специфичные правила для детектирования именно CVE-2026-69819 в официальных источниках не предоставлены.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученные номера сборки с номерами исправленных сборок, указанными в разделе «Исправление». Если номер сборки ниже исправленного, система уязвима.

Исправление​


Для устранения уязвимости необходимо установить соответствующие обновления безопасности. Ниже приведены номера KB и исправленные сборки для основных версий Windows 10/11:

  • Windows 10 1809: KB5122876 (сборка 10.0.17763.9245)
  • Windows 10 21H2: KB5122878 (сборка 10.0.19044.7725 / 10.0.19045.7725)
  • Windows 10 22H2: KB5122878 (сборка 10.0.19044.7725 / 10.0.19045.7725)
  • Windows 11 23H2: KB5122880 (сборка 10.0.22631.7582)
  • Windows 11 24H2: KB5124008 (сборка 10.0.26100.9445)
  • Windows 11 25H2: KB5122871 (сборка 10.0.26100.33438)
  • Windows 11 26H1: KB5124008 (сборка 10.0.26200.9445)

Для Windows Server 2019/2022/2025 используйте соответствующие KB-обновления из официальных источников Microsoft. После установки обновлений требуется перезагрузка системы.

Временные меры защиты​


До установки обновлений безопасности можно применить следующие временные меры:

  • Ограничение сетевого доступа: Ограничьте доступ к RPC-портам (135, 137-139, 445 и динамический диапазон) из внешних сетей.
  • Использование брандмауэра: Настройте правила брандмауэра Windows для блокировки входящих RPC-соединений от недоверенных хостов.
  • Изоляция критических систем: Разместите критически важные системы в отдельных сегментах сети с ограниченным доступом.

Эти меры снижают, но не устраняют риск. Установка обновлений является единственным надежным способом защиты.

Как проверить устранение уязвимости​


Для проверки успешного применения исправлений выполните следующие шаги:

  1. Проверьте номер сборки системы с помощью команды Get-ComputerInfo | Select-Object OsBuildNumber.
  2. Убедитесь, что номер сборки соответствует или превышает номер исправленной сборки, указанный в разделе «Исправление».
  3. Проверьте список установленных обновлений с помощью команды Get-HotFix и убедитесь, что соответствующий KB-номер присутствует в списке.
  4. Перезагрузите систему, если это требуется для применения обновлений.

Если номер сборки соответствует исправленному, а KB-номер присутствует в списке, уязвимость устранена.

Вывод​


Уязвимость CVE-2026-69819 представляет серьезную угрозу для систем Windows 10/11 и Windows Server из-за возможности удаленного выполнения кода без аутентификации. Учитывая широкий охват версий и критический уровень опасности, рекомендуется как можно скорее установить соответствующие обновления безопасности.

До применения патчей следует ограничить сетевой доступ к RPC-портам и изолировать критические системы. Регулярный мониторинг сетевого трафика и системных логов поможет выявить признаки атаки. Официальные источники Microsoft предоставляют подробную информацию об обновлениях и рекомендациях по безопасности.

Официальные источники​


  1. NVD — CVE-2026-69819
  2. Microsoft Security Response Center — CVE-2026-69819
  3. FIRST EPSS — CVE-2026-69819

История обновлений статьи​


  • 20.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ