CVE: CVE-2026-69819
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,48%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-69819 позволяет нарушителю выполнять код на хосте Windows 10 или Windows 11 без локального доступа и учётных данных. Ошибка — out-of-bounds write в RPC Runtime Library, которая возникает при обработке данных из сети и приводит к повреждению памяти процесса.
Основные характеристики
Риск заключается в записи за пределы буфера в RPC Runtime, что даёт удалённому исполнителю возможность запустить произвольный код на хосте. Механизм не требует взаимодействия пользователя и не зависит от наличия учётных данных.
- Тип ошибки: out-of-bounds write, CWE-787
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8 CRITICAL
- Вектор атаки: удалённый доступ к RPC Runtime из внутренней сети
- Факт эксплуатации: в предоставленных источниках нет отдельного подтверждения активной эксплуатации; есть только описание возможности удалённого выполнения кода через вызов произвольных endpoints
- EPSS: 0,974%, процентиль 60,48%
- Компонент: RPC Runtime Library
Какие продукты и версии затронуты
Затронуты следующие версии Windows 10 и Windows 11 из пакета доказательств.
- Windows 10 Version 1607 for 32-bit Systems — до < 10.0.14393.9512
- Windows 10 Version 1607 for x64-based Systems — до < 10.0.14393.9512
- Windows 10 Version 1809 for 32-bit Systems — до < 10.0.17763.9245
- Windows 10 Version 1809 for x64-based Systems — до < 10.0.17763.9245
- Windows 10 Version 21H2 for 32-bit Systems — до < 10.0.19044.7725
- Windows 10 Version 21H2 for ARM64-based Systems — до < 10.0.19044.7725
- Windows 10 Version 21H2 for x64-based Systems — до < 10.0.19044.7725
- Windows 10 Version 22H2 for 32-bit Systems — до < 10.0.19045.7725
- Windows 10 Version 22H2 for ARM64-based Systems — до < 10.0.19045.7725
- Windows 10 Version 22H2 for x64-based Systems — до < 10.0.19045.7725
- Windows 11 Version 23H2 for ARM64-based Systems — до < 10.0.22631.7582
- Windows 11 Version 23H2 for x64-based Systems — до < 10.0.22631.7582
- Windows 11 Version 24H2 for ARM64-based Systems — до < 10.0.26100.9445
- Windows 11 Version 24H2 for x64-based Systems — до < 10.0.26100.9445
- Windows 11 Version 25H2 for ARM64-based Systems — до < 10.0.26200.9445
- Windows 11 Version 25H2 for x64-based Systems — до < 10.0.26200.9445
- Windows 11 version 26H1 for x64-based Systems — до < 10.0.28000.2954
- Windows 11 Version 26H1 for ARM64-based Systems — до < 10.0.28000.2954
Причина уязвимости
Ошибка находится в RPC Runtime Library и связана с записью за пределы выделенной области памяти.
При обработке данных, передаваемых через RPC-интерфейс, компонент не ограничивает запись границами буфера или структуры, ожидаемой для конкретного вызова. Это приводит к out-of-bounds write: данные пишутся в соседнюю область памяти.
Следствие — повреждение управляющих структур процесса: указатели, состояния или служебные поля могут быть заменены произвольными значениями. Если RPC Runtime используется процессом с правами, достаточными для выполнения кода, нарушитель получает возможность управлять этим процессом.
В предоставленных источниках нет описания конкретного буфера, функции или структуры памяти. Подтверждено только то, что ошибка — out-of-bounds write в RPC Runtime и что она позволяет удалённому исполнителю выполнить код по сети.
Как работает атака
Атака строится на удалённом вызове RPC Runtime из внутренней сети.
Нарушитель направляет сформированный запрос к RPC-эндпоинту. Запрос содержит данные, которые при обработке вызывают запись за пределы ожидаемой области памяти. После записи нарушается нормальное состояние процесса, использующего RPC Runtime.
Повреждение памяти позволяет изменить поведение процесса: заменить указатель на вызываемый код, подменить состояние или повлиять на последовательность операций. В результате процесс выполняет код, определённый нарушителем.
В источниках указано, что успешная эксплуатация возможна через in-network attacker calling arbitrary endpoints. Это означает, что для атаки достаточно доступа к RPC-сервису в пределах сети и возможности направить сформированный запрос.
Точное имя endpoint, формат запроса и конкретные поля, которые нарушают границу, в предоставленных данных не раскрыты.
Условия успешной эксплуатации
Для успешной эксплуатации из доступных источников подтверждены следующие условия.
- Наличие доступа к RPC Runtime из внутренней сети
- Возможность направить сформированный запрос к RPC endpoint
- Отсутствие необходимости в локальном доступе или учётных данных на целевой системе
- Процесс, использующий RPC Runtime, должен быть запущен и иметь права для выполнения кода
- Версия Windows 10 или Windows 11 должна находиться в диапазоне до исправления
Возможный сценарий атаки
Сценарий описан по подтверждённым данным из пакета доказательств.
Нарушитель находится внутри сети организации. Он находит хост с запущенным RPC Runtime и направляет запрос к RPC endpoint. Запрос содержит данные, которые вызывают out-of-bounds write в RPC Runtime Library.
После записи за пределы буфера состояние процесса меняется. Нарушитель получает возможность выполнить код на целевой системе. Код выполняется в контексте процесса, использующего RPC Runtime.
В предоставленных источниках нет описания конкретного endpoint, формата запроса или механизма подмены кода. Подтверждено только то, что атака возможна через вызов произвольных endpoints и приводит к удалённому выполнению кода.
Есть ли публичный эксплойт
В предоставленных источниках есть описание возможности удалённого выполнения кода через out-of-bounds write в RPC Runtime.
Отдельного PoC, технического описания эксплойта или подтверждения активной эксплуатации в пакете доказательств нет. Есть только формулировка Microsoft: successful exploitation could allow an attacker to gain remote code execution via an in-network attacker calling arbitrary endpoints.
Это означает, что механизм атаки подтверждён на уровне описания уязвимости, но конкретные детали реализации не раскрыты в предоставленных данных.
Признаки эксплуатации
Специфичных IOC для CVE-2026-69819 в предоставленных источниках нет.
Ниже приведены общие точки контроля, которые можно использовать при подозрении на эксплуатацию. Они неспецифичны и требуют дополнительной проверки.
- Внезапный запуск процессов с необычными аргументами или путями
- Появление новых сетевых соединений из процесса RPC Runtime или зависимых сервисов
- Изменение поведения процесса: рост CPU, запись в системные области памяти, создание неожиданных файлов
- Запросы к RPC endpoint с нестандартными параметрами или объёмом данных
- Процесс, использующий RPC Runtime, начинает выполнять код из нестандартного источника
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы.
- Мониторинг сетевых запросов к RPC endpoint: отслеживать нестандартные параметры, объём данных и частоту вызовов
- Анализ процессов, использующих RPC Runtime: проверять их память, файлы и сетевые соединения
- Поиск необычных процессов, запущенных после обращения к RPC-сервису
- Проверка журналов Windows Event Log на события создания процессов и сетевых соединений
- Сравнение текущих версий Windows с исправленными сборками из раздела «Какие продукты и версии затронуты»
Как проверить свою версию
Для проверки версии Windows 10/11 используйте команды из пакета доказательств.
winver— показывает версию Windows в графическом окне
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— выводит имя продукта, версию и номер сборки
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает последние установленные обновления
Сравните полученный номер сборки с исправленными сборками из раздела «Исправление». Если версия ниже указанной для вашей ветки Windows, система уязвима.
Исправление
Исправление доступно через патчи Microsoft.
- KB5123099 — исправляет Windows 10 Version 1607, сборка до < 10.0.14393.9512, перезагрузка требуется
- KB5123065 — исправляет Windows Server 2012 и R2, сборка до 6.2.9200.26349, перезагрузка требуется
- KB5123066 — исправляет Windows Server 2016, сборка до 6.3.9600.23398, перезагрузка требуется
- KB5122876 — исправляет Windows 10 Version 1809, сборка до < 10.0.17763.9245, перезагрузка требуется
- KB5122882 — исправляет Windows Server 2019, сборка до < 10.0.20348.5622, перезагрузка требуется
- KB5122878 — исправляет Windows 10 Version 21H2, сборка до < 10.0.19044.7725, и Windows 10 Version 22H2, сборка до < 10.0.19045.7725, перезагрузка требуется
- KB5122880 — исправляет Windows 11 Version 23H2, сборка до < 10.0.22631.7582, перезагрузка требуется
- KB5124008 — исправляет Windows 11 Version 24H2, сборка до < 10.0.26100.9445, и Windows Server 2025, сборка до < 10.0.26100.33438, перезагрузка требуется
- KB5124012 — исправляет Windows 11 Version 25H2, сборка до < 10.0.26200.9445, и Windows 11 Version 26H1, сборка до < 10.0.28000.2954, перезагрузка требуется
- KB5123099 — исправляет Windows Server 2012, R2, 2016, 2019, 2022, 2025 в зависимости от ветки
Патчи доступны по ссылкам из пакета доказательств. После установки патча перезагрузите систему.
Временные меры защиты
Пока не установлен патч, можно использовать следующие временные меры.
- Ограничить доступ к RPC endpoint: закрыть лишние порты и настроить firewall на уровне хоста
- Отключить неиспользуемые RPC-сервисы
- Разделить сеть: изолировать хосты с RPC Runtime от внутренних сетей с низким уровнем доверия
- Мониторинг сетевых запросов к RPC endpoint: отслеживать нестандартные параметры и объём данных
- Проверка процессов, использующих RPC Runtime: анализ памяти, файлов и сетевых соединений
Как проверить устранение уязвимости
После установки патча проверьте версию Windows.
- Выполните
winverилиGet-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
- Сравните номер сборки с исправленными сборками из раздела «Исправление»
- Проверьте список установленных обновлений через
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
- Убедитесь, что патч установлен и система перезагружена
- Повторно проверьте сетевые соединения и процессы RPC Runtime на предмет аномалий
Вывод
CVE-2026-69819 — это критическая уязвимость в RPC Runtime Windows 10/11, позволяющая удалённому исполнителю выполнить код через out-of-bounds write. Атака возможна из внутренней сети без локального доступа и учётных данных.
Исправление доступно через патчи Microsoft. До установки патча рекомендуется ограничить доступ к RPC endpoint, изолировать хосты с RPC Runtime и мониторить сетевые запросы.
Специфичных IOC для этой уязвимости в предоставленных источниках нет. Общие точки контроля требуют дополнительной проверки.
Официальные источники
- NVD — CVE-2026-69819
- Microsoft Security Response Center — CVE-2026-69819
- FIRST EPSS — CVE-2026-69819
История обновлений статьи
- 20.09.2026 — Опубликована первая версия материала.
- 26.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
