CVE-2026-73009 в Windows 10/11: SSTP use-after-free, сетевой RCE и патчи по версиям

CVE: CVE-2026-73009
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows Secure Socket Tunneling Protocol (SSTP) обнаружена ошибка use after free. Ошибка позволяет неавторизованному атакующему отправить специально сформированный пакет в уязвимую службу по сети. При успешной обработке пакета система может выполнить код на целевом хосте без необходимости входа, прав пользователя или взаимодействия с человеком.

Основные характеристики​


Риск заключается в удалённом выполнении кода через сетевой SSTP-компонент Windows 10/11. Ошибка не требует аутентификации и может быть использована против любой машины, где активна уязвимая версия компонента.

  • Тип ошибки: use after free (CWE-416)
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
  • Вектор атаки: сетевой, без авторизации и без пользовательского взаимодействия
  • Факт эксплуатации: в источниках не подтверждено; сведения об использовании в реальных атаках отсутствуют
  • EPSS: данные не предоставлены; процентиль не указан

Какие продукты и версии затронуты​


В рамках раздела Windows 10/11 затронуты следующие версии и сборки.

  • Windows 10 Version 1607 — до сборки 10.0.14393.9512, включая 32-bit, x64
  • Windows 10 Version 1809 — до сборки 10.0.17763.9245, включая 32-bit и x64
  • Windows 10 Version 21H2 — до сборки 10.0.19044.7725, включая 32-bit, x64 и ARM64
  • Windows 10 Version 22H2 — до сборки 10.0.19045.7725, включая 32-bit, x64 и ARM64
  • Windows 11 Version 23H2 — до сборки 10.0.22631.7582, включая x64 и ARM64
  • Windows 11 Version 24H2 — до сборки 10.0.26100.9445, включая x64 и ARM64
  • Windows 11 Version 25H2 — до сборки 10.0.26200.9445, включая x64 и ARM64
  • Windows 11 Version 26H1 — до сборки 10.0.28000.2954, включая x64 и ARM64

Причина уязвимости​


Ошибка находится в обработке данных протокола SSTP внутри Windows.

При завершении обработки определённого объекта память освобождается, но код продолжает обращаться к этому объекту или использует его после освобождения. Это типичная модель use after free: указатель остаётся в памяти, а содержимое уже доступно для перезаписи или изменено.

В контексте SSTP это означает, что сетевой пакет может быть сформирован так, чтобы вызвать повторное обращение к освобождённому объекту во время обработки последующих данных. Источники не раскрывают точную функцию, поле пакета или внутреннюю структуру объекта.

Как работает атака​


Атака строится на сетевом канале и не требует локального доступа.

Неавторизованный атакующий направляет специально сформированный пакет в службу SSTP на целевой машине. Пакет обрабатывается компонентом, который содержит ошибку use after free. После освобождения объекта код продолжает использовать его память или данные, что приводит к повреждению состояния программы.

Повреждение памяти позволяет атакующему повлиять на выполнение кода: перезаписать указатели, изменить управление потоком или вызвать выполнение произвольного кода. Источники не указывают конкретный формат пакета, имя функции или точное поле, которое должно быть изменено.

Условия успешной эксплуатации​


Для успешной эксплуатации достаточно доступа к сетевому порту или каналу SSTP на целевой системе.

  • Сетевое подключение к уязвимой машине по протоколу/порту, используемому SSTP-службой
  • Отсутствие аутентификации — вход в систему не требуется
  • Отсутствие пользовательского взаимодействия — атака может быть запущена удалённо без участия оператора
  • Уязвимая версия Windows 10/11 из перечня затронутых сборок
  • Активная обработка SSTP-пакетов на целевой системе

Возможный сценарий атаки​


Сценарий описывает последовательность действий, основанную только на подтверждённых фактах.

Атакующий сканирует сеть или имеет доступ к хосту с установленной уязвимой версией Windows 10/11. Он направляет в SSTP-службу пакет, который вызывает освобождение объекта и последующее обращение к нему после освобождения.

Программа обрабатывает повреждённое состояние памяти. В результате может произойти выполнение кода на целевой системе. Источники не подтверждают конкретный сценарий эксплуатации, наличие публичного эксплойта или фактические атаки в production-средах.

Есть ли публичный эксплойт​


В предоставленных источниках нет сведений о публичном эксплойте.

Отсутствие информации не означает, что эксплойт не существует. В данных пакета доказательств нет полей с PoC, техническим описанием эксплойта или подтверждённой эксплуатацией в реальных атаках. Поэтому статус публичного эксплойта остаётся нераскрытым.

Для проверки актуального статуса нужно обращаться к официальным источникам Microsoft и отслеживать обновления по KB-номерам из раздела исправлений.

Признаки эксплуатации​


Специфичных индикаторов компрометации в источниках нет. Ниже приведены общие точки контроля, которые можно использовать как неспецифичные.

  • Аномальный сетевой трафик к порту SSTP с нестандартными пакетами или высокой частотой запросов
  • Новые процессы на хосте после обработки сетевого трафика, особенно процессы, запущенные от имени системных служб
  • Изменения в памяти процесса SSTP-компонента: аномальные указатели, повреждённые структуры или неожиданные вызовы API
  • Необычные сетевые соединения из процессов Windows после обработки SSTP-пакетов
  • Локальные файлы и реестр, созданные вне стандартных сценариев работы системы

Как обнаружить атаку​


Для обнаружения атаки можно использовать комбинацию сетевого и системного мониторинга.

  • Сетевой анализ трафика к SSTP-порту: фиксировать пакеты с нестандартной длиной, повторными заголовками или необычными полями
  • Мониторинг процессов Windows: отслеживать создание новых процессов после сетевых событий, особенно процессы с системными правами
  • Анализ памяти процесса SSTP: проверять целостность структур данных и указателей во время обработки пакетов
  • Журналы событий Windows: искать аномальные записи в Event Viewer по процессам, связанным с сетевыми службами
  • Сравнение версий с известными исправлениями: убедиться, что система обновлена до безопасной сборки

Как проверить свою версию​


Проверка версии Windows 10/11 выполняется стандартными командами.

Код:
winver

Эта команда показывает версию операционной системы и сборку. Для более подробной информации можно использовать:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Команда выводит имя продукта, версию ОС и номер сборки. Номер сборки нужно сравнивать с таблицей затронутых версий.

Для проверки установленных обновлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команда показывает последние установленные исправления. Нужно проверить, присутствуют ли KB-номера из раздела исправлений.

Исправление​


Исправление выполняется установкой соответствующих обновлений Microsoft.

  • Windows 10 Version 1607 — установить обновление 5123099, сборка 10.0.14393.9512
  • Windows 10 Version 1809 — установить обновление 5122876, сборка 10.0.17763.9245
  • Windows 10 Version 21H2 — установить обновление 5122878, сборки 10.0.19044.7725 или 10.0.19045.7725
  • Windows 10 Version 22H2 — установить обновление 5122878, сборка 10.0.19045.7725
  • Windows 11 Version 23H2 — установить обновление 5122880, сборка 10.0.22631.7582
  • Windows 11 Version 24H2 — установить обновления 5122871 или 5124008, сборки 10.0.26100.33438 или 10.0.26100.9445
  • Windows 11 Version 25H2 — установить обновление 5124008, сборка 10.0.26200.9445
  • Windows 11 Version 26H1 — установить обновление 5124012, сборка 10.0.28000.2954

После установки обновлений требуется перезагрузка системы.

Временные меры защиты​


До обновления можно снизить вероятность успешной эксплуатации.

  • Ограничить доступ к порту SSTP с внешних сетей: использовать брандмауэр или сетевые политики для блокировки входящих соединений, если служба не нужна извне
  • Отключить службу SSTP, если она не используется в системе: это уменьшит поверхность атаки
  • Изолировать критические хосты от внутренних и внешних сетей до применения патчей
  • Мониторинг сетевых сессий к порту SSTP: фиксировать аномальные пакеты и повторные попытки подключения
  • Регулярное резервное копирование данных на уязвимых машинах для восстановления после возможной компрометации

Как проверить устранение уязвимости​


После установки обновлений нужно проверить, что система защищена.

Код:
winver

Проверить, что номер сборки соответствует или превышает безопасную версию из таблицы исправлений.

Код:
Get-HotFix | Where-Object { $_.HotFixID -in @('5123099', '5122876', '5122878', '5122880', '5122871', '5124008', '5124012') }

Команда проверяет наличие установленных KB-номеров. Если обновления отсутствуют, нужно повторить установку.

Также рекомендуется:

  • Перезагрузить систему после установки патчей
  • Проверить состояние службы SSTP: убедиться, что она работает корректно или отключена
  • Провести повторный сетевой тест для подтверждения отсутствия аномального поведения

Вывод​


CVE-2026-73009 — критическая уязвимость в Windows Secure Socket Tunneling Protocol (SSTP), позволяющая удалённое выполнение кода без авторизации.

Ошибка use after free обрабатывается через сетевой пакет и может привести к компрометации системы. Для защиты нужно установить соответствующие обновления Microsoft по версиям Windows 10/11.

До применения патчей рекомендуется ограничить доступ к порту SSTP, изолировать критические хосты и мониторить сетевую активность. Источники не подтверждают наличие публичного эксплойта или фактические атаки, но риск остаётся высоким из-за простоты эксплуатации.

Официальные источники​


  1. NVD — CVE-2026-73009
  2. Microsoft Security Response Center — CVE-2026-73009

История обновлений статьи​


  • 18.09.2026 — Опубликована первая версия материала.
  • 29.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ