CVE: CVE-2026-72950
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,89%; процентиль 57,48%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-72950 позволяет получить несанкционированный доступ к Windows 10/11 через сервис маршрутизации и удалённого доступа RRAS. Исправление вышло в сентябре 2026 года, а критический CVSS 9.8 делает откладывание обновления опасным для систем с включённым RRAS.
Основные характеристики
Риск заключается в удалённом выполнении кода на Windows 10/11 через сервис RRAS при наличии низкого уровня доступа атакующего к серверу.
- Тип ошибки: CWE-122 — buffer overflow, что указывает на нарушение границ буфера и возможную запись за пределы выделенной памяти.
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hсо счётом 9.8, что означает критическую уязвимость с полным контролем над системой.
- Вектор атаки: удалённый, без необходимости взаимодействия пользователя и без предварительного повышения привилегий в описании NVD; при этом FAQ Microsoft указывает на необходимость низкого уровня доступа атакующего к серверу.
- Факт эксплуатации: подтверждённая эксплуатация в реальных атаках не раскрыта в переданных источниках.
- EPSS: 0,89% (процентиль 57,48%), что показывает умеренную вероятность использования уязвимости в автоматизированных атаках.
Какие продукты и версии затронуты
Уязвимыми являются следующие версии Windows 10 и Windows 11 с включённым RRAS:
- Windows 10 Version 1607 для 32-bit и x64-based Systems до сборки
10.0.14393.9512.
- Windows 10 Version 1809 для 32-bit и x64-based Systems до сборки
10.0.17763.9245.
- Windows 10 Version 21H2 для 32-bit, ARM64-based и x64-based Systems до сборки
10.0.19044.7725.
- Windows 10 Version 22H2 для 32-bit, ARM64-based и x64-based Systems до сборки
10.0.19045.7725.
- Windows 11 Version 23H2 для ARM64-based и x64-based Systems до сборки
10.0.22631.7582.
- Windows 11 Version 24H2 для ARM64-based и x64-based Systems до сборки
10.0.26100.9445.
- Windows 11 Version 25H2 для ARM64-based и x64-based Systems до сборки
10.0.26200.9445.
- Windows 11 Version 26H1 для ARM64-based и x64-based Systems до сборки
10.0.28000.2954.
Причина уязвимости
Причина уязвимости — нарушение проверки границ буфера в Windows Routing and Remote Access Service (RRAS).
Специально сформированный запрос обрабатывается сервисом без корректного ограничения размера данных, что приводит к переполнению буфера.
Переполнение буфера позволяет записать данные за пределы выделенной памяти и изменить управление исполняемым кодом на уровне Windows 10/11.
Как работает атака
Атакующий с низким уровнем доступа к серверу отправляет специально сформированный запрос в RRAS.
Сервис обрабатывает запрос без проверки границ буфера, что вызывает переполнение памяти.
Переполнение позволяет выполнить произвольный код на уровне системы и получить несанкционированный доступ к машине.
Взаимодействие пользователя не требуется для отправки запроса.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Низкий уровень доступа атакующего к уязвимому серверу с включённым RRAS.
- Включённый сервис RRAS на целевой системе Windows 10/11.
- Отсутствие исправления до указанных версий сборки, перечисленных в разделе «Какие продукты и версии затронуты».
- Возможность отправки специально сформированного запроса к сервису RRAS.
Возможный сценарий атаки
Сценарий атаки начинается с получения низкого уровня доступа к серверу Windows 10/11.
Атакующий направляет specially crafted request в RRAS, который обрабатывается без проверки границ буфера.
Переполнение буфера приводит к выполнению произвольного кода на уровне системы и компрометации машины.
После выполнения кода атакующий получает полный контроль над системой.
Есть ли публичный эксплойт
Публичный эксплойт для CVE-2026-72950 не подтверждён в переданных источниках.
Отсутствие сведений о публичном эксплойте не означает, что он не существует.
Техническое описание атаки позволяет реализовать эксплуатацию через переполнение буфера в RRAS при наличии низкого уровня доступа.
Признаки эксплуатации
Специфичные признаки эксплуатации CVE-2026-72950 не раскрыты в переданных источниках.
Неспецифичные точки контроля:
- Аномальные сетевые запросы к сервису RRAS с необычным размером или структурой данных.
- Несанкционированные процессы на сервере Windows 10/11, запущенные после обработки запросов к RRAS.
- Изменения в памяти процессов RRAS, связанные с переполнением буфера.
- Новые учётные записи или привилегии, созданные после компрометации сервера.
Как обнаружить атаку
Для обнаружения атаки на CVE-2026-72950 рекомендуется:
- Мониторинг сетевых запросов к RRAS с анализом размера и структуры данных.
- Анализ журналов Windows Event Log для выявления аномальных действий процессов RRAS.
- Контроль за созданием новых процессов на серверах с включённым RRAS.
- Проверка версий сборки Windows 10/11 и наличие исправлений KB5124008, KB5124012, KB5123099, KB5123065, KB5123066.
Неспецифичные признаки: аномальные сетевые запросы к RRAS, новые процессы, изменения в памяти.
Как проверить свою версию
Для проверки версии Windows 10/11 используйте следующие команды:
winver— отображает версию Windows и сборку.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— возвращает имя продукта, версию и номер сборки.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает последние установленные исправления.
Проверьте наличие исправлений KB5124008, KB5124012, KB5123099, KB5123065, KB5123066 в списке установленных обновлений.
Исправление
Исправление CVE-2026-72950 доступно через следующие патчи:
- KB5124008 для Windows 11 Version 24H2 и 25H2, фиксированная сборка
10.0.26100.9445.
- KB5124012 для Windows 11 Version 26H1, фиксированная сборка
10.0.28000.2954.
- KB5123099 для Windows 10 Version 1607, фиксированная сборка
10.0.14393.9512.
- KB5123065 для Windows Server 2012 и R2, фиксированная сборка
6.2.9200.26349.
- KB5123066 для Windows Server 2012 R2, фиксированная сборка
6.3.9600.23397.
После установки патча требуется перезагрузка системы.
Временные меры защиты
Временные меры защиты:
- Отключить сервис RRAS на серверах, где он не используется.
- Ограничить сетевой доступ к порту RRAS с помощью файрвола.
- Использовать сегментацию сети для изоляции серверов с включённым RRAS.
- Мониторинг сетевых запросов к RRAS для выявления аномалий.
Эти меры снижают вероятность эксплуатации, но не заменяют установку исправления.
Как проверить устранение уязвимости
Для проверки исправления:
- Выполните
winverи убедитесь, что версия сборки соответствует фиксированной версии из патча.
- Проверьте наличие KB5124008, KB5124012, KB5123099, KB5123065, KB5123066 через
Get-HotFix.
- Перезагрузите систему после установки патча.
- Проведите повторную проверку версий на всех затронутых серверах.
Вывод
CVE-2026-72950 представляет критический риск для Windows 10/11 с включённым RRAS. Исправление вышло в сентябре 2026 года, и откладывание обновления опасно из-за CVSS 9.8 и возможности удалённого выполнения кода.
Рекомендуется немедленно установить патчи KB5124008, KB5124012, KB5123099, KB5123065, KB5123066 на затронутых системах и проверить версии сборки.
Официальные источники
- NVD — CVE-2026-72950
- Microsoft Security Response Center — CVE-2026-72950
- FIRST EPSS — CVE-2026-72950
История обновлений статьи
- 22.09.2026 — Опубликована первая версия материала.
