CVE: CVE-2026-70587
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,03%; процентиль 62,31%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-70587 — уязвимость в реализации Remote Desktop Protocol (RDP) в операционных системах Windows 10 и Windows 11, приводящая к утечке информации. Проблема связана с некорректной обработкой RDP-пакетов и может позволить злоумышленнику получить доступ к конфиденциальным данным. На момент публикации (сентябрь 2026 года) публичных эксплойтов не подтверждено.
Основные характеристики
Уязвимость затрагивает компонент RDP в Windows 10 и Windows 11 и приводит к раскрытию информации. Эксплуатация возможна при определённых условиях, включая взаимодействие с пользователем.
- Тип уязвимости: утечка информации (information disclosure)
- Вектор атаки: сетевой, через RDP
- Сложность эксплуатации: требуется взаимодействие с пользователем
- Влияние: только на конфиденциальность
- EPSS: 1,03% (процентиль 62,31%) — вероятность эксплуатации в ближайшие 30 дней по данным FIRST
- Статус в CISA KEV: не подтверждена (нет записи в каталоге)
Какие продукты и версии затронуты
Уязвимость затрагивает операционные системы Windows 10 и Windows 11. Точный перечень затронутых сборок в доступных официальных источниках не раскрыт. Полный список и номера обновлений приведены в разделе «Исправление».
Причина уязвимости
Корневая причина связана с некорректной обработкой RDP-пакетов в компоненте Remote Desktop Protocol. Ошибка возникает на этапе обработки входящих данных и приводит к раскрытию фрагментов памяти или другой конфиденциальной информации. Детальные технические подробности о конкретном дефектном участке кода в официальных источниках не раскрыты.
Как работает атака
Атака строится на отправке специально сформированных RDP-пакетов на уязвимый узел. Из-за ошибки в обработке пакетов сервер может раскрыть фрагменты данных, которые не должны быть доступны удалённому клиенту.
Для успешной эксплуатации требуется, чтобы служба RDP была запущена и доступна по сети. Вектор атаки — сетевой, но для достижения результата может потребоваться взаимодействие с пользователем.
Условия успешной эксплуатации
Для успешной эксплуатации необходимо выполнение ряда условий:
- Служба Remote Desktop (RDP) должна быть запущена на целевой системе.
- Порт 3389 (или настроенный альтернативный порт RDP) должен быть доступен по сети.
- Может потребоваться взаимодействие с пользователем для завершения цепочки атаки.
- Учётные данные или аутентификация могут требоваться в зависимости от конфигурации.
Возможный сценарий атаки
Злоумышленник, имеющий сетевой доступ к уязвимому узлу, отправляет специально сформированные RDP-запросы. При успешной обработке сервер возвращает фрагменты данных, которые могут содержать конфиденциальную информацию. Взаимодействие с пользователем может потребоваться для полного завершения атаки.
Точная последовательность действий для эксплуатации в официальных источниках не раскрыта.
Есть ли публичный эксплойт
На момент публикации информации (сентябрь 2026 года) в доступных официальных источниках не подтверждено наличие публичного эксплойта или PoC. Отсутствие подтверждения не означает, что эксплойт не существует; информация может быть ограничена в рамках ответственного раскрытия.
Признаки эксплуатации
Специфические индикаторы компрометации для этой уязвимости не опубликованы. Рекомендуется отслеживать необычную сетевую активность на порту RDP, включая:
- Повторяющиеся подключения с одного IP-адреса.
- Нестандартные RDP-пакеты или аномальные паттерны трафика.
- Необычные запросы к службе Remote Desktop.
Как обнаружить атаку
Специфических сигнатур для обнаружения эксплуатации CVE-2026-70587 не опубликовано. Рекомендуется:
- Отслеживать аномальную сетевую активность на порту 3389.
- Проверять журналы событий на предмет неудачных попыток аутентификации или необычных паттернов.
- Проверять целостность системных файлов и журналов событий на наличие подозрительной активности.
Эти меры не являются специфичными для CVE-2026-70587, но могут помочь выявить потенциальные попытки эксплуатации.
Как проверить свою версию
Для проверки версии Windows и наличия обновлений:
- Откройте «Параметры» → «Обновление и безопасность» → «Центр обновления Windows».
- Нажмите «Проверить наличие обновлений» и установите все доступные обновления.
- Альтернативно выполните команду
winverв командной строке для отображения версии и сборки ОС.
- Сверьте номер сборки с перечнем исправленных версий из раздела «Исправление».
Исправление
Официальное исправление выпущено в рамках обновлений безопасности для Windows 10 и Windows 11. Установите все доступные обновления через Центр обновления Windows или с помощью каталога Microsoft Update.
Убедитесь, что сборка соответствует или превышает исправленную версию. Полный список и номера обновлений приведены в разделе «Исправление».
Временные меры защиты
До установки обновлений можно применить следующие меры:
- Ограничить доступ к RDP из ненадёжных сетей с помощью правил брандмауэра.
- Использовать VPN или другие защищённые каналы для доступа к RDP.
- Включить Network Level Authentication (NLA), если это возможно, хотя это не устраняет уязвимость полностью.
Эти меры снижают риск эксплуатации, но не заменяют установку обновлений.
Как проверить устранение уязвимости
После установки обновлений проверьте, что сборка системы соответствует или превышает исправленную версию. Для этого:
- Выполните команду
winverи сверьте номер сборки.
- Проверьте журнал установки обновлений в «Параметры» → «Обновление и безопасность» → «Просмотр журнала обновлений».
- Убедитесь, что установлены все обновления, выпущенные после сентября 2026 года.
Вывод
CVE-2026-70587 — уязвимость утечки информации в RDP-компоненте Windows 10 и Windows 11. Хотя публичных эксплойтов на момент публикации не подтверждено, рекомендуется установить обновления безопасности и применить временные меры для снижения риска. Регулярное обновление систем и ограничение сетевого доступа к RDP остаются ключевыми мерами защиты.
Официальные источники
- NVD — CVE-2026-70587
- Microsoft Security Response Center — CVE-2026-70587
- FIRST EPSS — CVE-2026-70587
История обновлений статьи
- 02.10.2026 — Опубликована первая версия материала.
