CVE-2026-73009 в Windows 10/11: критическая RCE в SSTP, уязвимые версии и порядок исправления

CVE: CVE-2026-73009
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,91%; процентиль 58,20%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft опубликовала сведения о критической уязвимости удаленного выполнения кода в компоненте Secure Socket Tunneling Protocol (SSTP). Ошибка типа Use After Free позволяет атакующему без аутентификации и взаимодействия с пользователем выполнить произвольный код на целевой системе через специально сформированный сетевой пакет.

В материале разобраны затронутые сборки Windows 10 и 11, механика нарушения, порядок проверки актуальности системы и установка исправлений из сентябрьского выпуска обновлений.

Основные характеристики​


Уязвимость представляет собой критический риск для всех систем, где активен сервис SSTP. Атака возможна удаленно, без предварительного доступа к системе и без участия пользователя, что делает ее опасной для корпоративных сетей и публичных сервисов.

  • Тип ошибки: CWE-416 (Use After Free). Компонент обращается к памяти, которая уже была освобождена, что приводит к повреждению данных и потенциальному выполнению кода.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий балл отражает простоту атаки и полный контроль над системой.
  • Условия атаки: Аутентификация не требуется, сложность низкая, пользовательское взаимодействие не нужно. Атакующий должен иметь сетевой доступ к порту, обслуживаемому SSTP.
  • Эксплуатация: В каталоге CISA KEV уязвимость не подтверждена. Публичные эксплойты в официальных источниках не упоминаются.
  • EPSS: 0,91% (процентиль 58,20%). Модель вероятности эксплуатации указывает на умеренный, но не пренебрежимый риск атаки в ближайшем будущем.

Какие продукты и версии затронуты​


Согласно данным Microsoft Security Response Center, уязвимость затрагивает широкий спектр версий Windows 10, Windows 11 и Windows Server. Исправление включено в сентябрьский выпуск обновлений (Patch Tuesday, 08.09.2026).

Для клиентских систем Windows 10 и 11 уязвимы следующие сборки (исправлены в указанных версиях):

  • Windows 10 Version 1607: до 10.0.14393.9512 (исправлено в KB5123099).
  • Windows 10 Version 1809: до 10.0.17763.9245 (исправлено в KB5122876).
  • Windows 10 Version 21H2: до 10.0.19044.7725 (исправлено в KB5122878).
  • Windows 10 Version 22H2: до 10.0.19045.7725 (исправлено в KB5122878).
  • Windows 11 Version 23H2: до 10.0.22631.7582 (исправлено в KB5122880).
  • Windows 11 Version 24H2: до 10.0.26100.9445 (исправлено в KB5124008).
  • Windows 11 Version 25H2: до 10.0.26200.9445 (исправлено в KB5124008).
  • Windows 11 Version 26H1: до 10.0.28000.2954 (исправлено в KB5124012).

Также затронуты серверные версии: Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025. Для серверов 2016 и 2019 исправления аналогичны клиентским сборкам 1607 и 1809 соответственно. Для Windows Server 2022 и 2025 применяются отдельные номера KB (KB5122882 и KB5122871).

Причина уязвимости​


Причина уязвимости классифицирована как CWE-416 (Use After Free). В компоненте Secure Socket Tunneling Protocol (SSTP) происходит обращение к памяти, которая была ранее освобождена (freed) и может быть заново выделена под другие данные.

Когда SSTP обрабатывает входящий сетевой пакет, он использует указатель на объект, который уже не существует в памяти. Если атакующий сможет контролировать содержимое этой памяти (например, через другие операции с памятью или специфические поля пакета), он может повлиять на поведение программы. Это приводит к повреждению данных, сбою программы или, в худшем случае, к выполнению произвольного кода с привилегиями процесса SSTP.

Точные детали реализации (какие именно поля пакета или функции вызывают сбой) в официальных бюллетенях Microsoft не раскрываются. Известно только, что сбой происходит в контексте обработки сетевых данных протоколом SSTP.

Как работает атака​


Атака реализуется через сетевой канал. Атакующему не требуется аутентификация на целевой системе и не требуется взаимодействие с пользователем. Достаточно иметь сетевой доступ к порту, на котором слушает сервис SSTP.

Механизм атаки:

  1. Атакующий формирует специально сконструированный пакет (specially crafted packet), который нарушает логику обработки данных в SSTP.
  2. Пакет отправляется на целевую систему по сети.
  3. Сервис SSTP обрабатывает пакет и обращается к освобожденной памяти (Use After Free).
  4. Повреждение памяти позволяет атакующему выполнить произвольный код на целевой системе.

После успешной эксплуатации атакующий получает контроль над системой с привилегиями процесса SSTP. Это может привести к установке вредоносного ПО, краже данных или использованию системы в качестве узла для дальнейших атак.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Сетевой доступ: Атакующий должен иметь возможность отправлять пакеты на целевую систему по сети. Это может быть прямой доступ к LAN или доступ через прокси/шлюз.
  • Активный сервис SSTP: Сервис Secure Socket Tunneling Protocol должен быть запущен и слушать на соответствующем порту. Если сервис отключен, уязвимость не эксплуатируема.
  • Уязвимая версия ОС: Система должна работать на одной из затронутых версий Windows 10/11 или Windows Server, не содержащей исправление из сентябрьского выпуска 2026 года.
  • Отсутствие сетевых фильтров: Если межсетевой экран или другие средства защиты блокируют трафик к порту SSTP, атака может быть затруднена или невозможна.

Возможный сценарий атаки​


Типичный сценарий атаки:

  1. Атакующий сканирует сеть в поисках хостов с открытым портом SSTP (обычно TCP 443, но может варьироваться).
  2. Обнаружив уязвимый хост, атакующий отправляет специально сформированный пакет на этот порт.
  3. Сервер SSTP обрабатывает пакет и сталкивается с ошибкой Use After Free.
  4. Атакующий получает удаленное выполнение кода (RCE) на целевой системе.
  5. Атакующий устанавливает бэкдор, крадет данные или использует систему для атак на другие узлы сети.

Поскольку аутентификация не требуется, атакующий может атаковать систему из внешней сети, если порт SSTP доступен извне. Это делает уязвимость особенно опасной для публичных серверов и систем, подключенных к интернету.

Есть ли публичный эксплойт​


На момент публикации материала в официальных источниках (Microsoft, NVD) не упоминается наличие публичных эксплойтов или подтвержденной эксплуатации в дикой природе. Уязвимость не включена в каталог CISA KEV (Known Exploited Vulnerabilities).

Это не означает, что эксплойты не существуют. Отсутствие сведений в официальных базах может означать, что:

  • Эксплойты еще не опубликованы.
  • Эксплуатация ведется в скрытом режиме (stealth exploitation).
  • Данные об эксплуатации еще не собраны или не подтверждены.

Рекомендуется рассматривать уязвимость как критическую и применять исправления без ожидания подтверждения эксплуатации.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-73009 в официальных источниках не опубликованы. Ниже приведены общие, неспецифичные признаки, которые могут указывать на возможную эксплуатацию уязвимостей SSTP:

  • Аномальный сетевой трафик: Необычные входящие соединения на порт SSTP, особенно из неизвестных IP-адресов или с высокой частотой.
  • Сбои процесса SSTP: Частые перезапуски или сбои процесса sstp.exe в журналах Windows.
  • Необычная активность процессов: Запуск неизвестных процессов с привилегиями SYSTEM или SERVICE, особенно связанных с сетевыми операциями.
  • Изменения в реестре: Добавление новых ключей автозагрузки или изменение конфигурации сетевых сервисов.
  • Создание новых пользователей: Появление новых учетных записей с привилегиями администратора.

Эти признаки не являются уникальными для CVE-2026-73009 и могут указывать на другие атаки. Для точной диагностики требуется анализ логов и трассировка сетевых пакетов.

Как обнаружить атаку​


Для обнаружения атак на SSTP рекомендуется использовать следующие методы:

  • Мониторинг сетевых пакетов: Захват и анализ трафика на порту SSTP с помощью инструментов типа Wireshark или Zeek. Ищите аномальные пакеты, которые могут вызывать сбой.
  • Анализ журналов Windows: Проверяйте журнал приложений (Application Log) на ошибки, связанные с процессом sstp.exe. Ищите события с кодами ошибок, указывающими на сбой памяти.
  • Системы обнаружения вторжений (IDS/IPS): Настройте правила для обнаружения аномального трафика к порту SSTP. Используйте сигнатуры, если они становятся доступными.
  • Мониторинг целостности системы: Используйте инструменты типа Windows Defender, Sysmon или другие EDR-решения для отслеживания подозрительной активности процессов.
  • Регулярное сканирование: Проводите регулярное сканирование системы на наличие уязвимостей и следов компрометации.

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды:

  • Проверка версии ОС:

    Код:
    winver

    Или в PowerShell:

    Код:
    Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
  • Проверка установленных обновлений:

    Код:
    Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

    В выводе ищите номера KB, указанные в разделе «Какие продукты и версии затронуты». Если соответствующий KB отсутствует, система уязвима.
  • Проверка статуса службы SSTP:

    Код:
    Get-Service -Name sstp

    Если служба запущена, система потенциально уязвима, если не установлено исправление.

Исправление​


Единственный надежный способ устранения уязвимости — установка исправлений из сентябрьского выпуска обновлений Microsoft (Patch Tuesday, 08.09.2026).

Для Windows 10 и 11:

  • Windows 10 1607: Установите KB5123099 (сборка 10.0.14393.9512).
  • Windows 10 1809: Установите KB5122876 (сборка 10.0.17763.9245).
  • Windows 10 21H2: Установите KB5122878 (сборка 10.0.19044.7725).
  • Windows 10 22H2: Установите KB5122878 (сборка 10.0.19045.7725).
  • Windows 11 23H2: Установите KB5122880 (сборка 10.0.22631.7582).
  • Windows 11 24H2: Установите KB5124008 (сборка 10.0.26100.9445).
  • Windows 11 25H2: Установите KB5124008 (сборка 10.0.26200.9445).
  • Windows 11 26H1: Установите KB5124012 (сборка 10.0.28000.2954).

Для Windows Server:

  • Windows Server 2016: Установите KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2019: Установите KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2022: Установите KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2025: Установите KB5122871 (сборка 10.0.26100.33438).

Обновления доступны через Windows Update, Microsoft Update Catalog или WSUS. После установки обновлений требуется перезагрузка системы.

Временные меры защиты​


Пока не установлены исправления, можно применить следующие временные меры для снижения риска:

  • Отключение службы SSTP: Если SSTP не используется, отключите службу:

    Код:
    Stop-Service -Name sstp
    Set-Service -Name sstp -StartupType Disabled

    Это полностью устранит вектор атаки, но может повлиять на функциональность, если SSTP используется для туннелирования.
  • Сетевая изоляция: Ограничьте доступ к порту SSTP через межсетевой экран. Разрешите доступ только из доверенных сетей.
  • Мониторинг: Усиленный мониторинг сетевых соединений и активности процессов SSTP.

Эти меры не заменяют установку исправлений и должны рассматриваться как временное решение.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что исправление применено:

  1. Проверка версии сборки:

    Код:

Get-ComputerInfo | Select-Object OsBuildNumber

Код:
Убедитесь, что номер сборки соответствует или превышает указанный в разделе «Какие продукты и версии затронуты».

2. **Проверка установленных обновлений:**
```powershell
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5122876" }

Замените номер KB на соответствующий вашей версии. Если команда возвращает результат, обновление установлено.

  • Проверка статуса службы SSTP:

    Код:
    Get-Service -Name sstp

    Убедитесь, что служба работает корректно и не имеет ошибок.
  • Тестирование: Проведите тестовое сканирование системы с помощью утилиты Microsoft Baseline Security Analyzer (MBSA) или аналогичного инструмента для подтверждения отсутствия уязвимости.

Вывод​


CVE-2026-73009 — критическая уязвимость удаленного выполнения кода в компоненте SSTP, затрагивающая широкий спектр версий Windows 10, 11 и Server. Атака возможна без аутентификации и взаимодействия с пользователем, что делает ее особенно опасной для систем, подключенных к интернету.

Рекомендации:

  • Немедленно установите исправления из сентябрьского выпуска 2026 года.
  • Если SSTP не используется, отключите службу.
  • Усиленный мониторинг сетевых соединений и активности процессов.
  • Регулярно проверяйте актуальность системы и применяйте обновления.

Не откладывайте исправление, даже если публичные эксплойты не подтверждены. Критический уровень CVSS и простота атаки делают эту уязвимость приоритетной для устранения.

Официальные источники​


  1. NVD — CVE-2026-73009
  2. Microsoft Security Response Center — CVE-2026-73009
  3. FIRST EPSS — CVE-2026-73009

История обновлений статьи​


  • 18.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ