CVE-2026-70587 в Windows 10/11: утечка данных через RDP, уязвимые версии и защита

CVE: CVE-2026-70587
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,03%; процентиль 62,31%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-70587 — уязвимость в реализации Remote Desktop Protocol (RDP) в операционных системах Windows 10 и Windows 11, приводящая к утечке информации. Проблема связана с некорректной обработкой RDP-пакетов и может позволить злоумышленнику получить доступ к конфиденциальным данным. На момент публикации (сентябрь 2026 года) публичных эксплойтов не подтверждено.

Основные характеристики​


Уязвимость затрагивает компонент RDP в Windows 10 и Windows 11 и приводит к раскрытию информации. Эксплуатация возможна при определённых условиях, включая взаимодействие с пользователем.

  • Тип уязвимости: утечка информации (information disclosure)
  • Вектор атаки: сетевой, через RDP
  • Сложность эксплуатации: требуется взаимодействие с пользователем
  • Влияние: только на конфиденциальность
  • EPSS: 1,03% (процентиль 62,31%) — вероятность эксплуатации в ближайшие 30 дней по данным FIRST
  • Статус в CISA KEV: не подтверждена (нет записи в каталоге)

Какие продукты и версии затронуты​


Уязвимость затрагивает операционные системы Windows 10 и Windows 11. Точный перечень затронутых сборок в доступных официальных источниках не раскрыт. Полный список и номера обновлений приведены в разделе «Исправление».

Причина уязвимости​


Корневая причина связана с некорректной обработкой RDP-пакетов в компоненте Remote Desktop Protocol. Ошибка возникает на этапе обработки входящих данных и приводит к раскрытию фрагментов памяти или другой конфиденциальной информации. Детальные технические подробности о конкретном дефектном участке кода в официальных источниках не раскрыты.

Как работает атака​


Атака строится на отправке специально сформированных RDP-пакетов на уязвимый узел. Из-за ошибки в обработке пакетов сервер может раскрыть фрагменты данных, которые не должны быть доступны удалённому клиенту.

Для успешной эксплуатации требуется, чтобы служба RDP была запущена и доступна по сети. Вектор атаки — сетевой, но для достижения результата может потребоваться взаимодействие с пользователем.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо выполнение ряда условий:

  • Служба Remote Desktop (RDP) должна быть запущена на целевой системе.
  • Порт 3389 (или настроенный альтернативный порт RDP) должен быть доступен по сети.
  • Может потребоваться взаимодействие с пользователем для завершения цепочки атаки.
  • Учётные данные или аутентификация могут требоваться в зависимости от конфигурации.

Возможный сценарий атаки​


Злоумышленник, имеющий сетевой доступ к уязвимому узлу, отправляет специально сформированные RDP-запросы. При успешной обработке сервер возвращает фрагменты данных, которые могут содержать конфиденциальную информацию. Взаимодействие с пользователем может потребоваться для полного завершения атаки.

Точная последовательность действий для эксплуатации в официальных источниках не раскрыта.

Есть ли публичный эксплойт​


На момент публикации информации (сентябрь 2026 года) в доступных официальных источниках не подтверждено наличие публичного эксплойта или PoC. Отсутствие подтверждения не означает, что эксплойт не существует; информация может быть ограничена в рамках ответственного раскрытия.

Признаки эксплуатации​


Специфические индикаторы компрометации для этой уязвимости не опубликованы. Рекомендуется отслеживать необычную сетевую активность на порту RDP, включая:

  • Повторяющиеся подключения с одного IP-адреса.
  • Нестандартные RDP-пакеты или аномальные паттерны трафика.
  • Необычные запросы к службе Remote Desktop.

Как обнаружить атаку​


Специфических сигнатур для обнаружения эксплуатации CVE-2026-70587 не опубликовано. Рекомендуется:

  • Отслеживать аномальную сетевую активность на порту 3389.
  • Проверять журналы событий на предмет неудачных попыток аутентификации или необычных паттернов.
  • Проверять целостность системных файлов и журналов событий на наличие подозрительной активности.

Эти меры не являются специфичными для CVE-2026-70587, но могут помочь выявить потенциальные попытки эксплуатации.

Как проверить свою версию​


Для проверки версии Windows и наличия обновлений:

  • Откройте «Параметры» → «Обновление и безопасность» → «Центр обновления Windows».
  • Нажмите «Проверить наличие обновлений» и установите все доступные обновления.
  • Альтернативно выполните команду winver в командной строке для отображения версии и сборки ОС.
  • Сверьте номер сборки с перечнем исправленных версий из раздела «Исправление».

Исправление​


Официальное исправление выпущено в рамках обновлений безопасности для Windows 10 и Windows 11. Установите все доступные обновления через Центр обновления Windows или с помощью каталога Microsoft Update.

Убедитесь, что сборка соответствует или превышает исправленную версию. Полный список и номера обновлений приведены в разделе «Исправление».

Временные меры защиты​


До установки обновлений можно применить следующие меры:

  • Ограничить доступ к RDP из ненадёжных сетей с помощью правил брандмауэра.
  • Использовать VPN или другие защищённые каналы для доступа к RDP.
  • Включить Network Level Authentication (NLA), если это возможно, хотя это не устраняет уязвимость полностью.

Эти меры снижают риск эксплуатации, но не заменяют установку обновлений.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что сборка системы соответствует или превышает исправленную версию. Для этого:

  • Выполните команду winver и сверьте номер сборки.
  • Проверьте журнал установки обновлений в «Параметры» → «Обновление и безопасность» → «Просмотр журнала обновлений».
  • Убедитесь, что установлены все обновления, выпущенные после сентября 2026 года.

Вывод​


CVE-2026-70587 — уязвимость утечки информации в RDP-компоненте Windows 10 и Windows 11. Хотя публичных эксплойтов на момент публикации не подтверждено, рекомендуется установить обновления безопасности и применить временные меры для снижения риска. Регулярное обновление систем и ограничение сетевого доступа к RDP остаются ключевыми мерами защиты.

Официальные источники​


  1. NVD — CVE-2026-70587
  2. Microsoft Security Response Center — CVE-2026-70587
  3. FIRST EPSS — CVE-2026-70587

История обновлений статьи​


  • 02.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ