CVE: CVE-2026-71330
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,03%; процентиль 62,20%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-71330 позволяет нарушителю из сети получить доступ к фрагментам неинициализированной ядровой памяти в Windows Services for NFS ONCRPC XDR Driver. Риск связан с раскрытием чувствительных системных данных без необходимости входа в систему или получения прав. Статья описывает затронутые версии Windows 10 и 11, механизм ошибки, условия проверки системы и порядок установки обновлений.
Основные характеристики
Уязвимость затрагивает сетевой драйвер NFS ONCRPC XDR Driver в Windows 10/11. Нарушение приводит к раскрытию неинициализированной ядровой памяти по сети, что даёт нарушителю доступ к потенциально чувствительным данным без прямого воздействия на целостность или доступность системы.
- Тип ошибки: CWE-497 — раскрытие информации из неинициализированной памяти.
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, оценка 7.5, severity HIGH.
- Вектор атаки: удалённый, без необходимости авторизации и взаимодействия пользователя.
- Факт эксплуатации: в предоставленных источниках нет подтверждения активной эксплуатации или публичного эксплойта.
- EPSS: 1,03%, процентиль 62,2% — вероятность эксплуатации выше среднего по базе, но не означает факт массового использования.
Какие продукты и версии затронуты
Затронуты следующие версии Windows 10 и 11:
- Windows 10 Version 1607 for 32-bit Systems: версии ниже
10.0.14393.9512.
- Windows 10 Version 1607 for x64-based Systems: версии ниже
10.0.14393.9512.
- Windows 10 Version 1809 for 32-bit Systems: версии ниже
10.0.17763.9245.
- Windows 10 Version 1809 for x64-based Systems: версии ниже
10.0.17763.9245.
- Windows 10 Version 21H2 for 32-bit Systems: версии ниже
10.0.19044.7725.
- Windows 10 Version 21H2 for ARM64-based Systems: версии ниже
10.0.19044.7725.
- Windows 10 Version 21H2 for x64-based Systems: версии ниже
10.0.19044.7725.
- Windows 10 Version 22H2 for 32-bit Systems: версии ниже
10.0.19045.7725.
- Windows 10 Version 22H2 for ARM64-based Systems: версии ниже
10.0.19045.7725.
- Windows 10 Version 22H2 for x64-based Systems: версии ниже
10.0.19045.7725.
- Windows 11 Version 23H2 for ARM64-based Systems: версии ниже
10.0.22631.7582.
- Windows 11 Version 23H2 for x64-based Systems: версии ниже
10.0.22631.7582.
- Windows 11 Version 24H2 for ARM64-based Systems: версии ниже
10.0.26100.9445.
- Windows 11 Version 24H2 for x64-based Systems: версии ниже
10.0.26100.9445.
- Windows 11 Version 25H2 for ARM64-based Systems: версии ниже
10.0.26200.9445.
- Windows 11 Version 25H2 for x64-based Systems: версии ниже
10.0.26200.9445.
- Windows 11 Version 26H1 for ARM64-based Systems: версии ниже
10.0.28000.2954.
- Windows 11 Version 26H1 for x64-based Systems: версии ниже
10.0.28000.2954.
Причина уязвимости
Ошибка находится в компоненте Windows Services for NFS ONCRPC XDR Driver. При обработке сетевых запросов драйвер возвращает данные из неинициализированной области ядровой памяти.
Неинициализированная память содержит случайные или остаточные значения, которые могут включать чувствительные системные данные. Компонент не проверяет состояние памяти перед возвратом данных наружному клиенту.
В результате нарушителю доступен фрагмент ядрового стека, который не был явно очищен перед передачей по сети.
Как работает атака
Атака реализуется через сетевой доступ к NFS ONCRPC XDR Driver. Нарушитель отправляет запрос в драйвер и получает ответ с данными из неинициализированной ядровой памяти.
Данные передаются по сети без необходимости авторизации. Компонент возвращает содержимое области памяти, которое не было явно инициализировано или очищено.
Нарушитель может собирать фрагменты ядрового стека, которые могут содержать системные данные, связанные с текущей работой драйвера или соседними процессами.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Система Windows 10/11 работает в затронутых версиях.
- Сетевой доступ к NFS ONCRPC XDR Driver доступен нарушителю.
- Драйвер обрабатывает сетевые запросы и возвращает данные из неинициализированной памяти.
- Нарушитель способен анализировать полученные фрагменты ядровой памяти.
Возможный сценарий атаки
Нарушитель обнаруживает хост с установленным NFS ONCRPC XDR Driver в уязвимой версии. Он направляет сетевой запрос к компоненту и получает ответ, содержащий данные из неинициализированной области ядра.
Полученные фрагменты могут включать системные данные, которые не были очищены перед передачей. Нарушитель накапливает такие данные при повторных запросах.
Собранные сведения могут использоваться для уточнения структуры системы или выявления дополнительных данных в памяти.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-71330.
Отсутствие сведений не означает отсутствие эксплойта. Для проверки актуального статуса нужно отслеживать обновления Microsoft Security Response Center и официальные базы уязвимостей.
Признаки эксплуатации
Специфичных индикаторов компрометации для CVE-2026-71330 в предоставленных источниках нет.
Ниже приведены неспецифичные точки контроля, которые можно использовать как общую базу мониторинга:
- Сетевые запросы к NFS ONCRPC XDR Driver с необычной частотой или объёмом.
- Внезапный рост исходящего трафика с хостов, где установлен NFS ONCRPC XDR Driver.
- Аномальные соединения с внешними адресами из среды Windows 10/11.
- Непривычные процессы, взаимодействующие с сетевыми драйверами.
Как обнаружить атаку
Для обнаружения активности вокруг CVE-2026-71330 можно использовать следующие подходы:
- Мониторинг сетевых запросов к NFS ONCRPC XDR Driver.
- Анализ исходящего трафика с хостов, где установлен драйвер.
- Проверка журналов Windows на аномальные сетевые события.
- Контроль за изменениями в версии системы и установленных обновлениях.
Как проверить свою версию
Для проверки версии Windows 10/11 используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команда
winver показывает версию операционной системы. Команда Get-ComputerInfo возвращает имя продукта, версию и номер сборки. Команда Get-HotFix перечисляет установленные обновления в порядке убывания по дате установки.Замените
<имя-пакета> на конкретное имя пакета при необходимости; в данном случае команды не требуют подстановки.Исправление
Установка обновлений, указанных Microsoft для соответствующих версий Windows:
- Для Windows 10 Version 1607: KB5123099, фикс
10.0.14393.9512.
- Для Windows 10 Version 1809: KB5122876, фикс
10.0.17763.9245.
- Для Windows 10 Version 21H2: KB5122878, фикс
10.0.19044.7725.
- Для Windows 10 Version 22H2: KB5122878, фикс
10.0.19045.7725.
- Для Windows 11 Version 23H2: KB5122880, фикс
10.0.22631.7582.
- Для Windows 11 Version 24H2: KB5124008, фикс
10.0.26100.9445.
- Для Windows 11 Version 25H2: KB5124008, фикс
10.0.26200.9445.
- Для Windows 11 Version 26H1: KB5124012, фикс
10.0.28000.2954.
После установки обновлений требуется перезагрузка системы.
Временные меры защиты
Пока обновление не установлено, можно снизить поверхность атаки:
- Ограничить сетевой доступ к NFS ONCRPC XDR Driver до доверенных хостов.
- Отключить компонент NFS ONCRPC XDR Driver, если он не используется в текущей конфигурации.
- Разделить сеть, в которой работает NFS ONCRPC XDR Driver, от остальной инфраструктуры.
- Усилить контроль исходящего трафика с хостов, где установлен драйвер.
Как проверить устранение уязвимости
После установки обновления проверьте версию системы и номер сборки:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Сравните полученный номер сборки с фиксом для вашей версии Windows. Если сборка соответствует или превышает указанную версию, обновление установлено.
Также проверьте список установленных обновлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Убедитесь, что нужный KB присутствует в списке.
Вывод
CVE-2026-71330 — уязвимость раскрытия информации через NFS ONCRPC XDR Driver в Windows 10/11. Она позволяет нарушителю из сети получить фрагменты неинициализированной ядровой памяти без авторизации.
Основная защита — установка соответствующего обновления Microsoft. До применения патча полезно ограничить сетевой доступ к компоненту и контролировать исходящий трафик с затронутых хостов.
Официальные источники
- NVD — CVE-2026-71330
- Microsoft Security Response Center — CVE-2026-71330
- FIRST EPSS — CVE-2026-71330
История обновлений статьи
- 01.10.2026 — Опубликована первая версия материала.
