CVE-2026-72950 в Windows 10/11: удалённое выполнение кода через RRAS и патч KB5124008

CVE: CVE-2026-72950
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,89%; процентиль 57,48%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-72950 позволяет получить несанкционированный доступ к Windows 10/11 через сервис маршрутизации и удалённого доступа RRAS. Исправление вышло в сентябре 2026 года, а критический CVSS 9.8 делает откладывание обновления опасным для систем с включённым RRAS.

Основные характеристики​


Риск заключается в удалённом выполнении кода на Windows 10/11 через сервис RRAS при наличии низкого уровня доступа атакующего к серверу.

  • Тип ошибки: CWE-122 — buffer overflow, что указывает на нарушение границ буфера и возможную запись за пределы выделенной памяти.
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H со счётом 9.8, что означает критическую уязвимость с полным контролем над системой.
  • Вектор атаки: удалённый, без необходимости взаимодействия пользователя и без предварительного повышения привилегий в описании NVD; при этом FAQ Microsoft указывает на необходимость низкого уровня доступа атакующего к серверу.
  • Факт эксплуатации: подтверждённая эксплуатация в реальных атаках не раскрыта в переданных источниках.
  • EPSS: 0,89% (процентиль 57,48%), что показывает умеренную вероятность использования уязвимости в автоматизированных атаках.

Какие продукты и версии затронуты​


Уязвимыми являются следующие версии Windows 10 и Windows 11 с включённым RRAS:

  • Windows 10 Version 1607 для 32-bit и x64-based Systems до сборки 10.0.14393.9512.
  • Windows 10 Version 1809 для 32-bit и x64-based Systems до сборки 10.0.17763.9245.
  • Windows 10 Version 21H2 для 32-bit, ARM64-based и x64-based Systems до сборки 10.0.19044.7725.
  • Windows 10 Version 22H2 для 32-bit, ARM64-based и x64-based Systems до сборки 10.0.19045.7725.
  • Windows 11 Version 23H2 для ARM64-based и x64-based Systems до сборки 10.0.22631.7582.
  • Windows 11 Version 24H2 для ARM64-based и x64-based Systems до сборки 10.0.26100.9445.
  • Windows 11 Version 25H2 для ARM64-based и x64-based Systems до сборки 10.0.26200.9445.
  • Windows 11 Version 26H1 для ARM64-based и x64-based Systems до сборки 10.0.28000.2954.

Причина уязвимости​


Причина уязвимости — нарушение проверки границ буфера в Windows Routing and Remote Access Service (RRAS).

Специально сформированный запрос обрабатывается сервисом без корректного ограничения размера данных, что приводит к переполнению буфера.

Переполнение буфера позволяет записать данные за пределы выделенной памяти и изменить управление исполняемым кодом на уровне Windows 10/11.

Как работает атака​


Атакующий с низким уровнем доступа к серверу отправляет специально сформированный запрос в RRAS.

Сервис обрабатывает запрос без проверки границ буфера, что вызывает переполнение памяти.

Переполнение позволяет выполнить произвольный код на уровне системы и получить несанкционированный доступ к машине.

Взаимодействие пользователя не требуется для отправки запроса.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Низкий уровень доступа атакующего к уязвимому серверу с включённым RRAS.
  • Включённый сервис RRAS на целевой системе Windows 10/11.
  • Отсутствие исправления до указанных версий сборки, перечисленных в разделе «Какие продукты и версии затронуты».
  • Возможность отправки специально сформированного запроса к сервису RRAS.

Возможный сценарий атаки​


Сценарий атаки начинается с получения низкого уровня доступа к серверу Windows 10/11.

Атакующий направляет specially crafted request в RRAS, который обрабатывается без проверки границ буфера.

Переполнение буфера приводит к выполнению произвольного кода на уровне системы и компрометации машины.

После выполнения кода атакующий получает полный контроль над системой.

Есть ли публичный эксплойт​


Публичный эксплойт для CVE-2026-72950 не подтверждён в переданных источниках.

Отсутствие сведений о публичном эксплойте не означает, что он не существует.

Техническое описание атаки позволяет реализовать эксплуатацию через переполнение буфера в RRAS при наличии низкого уровня доступа.

Признаки эксплуатации​


Специфичные признаки эксплуатации CVE-2026-72950 не раскрыты в переданных источниках.

Неспецифичные точки контроля:

  • Аномальные сетевые запросы к сервису RRAS с необычным размером или структурой данных.
  • Несанкционированные процессы на сервере Windows 10/11, запущенные после обработки запросов к RRAS.
  • Изменения в памяти процессов RRAS, связанные с переполнением буфера.
  • Новые учётные записи или привилегии, созданные после компрометации сервера.

Как обнаружить атаку​


Для обнаружения атаки на CVE-2026-72950 рекомендуется:

  • Мониторинг сетевых запросов к RRAS с анализом размера и структуры данных.
  • Анализ журналов Windows Event Log для выявления аномальных действий процессов RRAS.
  • Контроль за созданием новых процессов на серверах с включённым RRAS.
  • Проверка версий сборки Windows 10/11 и наличие исправлений KB5124008, KB5124012, KB5123099, KB5123065, KB5123066.

Неспецифичные признаки: аномальные сетевые запросы к RRAS, новые процессы, изменения в памяти.

Как проверить свою версию​


Для проверки версии Windows 10/11 используйте следующие команды:

  • winver — отображает версию Windows и сборку.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — возвращает имя продукта, версию и номер сборки.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные исправления.

Проверьте наличие исправлений KB5124008, KB5124012, KB5123099, KB5123065, KB5123066 в списке установленных обновлений.

Исправление​


Исправление CVE-2026-72950 доступно через следующие патчи:

  • KB5124008 для Windows 11 Version 24H2 и 25H2, фиксированная сборка 10.0.26100.9445.
  • KB5124012 для Windows 11 Version 26H1, фиксированная сборка 10.0.28000.2954.
  • KB5123099 для Windows 10 Version 1607, фиксированная сборка 10.0.14393.9512.
  • KB5123065 для Windows Server 2012 и R2, фиксированная сборка 6.2.9200.26349.
  • KB5123066 для Windows Server 2012 R2, фиксированная сборка 6.3.9600.23397.

После установки патча требуется перезагрузка системы.

Временные меры защиты​


Временные меры защиты:

  • Отключить сервис RRAS на серверах, где он не используется.
  • Ограничить сетевой доступ к порту RRAS с помощью файрвола.
  • Использовать сегментацию сети для изоляции серверов с включённым RRAS.
  • Мониторинг сетевых запросов к RRAS для выявления аномалий.

Эти меры снижают вероятность эксплуатации, но не заменяют установку исправления.

Как проверить устранение уязвимости​


Для проверки исправления:

  • Выполните winver и убедитесь, что версия сборки соответствует фиксированной версии из патча.
  • Проверьте наличие KB5124008, KB5124012, KB5123099, KB5123065, KB5123066 через Get-HotFix.
  • Перезагрузите систему после установки патча.
  • Проведите повторную проверку версий на всех затронутых серверах.

Вывод​


CVE-2026-72950 представляет критический риск для Windows 10/11 с включённым RRAS. Исправление вышло в сентябре 2026 года, и откладывание обновления опасно из-за CVSS 9.8 и возможности удалённого выполнения кода.

Рекомендуется немедленно установить патчи KB5124008, KB5124012, KB5123099, KB5123065, KB5123066 на затронутых системах и проверить версии сборки.

Официальные источники​


  1. NVD — CVE-2026-72950
  2. Microsoft Security Response Center — CVE-2026-72950
  3. FIRST EPSS — CVE-2026-72950

История обновлений статьи​


  • 22.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ