CVE: CVE-2026-73009
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows Secure Socket Tunneling Protocol (SSTP) обнаружена ошибка use after free. Ошибка позволяет неавторизованному атакующему отправить специально сформированный пакет в уязвимую службу по сети. При успешной обработке пакета система может выполнить код на целевом хосте без необходимости входа, прав пользователя или взаимодействия с человеком.
Основные характеристики
Риск заключается в удалённом выполнении кода через сетевой SSTP-компонент Windows 10/11. Ошибка не требует аутентификации и может быть использована против любой машины, где активна уязвимая версия компонента.
- Тип ошибки: use after free (CWE-416)
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
- Вектор атаки: сетевой, без авторизации и без пользовательского взаимодействия
- Факт эксплуатации: в источниках не подтверждено; сведения об использовании в реальных атаках отсутствуют
- EPSS: данные не предоставлены; процентиль не указан
Какие продукты и версии затронуты
В рамках раздела Windows 10/11 затронуты следующие версии и сборки.
- Windows 10 Version 1607 — до сборки
10.0.14393.9512, включая 32-bit, x64
- Windows 10 Version 1809 — до сборки
10.0.17763.9245, включая 32-bit и x64
- Windows 10 Version 21H2 — до сборки
10.0.19044.7725, включая 32-bit, x64 и ARM64
- Windows 10 Version 22H2 — до сборки
10.0.19045.7725, включая 32-bit, x64 и ARM64
- Windows 11 Version 23H2 — до сборки
10.0.22631.7582, включая x64 и ARM64
- Windows 11 Version 24H2 — до сборки
10.0.26100.9445, включая x64 и ARM64
- Windows 11 Version 25H2 — до сборки
10.0.26200.9445, включая x64 и ARM64
- Windows 11 Version 26H1 — до сборки
10.0.28000.2954, включая x64 и ARM64
Причина уязвимости
Ошибка находится в обработке данных протокола SSTP внутри Windows.
При завершении обработки определённого объекта память освобождается, но код продолжает обращаться к этому объекту или использует его после освобождения. Это типичная модель use after free: указатель остаётся в памяти, а содержимое уже доступно для перезаписи или изменено.
В контексте SSTP это означает, что сетевой пакет может быть сформирован так, чтобы вызвать повторное обращение к освобождённому объекту во время обработки последующих данных. Источники не раскрывают точную функцию, поле пакета или внутреннюю структуру объекта.
Как работает атака
Атака строится на сетевом канале и не требует локального доступа.
Неавторизованный атакующий направляет специально сформированный пакет в службу SSTP на целевой машине. Пакет обрабатывается компонентом, который содержит ошибку use after free. После освобождения объекта код продолжает использовать его память или данные, что приводит к повреждению состояния программы.
Повреждение памяти позволяет атакующему повлиять на выполнение кода: перезаписать указатели, изменить управление потоком или вызвать выполнение произвольного кода. Источники не указывают конкретный формат пакета, имя функции или точное поле, которое должно быть изменено.
Условия успешной эксплуатации
Для успешной эксплуатации достаточно доступа к сетевому порту или каналу SSTP на целевой системе.
- Сетевое подключение к уязвимой машине по протоколу/порту, используемому SSTP-службой
- Отсутствие аутентификации — вход в систему не требуется
- Отсутствие пользовательского взаимодействия — атака может быть запущена удалённо без участия оператора
- Уязвимая версия Windows 10/11 из перечня затронутых сборок
- Активная обработка SSTP-пакетов на целевой системе
Возможный сценарий атаки
Сценарий описывает последовательность действий, основанную только на подтверждённых фактах.
Атакующий сканирует сеть или имеет доступ к хосту с установленной уязвимой версией Windows 10/11. Он направляет в SSTP-службу пакет, который вызывает освобождение объекта и последующее обращение к нему после освобождения.
Программа обрабатывает повреждённое состояние памяти. В результате может произойти выполнение кода на целевой системе. Источники не подтверждают конкретный сценарий эксплуатации, наличие публичного эксплойта или фактические атаки в production-средах.
Есть ли публичный эксплойт
В предоставленных источниках нет сведений о публичном эксплойте.
Отсутствие информации не означает, что эксплойт не существует. В данных пакета доказательств нет полей с PoC, техническим описанием эксплойта или подтверждённой эксплуатацией в реальных атаках. Поэтому статус публичного эксплойта остаётся нераскрытым.
Для проверки актуального статуса нужно обращаться к официальным источникам Microsoft и отслеживать обновления по KB-номерам из раздела исправлений.
Признаки эксплуатации
Специфичных индикаторов компрометации в источниках нет. Ниже приведены общие точки контроля, которые можно использовать как неспецифичные.
- Аномальный сетевой трафик к порту SSTP с нестандартными пакетами или высокой частотой запросов
- Новые процессы на хосте после обработки сетевого трафика, особенно процессы, запущенные от имени системных служб
- Изменения в памяти процесса SSTP-компонента: аномальные указатели, повреждённые структуры или неожиданные вызовы API
- Необычные сетевые соединения из процессов Windows после обработки SSTP-пакетов
- Локальные файлы и реестр, созданные вне стандартных сценариев работы системы
Как обнаружить атаку
Для обнаружения атаки можно использовать комбинацию сетевого и системного мониторинга.
- Сетевой анализ трафика к SSTP-порту: фиксировать пакеты с нестандартной длиной, повторными заголовками или необычными полями
- Мониторинг процессов Windows: отслеживать создание новых процессов после сетевых событий, особенно процессы с системными правами
- Анализ памяти процесса SSTP: проверять целостность структур данных и указателей во время обработки пакетов
- Журналы событий Windows: искать аномальные записи в Event Viewer по процессам, связанным с сетевыми службами
- Сравнение версий с известными исправлениями: убедиться, что система обновлена до безопасной сборки
Как проверить свою версию
Проверка версии Windows 10/11 выполняется стандартными командами.
Код:
winver
Эта команда показывает версию операционной системы и сборку. Для более подробной информации можно использовать:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Команда выводит имя продукта, версию ОС и номер сборки. Номер сборки нужно сравнивать с таблицей затронутых версий.
Для проверки установленных обновлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команда показывает последние установленные исправления. Нужно проверить, присутствуют ли KB-номера из раздела исправлений.
Исправление
Исправление выполняется установкой соответствующих обновлений Microsoft.
- Windows 10 Version 1607 — установить обновление
5123099, сборка10.0.14393.9512
- Windows 10 Version 1809 — установить обновление
5122876, сборка10.0.17763.9245
- Windows 10 Version 21H2 — установить обновление
5122878, сборки10.0.19044.7725или10.0.19045.7725
- Windows 10 Version 22H2 — установить обновление
5122878, сборка10.0.19045.7725
- Windows 11 Version 23H2 — установить обновление
5122880, сборка10.0.22631.7582
- Windows 11 Version 24H2 — установить обновления
5122871или5124008, сборки10.0.26100.33438или10.0.26100.9445
- Windows 11 Version 25H2 — установить обновление
5124008, сборка10.0.26200.9445
- Windows 11 Version 26H1 — установить обновление
5124012, сборка10.0.28000.2954
После установки обновлений требуется перезагрузка системы.
Временные меры защиты
До обновления можно снизить вероятность успешной эксплуатации.
- Ограничить доступ к порту SSTP с внешних сетей: использовать брандмауэр или сетевые политики для блокировки входящих соединений, если служба не нужна извне
- Отключить службу SSTP, если она не используется в системе: это уменьшит поверхность атаки
- Изолировать критические хосты от внутренних и внешних сетей до применения патчей
- Мониторинг сетевых сессий к порту SSTP: фиксировать аномальные пакеты и повторные попытки подключения
- Регулярное резервное копирование данных на уязвимых машинах для восстановления после возможной компрометации
Как проверить устранение уязвимости
После установки обновлений нужно проверить, что система защищена.
Код:
winver
Проверить, что номер сборки соответствует или превышает безопасную версию из таблицы исправлений.
Код:
Get-HotFix | Where-Object { $_.HotFixID -in @('5123099', '5122876', '5122878', '5122880', '5122871', '5124008', '5124012') }
Команда проверяет наличие установленных KB-номеров. Если обновления отсутствуют, нужно повторить установку.
Также рекомендуется:
- Перезагрузить систему после установки патчей
- Проверить состояние службы SSTP: убедиться, что она работает корректно или отключена
- Провести повторный сетевой тест для подтверждения отсутствия аномального поведения
Вывод
CVE-2026-73009 — критическая уязвимость в Windows Secure Socket Tunneling Protocol (SSTP), позволяющая удалённое выполнение кода без авторизации.
Ошибка use after free обрабатывается через сетевой пакет и может привести к компрометации системы. Для защиты нужно установить соответствующие обновления Microsoft по версиям Windows 10/11.
До применения патчей рекомендуется ограничить доступ к порту SSTP, изолировать критические хосты и мониторить сетевую активность. Источники не подтверждают наличие публичного эксплойта или фактические атаки, но риск остаётся высоким из-за простоты эксплуатации.
Официальные источники
История обновлений статьи
- 18.09.2026 — Опубликована первая версия материала.
- 29.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
