CVE: CVE-2026-72950
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,92%; процентиль 58,70%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-72950 позволяет удалённому исполнению кода на Windows 10/11 через службу Windows Routing and Remote Access Service (RRAS). Проблема затрагивает широкий диапазон версий от Windows 10 Version 1607 до Windows 11 Version 26H1. Для успешного воздействия не требуется пользовательское взаимодействие, достаточно доступа к сервису RRAS и возможности отправить специально сформированный запрос.
Основные характеристики
Риск заключается в удалённом выполнении кода на уровне системы из-за недостаточной проверки данных при обработке запросов в Windows Routing and Remote Access Service (RRAS). Проблема позволяет нарушителю получить несанкционированный доступ к машине жертвы.
- Тип ошибки: CWE-122, buffer overflow / out-of-bounds write
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8 (CRITICAL)
- Вектор атаки: удалённый, без необходимости взаимодействия с пользователем
- Уровень доступа: не требуется для оценки CVSS, но по данным Microsoft FAQ — аутентифицированный пользователь с низким уровнем доступа
- EPSS: 0.923% (процентиль 58.704%)
- Статус: Analyzed, клиентским действиям требуется да
Какие продукты и версии затронуты
Затронуты следующие версии Windows 10/11 и серверные ОС Microsoft:
- Windows 10 Version 1607 for 32-bit Systems — до build 10.0.14393.9512
- Windows 10 Version 1607 for x64-based Systems — до build 10.0.14393.9512
- Windows 10 Version 1809 for 32-bit Systems — до build 10.0.17763.9245
- Windows 10 Version 1809 for x64-based Systems — до build 10.0.17763.9245
- Windows 10 Version 21H2 for 32-bit Systems — до build 10.0.19044.7725
- Windows 10 Version 21H2 for ARM64-based Systems — до build 10.0.19044.7725
- Windows 10 Version 21H2 for x64-based Systems — до build 10.0.19044.7725
- Windows 10 Version 22H2 for 32-bit Systems — до build 10.0.19045.7725
- Windows 10 Version 22H2 for ARM64-based Systems — до build 10.0.19045.7725
- Windows 10 Version 22H2 for x64-based Systems — до build 10.0.19045.7725
- Windows 11 Version 23H2 for ARM64-based Systems — до build 10.0.22631.7582
- Windows 11 Version 23H2 for x64-based Systems — до build 10.0.22631.7582
- Windows 11 Version 24H2 for ARM64-based Systems — до build 10.0.26100.9445
- Windows 11 Version 24H2 for x64-based Systems — до build 10.0.26100.9445
- Windows 11 Version 25H2 for ARM64-based Systems — до build 10.0.26200.9445
- Windows 11 Version 25H2 for x64-based Systems — до build 10.0.26200.9445
- Windows 11 version 26H1 for x64-based Systems — до build 10.0.28000.2954
- Windows 11 Version 26H1 for ARM64-based Systems — до build 10.0.28000.2954
Причина уязвимости
Причина уязвимости связана с обработкой данных в Windows Routing and Remote Access Service (RRAS). При обработке входящих запросов сервис некорректно управляет памятью, что приводит к выходу за границы буфера или записи за пределы выделенного пространства.
Классификация CWE-122 указывает на buffer overflow. В контексте RRAS это означает, что специально сформированный запрос может вызвать переполнение буфера при парсинге или обработке полей запроса. Из-за этого нарушается целостность памяти процесса службы и создаётся возможность переопределения указателей или вызова произвольного кода.
Детали внутренней реализации обработки запросов в RRAS не раскрыты в предоставленных источниках, поэтому точная точка уязвимого компонента внутри сервиса не подтверждена доступными данными.
Как работает атака
Атака реализуется через отправку специально сформированного запроса к службе RRAS. По данным Microsoft FAQ, аутентифицированный пользователь с низким уровнем доступа может отправить такой запрос для выполнения кода на сервере.
После получения запроса RRAS обрабатывает его данные. Если в запросе содержатся поля или параметры, которые вызывают переполнение буфера при обработке, память процесса службы повреждается. Это позволяет нарушителю изменить поток выполнения программы и выполнить произвольный код.
Пользовательское взаимодействие не требуется. Для атаки достаточно доступа к сервису RRAS и возможности направить в него сформированный запрос. Точные параметры запроса и структура данных, вызывающие уязвимость, в предоставленных источниках не раскрыты.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Наличие Windows 10/11 или серверной ОС Microsoft из списка затронутых версий
- Служба RRAS должна быть запущена и доступна для обработки запросов
- Условие по CVSS: удалённый доступ, низкая сложность, отсутствие прав и взаимодействия с пользователем
- По данным Microsoft FAQ: аутентифицированный пользователь с низким уровнем доступа к серверу
- Возможность отправить специально сформированный запрос к RRAS
Возможный сценарий атаки
Нарушитель получает доступ к системе или сети, где запущен RRAS. Он направляет в службу специально подготовленный запрос, содержащий данные, вызывающие переполнение буфера при обработке.
RRAS обрабатывает запрос и попадает в уязвимый путь обработки данных. Переполнение буфера приводит к повреждению памяти процесса службы. Нарушитель использует это для выполнения кода на уровне системы.
После выполнения кода нарушитель получает несанкционированный доступ к машине жертвы. Дальнейшие действия зависят от уровня доступа, полученного после выполнения кода, и конфигурации системы.
Есть ли публичный эксплойт
В предоставленных источниках нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-72950.
Отсутствие данных в источниках не означает отсутствие эксплойта. Microsoft не публикует детали реализации атаки в предоставленном пакете доказательств. Для оценки фактического риска следует ориентироваться на CVSS 9.8, CWE-122 и наличие патчей для всех затронутых версий.
Признаки эксплуатации
Специфичных индикаторов компрометации для CVE-2026-72950 в предоставленных источниках нет.
Можно использовать общие точки контроля, которые не являются специфичными для этой уязвимости:
- Внезапное увеличение активности процесса RRAS или связанных сервисов
- Появление новых процессов с подозрительными именами или путями запуска
- Непривычные сетевые соединения из процесса службы RRAS
- Изменение конфигурации системы без документированного изменения
- Новые учётные записи или привилегии, созданные вне штатных процедур
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг процессов RRAS и связанных с ними сервисов на аномальную активность
- Анализ сетевых журналов для выявления нестандартных запросов к RRAS
- Проверка журналов Windows Event Log на события, связанные с выполнением кода в контексте службы RRAS
- Использование EDR/AV для обнаружения подозрительного поведения процессов
- Регулярная проверка версии системы и установленных обновлений
Как проверить свою версию
Для проверки версии Windows используйте следующие команды:
Bash:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный build number с таблицей затронутых версий. Если build ниже указанных в списке исправлений, система уязвима.
Исправление
Исправление доступно через установку соответствующих обновлений Microsoft:
- Windows 10 Version 1607 — KB5123099, fixed build 10.0.14393.9512
- Windows 10 Version 1809 — KB5122876, fixed build 10.0.17763.9245
- Windows 10 Version 21H2 — KB5122878, fixed build 10.0.19044.7725
- Windows 10 Version 22H2 — KB5122878, fixed build 10.0.19045.7725
- Windows 11 Version 23H2 — KB5122880, fixed build 10.0.22631.7582
- Windows 11 Version 24H2 — KB5122871, fixed build 10.0.26100.33438
- Windows 11 Version 25H2 — KB5124008, fixed build 10.0.26200.9445
- Windows 11 Version 26H1 — KB5124012, fixed build 10.0.28000.2954
Для серверных версий:
- Windows Server 2012 / R2 — KB5123065, fixed build 6.2.9200.26349
- Windows Server 2016 — KB5123099, fixed build 10.0.14393.9512
- Windows Server 2019 — KB5122876, fixed build 10.0.17763.9245
- Windows Server 2022 — KB5122882, fixed build 10.0.20348.5622
- Windows Server 2025 — KB5122871, fixed build 10.0.26100.33438
После установки обновлений требуется перезагрузка системы.
Временные меры защиты
Пока обновление не установлено, можно применить следующие временные меры:
- Ограничить доступ к службе RRAS: отключить её, если она не используется
- Настроить сетевые правила для ограничения доступа к портам RRAS
- Использовать межсетевой экран для фильтрации входящих запросов к RRAS
- Мониторинг активности RRAS и немедленное реагирование на аномалии
- Изоляция уязвимых систем от критичных сегментов сети
Как проверить устранение уязвимости
После установки обновлений проверьте:
- Версию системы с помощью
winverилиGet-ComputerInfo
- Список установленных исправлений через
Get-HotFix
- Активность службы RRAS в диспетчере служб
- Сетевые соединения, связанные с RRAS
- Журналы событий Windows на наличие ошибок или подозрительных действий
Если build number соответствует фикс-версии из таблицы исправлений, система защищена от CVE-2026-72950.
Вывод
CVE-2026-72950 представляет высокий риск для систем Windows 10/11 и серверных ОС Microsoft. Уязвимость позволяет удалённому выполнению кода через службу RRAS без взаимодействия с пользователем. Все затронутые версии имеют доступные патчи, которые необходимо установить как можно скорее.
Приоритетом является обновление систем до фикс-версий, указанных в таблице исправлений. Если обновление невозможно немедленно, следует ограничить доступ к RRAS и усилить мониторинг активности службы.
Официальные источники
- NVD — CVE-2026-72950
- Microsoft Security Response Center — CVE-2026-72950
- FIRST EPSS — CVE-2026-72950
История обновлений статьи
- 22.09.2026 — Опубликована первая версия материала.
- 26.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
