CVE-2026-69819 в Windows 10/11: удалённое выполнение кода через out-of-bounds write в RPC Runtime

CVE: CVE-2026-69819
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,48%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-69819 позволяет нарушителю выполнять код на хосте Windows 10 или Windows 11 без локального доступа и учётных данных. Ошибка — out-of-bounds write в RPC Runtime Library, которая возникает при обработке данных из сети и приводит к повреждению памяти процесса.

Основные характеристики​


Риск заключается в записи за пределы буфера в RPC Runtime, что даёт удалённому исполнителю возможность запустить произвольный код на хосте. Механизм не требует взаимодействия пользователя и не зависит от наличия учётных данных.

  • Тип ошибки: out-of-bounds write, CWE-787
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8 CRITICAL
  • Вектор атаки: удалённый доступ к RPC Runtime из внутренней сети
  • Факт эксплуатации: в предоставленных источниках нет отдельного подтверждения активной эксплуатации; есть только описание возможности удалённого выполнения кода через вызов произвольных endpoints
  • EPSS: 0,974%, процентиль 60,48%
  • Компонент: RPC Runtime Library

Какие продукты и версии затронуты​


Затронуты следующие версии Windows 10 и Windows 11 из пакета доказательств.

  • Windows 10 Version 1607 for 32-bit Systems — до < 10.0.14393.9512
  • Windows 10 Version 1607 for x64-based Systems — до < 10.0.14393.9512
  • Windows 10 Version 1809 for 32-bit Systems — до < 10.0.17763.9245
  • Windows 10 Version 1809 for x64-based Systems — до < 10.0.17763.9245
  • Windows 10 Version 21H2 for 32-bit Systems — до < 10.0.19044.7725
  • Windows 10 Version 21H2 for ARM64-based Systems — до < 10.0.19044.7725
  • Windows 10 Version 21H2 for x64-based Systems — до < 10.0.19044.7725
  • Windows 10 Version 22H2 for 32-bit Systems — до < 10.0.19045.7725
  • Windows 10 Version 22H2 for ARM64-based Systems — до < 10.0.19045.7725
  • Windows 10 Version 22H2 for x64-based Systems — до < 10.0.19045.7725
  • Windows 11 Version 23H2 for ARM64-based Systems — до < 10.0.22631.7582
  • Windows 11 Version 23H2 for x64-based Systems — до < 10.0.22631.7582
  • Windows 11 Version 24H2 for ARM64-based Systems — до < 10.0.26100.9445
  • Windows 11 Version 24H2 for x64-based Systems — до < 10.0.26100.9445
  • Windows 11 Version 25H2 for ARM64-based Systems — до < 10.0.26200.9445
  • Windows 11 Version 25H2 for x64-based Systems — до < 10.0.26200.9445
  • Windows 11 version 26H1 for x64-based Systems — до < 10.0.28000.2954
  • Windows 11 Version 26H1 for ARM64-based Systems — до < 10.0.28000.2954

Причина уязвимости​


Ошибка находится в RPC Runtime Library и связана с записью за пределы выделенной области памяти.

При обработке данных, передаваемых через RPC-интерфейс, компонент не ограничивает запись границами буфера или структуры, ожидаемой для конкретного вызова. Это приводит к out-of-bounds write: данные пишутся в соседнюю область памяти.

Следствие — повреждение управляющих структур процесса: указатели, состояния или служебные поля могут быть заменены произвольными значениями. Если RPC Runtime используется процессом с правами, достаточными для выполнения кода, нарушитель получает возможность управлять этим процессом.

В предоставленных источниках нет описания конкретного буфера, функции или структуры памяти. Подтверждено только то, что ошибка — out-of-bounds write в RPC Runtime и что она позволяет удалённому исполнителю выполнить код по сети.

Как работает атака​


Атака строится на удалённом вызове RPC Runtime из внутренней сети.

Нарушитель направляет сформированный запрос к RPC-эндпоинту. Запрос содержит данные, которые при обработке вызывают запись за пределы ожидаемой области памяти. После записи нарушается нормальное состояние процесса, использующего RPC Runtime.

Повреждение памяти позволяет изменить поведение процесса: заменить указатель на вызываемый код, подменить состояние или повлиять на последовательность операций. В результате процесс выполняет код, определённый нарушителем.

В источниках указано, что успешная эксплуатация возможна через in-network attacker calling arbitrary endpoints. Это означает, что для атаки достаточно доступа к RPC-сервису в пределах сети и возможности направить сформированный запрос.

Точное имя endpoint, формат запроса и конкретные поля, которые нарушают границу, в предоставленных данных не раскрыты.

Условия успешной эксплуатации​


Для успешной эксплуатации из доступных источников подтверждены следующие условия.

  • Наличие доступа к RPC Runtime из внутренней сети
  • Возможность направить сформированный запрос к RPC endpoint
  • Отсутствие необходимости в локальном доступе или учётных данных на целевой системе
  • Процесс, использующий RPC Runtime, должен быть запущен и иметь права для выполнения кода
  • Версия Windows 10 или Windows 11 должна находиться в диапазоне до исправления

Возможный сценарий атаки​


Сценарий описан по подтверждённым данным из пакета доказательств.

Нарушитель находится внутри сети организации. Он находит хост с запущенным RPC Runtime и направляет запрос к RPC endpoint. Запрос содержит данные, которые вызывают out-of-bounds write в RPC Runtime Library.

После записи за пределы буфера состояние процесса меняется. Нарушитель получает возможность выполнить код на целевой системе. Код выполняется в контексте процесса, использующего RPC Runtime.

В предоставленных источниках нет описания конкретного endpoint, формата запроса или механизма подмены кода. Подтверждено только то, что атака возможна через вызов произвольных endpoints и приводит к удалённому выполнению кода.

Есть ли публичный эксплойт​


В предоставленных источниках есть описание возможности удалённого выполнения кода через out-of-bounds write в RPC Runtime.

Отдельного PoC, технического описания эксплойта или подтверждения активной эксплуатации в пакете доказательств нет. Есть только формулировка Microsoft: successful exploitation could allow an attacker to gain remote code execution via an in-network attacker calling arbitrary endpoints.

Это означает, что механизм атаки подтверждён на уровне описания уязвимости, но конкретные детали реализации не раскрыты в предоставленных данных.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-69819 в предоставленных источниках нет.

Ниже приведены общие точки контроля, которые можно использовать при подозрении на эксплуатацию. Они неспецифичны и требуют дополнительной проверки.

  • Внезапный запуск процессов с необычными аргументами или путями
  • Появление новых сетевых соединений из процесса RPC Runtime или зависимых сервисов
  • Изменение поведения процесса: рост CPU, запись в системные области памяти, создание неожиданных файлов
  • Запросы к RPC endpoint с нестандартными параметрами или объёмом данных
  • Процесс, использующий RPC Runtime, начинает выполнять код из нестандартного источника

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы.

  • Мониторинг сетевых запросов к RPC endpoint: отслеживать нестандартные параметры, объём данных и частоту вызовов
  • Анализ процессов, использующих RPC Runtime: проверять их память, файлы и сетевые соединения
  • Поиск необычных процессов, запущенных после обращения к RPC-сервису
  • Проверка журналов Windows Event Log на события создания процессов и сетевых соединений
  • Сравнение текущих версий Windows с исправленными сборками из раздела «Какие продукты и версии затронуты»

Как проверить свою версию​


Для проверки версии Windows 10/11 используйте команды из пакета доказательств.

  • winver — показывает версию Windows в графическом окне
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит имя продукта, версию и номер сборки
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные обновления

Сравните полученный номер сборки с исправленными сборками из раздела «Исправление». Если версия ниже указанной для вашей ветки Windows, система уязвима.

Исправление​


Исправление доступно через патчи Microsoft.

  • KB5123099 — исправляет Windows 10 Version 1607, сборка до < 10.0.14393.9512, перезагрузка требуется
  • KB5123065 — исправляет Windows Server 2012 и R2, сборка до 6.2.9200.26349, перезагрузка требуется
  • KB5123066 — исправляет Windows Server 2016, сборка до 6.3.9600.23398, перезагрузка требуется
  • KB5122876 — исправляет Windows 10 Version 1809, сборка до < 10.0.17763.9245, перезагрузка требуется
  • KB5122882 — исправляет Windows Server 2019, сборка до < 10.0.20348.5622, перезагрузка требуется
  • KB5122878 — исправляет Windows 10 Version 21H2, сборка до < 10.0.19044.7725, и Windows 10 Version 22H2, сборка до < 10.0.19045.7725, перезагрузка требуется
  • KB5122880 — исправляет Windows 11 Version 23H2, сборка до < 10.0.22631.7582, перезагрузка требуется
  • KB5124008 — исправляет Windows 11 Version 24H2, сборка до < 10.0.26100.9445, и Windows Server 2025, сборка до < 10.0.26100.33438, перезагрузка требуется
  • KB5124012 — исправляет Windows 11 Version 25H2, сборка до < 10.0.26200.9445, и Windows 11 Version 26H1, сборка до < 10.0.28000.2954, перезагрузка требуется
  • KB5123099 — исправляет Windows Server 2012, R2, 2016, 2019, 2022, 2025 в зависимости от ветки

Патчи доступны по ссылкам из пакета доказательств. После установки патча перезагрузите систему.

Временные меры защиты​


Пока не установлен патч, можно использовать следующие временные меры.

  • Ограничить доступ к RPC endpoint: закрыть лишние порты и настроить firewall на уровне хоста
  • Отключить неиспользуемые RPC-сервисы
  • Разделить сеть: изолировать хосты с RPC Runtime от внутренних сетей с низким уровнем доверия
  • Мониторинг сетевых запросов к RPC endpoint: отслеживать нестандартные параметры и объём данных
  • Проверка процессов, использующих RPC Runtime: анализ памяти, файлов и сетевых соединений

Как проверить устранение уязвимости​


После установки патча проверьте версию Windows.

  • Выполните winver или Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
  • Сравните номер сборки с исправленными сборками из раздела «Исправление»
  • Проверьте список установленных обновлений через Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
  • Убедитесь, что патч установлен и система перезагружена
  • Повторно проверьте сетевые соединения и процессы RPC Runtime на предмет аномалий

Вывод​


CVE-2026-69819 — это критическая уязвимость в RPC Runtime Windows 10/11, позволяющая удалённому исполнителю выполнить код через out-of-bounds write. Атака возможна из внутренней сети без локального доступа и учётных данных.

Исправление доступно через патчи Microsoft. До установки патча рекомендуется ограничить доступ к RPC endpoint, изолировать хосты с RPC Runtime и мониторить сетевые запросы.

Специфичных IOC для этой уязвимости в предоставленных источниках нет. Общие точки контроля требуют дополнительной проверки.

Официальные источники​


  1. NVD — CVE-2026-69819
  2. Microsoft Security Response Center — CVE-2026-69819
  3. FIRST EPSS — CVE-2026-69819

История обновлений статьи​


  • 20.09.2026 — Опубликована первая версия материала.
  • 26.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ