CVE: CVE-2026-78449
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,80%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft выпустила исправление для уязвимости CVE-2026-78449 в Windows 10/11, связанной с ошибкой использования после освобождения в драйвере Reliable Multicast Transport Driver (RMCAST). Уязвимость позволяет неавторизованному злоумышленнику выполнить код на целевой системе через сеть.
Обновление нельзя откладывать, так как атака не требует аутентификации и взаимодействия с пользователем, а затронуты многие версии Windows 10 и Windows 11. В статье разобраны причины, механика атаки, условия эксплуатации и меры защиты.
Основные характеристики
Уязвимость представляет собой ошибку использования после освобождения (CWE-416) в драйвере RMCAST, что позволяет удалённо выполнить код. Основные параметры:
- Тип ошибки: CWE-416 (Use After Free);
- CVSS v3.1: 8.1 (HIGH), вектор
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H— атака по сети, высокая сложность, без аутентификации и взаимодействия с пользователем, влияние на конфиденциальность, целостность и доступность;
- Условия атаки: требуется сетевой доступ, аутентификация не нужна;
- Факт эксплуатации: подтверждённых случаев в доступных источниках нет;
- EPSS: 0,71% (процентиль 51,80%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько редакций Windows 10 и Windows 11, а также серверные версии Windows. Для клиентских систем в пакет доказательств включены следующие сборки:
- Windows 10 версии 1607 (x86, x64) — до сборки 10.0.14393.9512;
- Windows 10 версии 1809 (x86, x64) — до сборки 10.0.17763.9245;
- Windows 10 версии 21H2 (x86, x64, ARM64) — до сборки 10.0.19044.7725;
- Windows 10 версии 22H2 (x86, x64, ARM64) — до сборки 10.0.19045.7725;
- Windows 11 версии 23H2 (x64, ARM64) — до сборки 10.0.22631.7582;
- Windows 11 версии 24H2 (x64, ARM64) — до сборки 10.0.26100.9445;
- Windows 11 версии 25H2 (x64, ARM64) — до сборки 10.0.26200.9445;
- Windows 11 версии 26H1 (x64, ARM64) — до сборки 10.0.28000.2954.
Также уязвимы Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025, но в рамках данного материала рассматриваются только клиентские версии Windows 10/11.
Причина уязвимости
Корневая причина — ошибка использования после освобождения (use-after-free) в драйвере Reliable Multicast Transport Driver (RMCAST). Этот драйвер отвечает за обработку надёжной многоадресной передачи данных. При обработке определённых сетевых пакетов происходит обращение к уже освобождённой области памяти, что может привести к повреждению данных и выполнению произвольного кода.
Точные условия возникновения ошибки и конкретная функция, в которой она проявляется, в официальных источниках не раскрыты. Microsoft лишь указывает, что атака возможна по сети без аутентификации, но требует высокой сложности.
Как работает атака
Механика атаки основана на ошибке использования после освобождения (use-after-free) в драйвере Reliable Multicast Transport Driver (RMCAST). Этот компонент отвечает за обработку надёжной многоадресной передачи данных по сети. Уязвимость позволяет неавторизованному злоумышленнику выполнить код на целевой системе, отправив специально сформированный сетевой пакет.
По данным Microsoft, для успешной эксплуатации требуется высокая сложность атаки (AC:H). Это означает, что злоумышленнику необходимо глубокое понимание внутреннего устройства системы, а успех не гарантирован и зависит от комбинации факторов: окружения, конфигурации и наличия дополнительных защитных мер.
Точный путь данных до уязвимого компонента и конкретная нарушенная проверка в доступных официальных источниках не раскрыты. Известно лишь, что атака выполняется по сети без аутентификации и без взаимодействия с пользователем.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо выполнение следующих условий:
- целевая система работает на одной из уязвимых версий Windows 10/11 (перечислены в разделе «Какие продукты и версии затронуты»);
- злоумышленник имеет сетевой доступ к службе, использующей RMCAST;
- атака требует высокой сложности (AC:H), то есть злоумышленнику нужно глубокое понимание системы и, вероятно, специфические условия окружения.
Аутентификация и взаимодействие с пользователем не требуются, что упрощает удалённую атаку, но высокая сложность снижает вероятность автоматической эксплуатации.
Возможный сценарий атаки
Типичный сценарий атаки выглядит следующим образом:
- Злоумышленник, находящийся в сети, отправляет специально сформированный пакет на уязвимый сервис, использующий RMCAST.
- Пакет вызывает ошибку использования после освобождения в драйвере, что приводит к повреждению памяти.
- При успешной эксплуатации злоумышленник получает возможность выполнить произвольный код в контексте системы.
Поскольку аутентификация и взаимодействие с пользователем не требуются, атака может быть проведена удалённо. Однако высокая сложность атаки снижает вероятность автоматической эксплуатации и требует от злоумышленника значительной подготовки. Подтверждённых случаев реальной эксплуатации в доступных источниках не зафиксировано.
Есть ли публичный эксплойт
В официальных источниках (NVD, Microsoft Security Response Center) нет сведений о публичном эксплойте или PoC для CVE-2026-78449. Отсутствие публичных доказательств эксплуатации не означает, что эксплойт не существует — он может быть разработан, но не раскрыт. Техническое описание уязвимости доступно в бюллетене Microsoft, но детали эксплуатации не публиковались.
Признаки эксплуатации
Достоверные индикаторы компрометации (IOC) для CVE-2026-78449 в официальных источниках не опубликованы. В качестве неспецифичных признаков возможной атаки можно рассматривать:
- необычные сетевые соединения на портах, связанных с многоадресной передачей;
- появление новых или изменённых исполняемых файлов в системных каталогах;
- аномальная активность процессов, запущенных от имени системы;
- события в журнале безопасности, указывающие на попытки выполнения кода.
Эти признаки не являются уникальными для данной уязвимости и требуют дополнительного анализа.
Как обнаружить атаку
Специфические признаки эксплуатации CVE-2026-78449 в официальных источниках не описаны. Поэтому для обнаружения возможных атак следует использовать общие точки контроля, которые не являются специфичными для данной уязвимости:
- мониторинг сетевого трафика на аномальные пакеты, направленные на службы, использующие многоадресную передачу;
- анализ журналов безопасности Windows на события, связанные с аварийным завершением процессов или необычной сетевой активностью;
- проверка целостности системных файлов и драйверов, особенно относящихся к RMCAST;
- использование средств обнаружения вторжений (IDS/IPS) с актуальными сигнатурами.
Отсутствие специфических IOC не означает отсутствие атак — рекомендуется сочетать эти меры с регулярным обновлением системы.
Как проверить свою версию
Для проверки версии Windows 10/11 используйте команду
winver или PowerShell:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Сравните номер сборки с пороговыми значениями из раздела «Какие продукты и версии затронуты». Если сборка ниже указанной, система уязвима. Также можно проверить установленные обновления:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Убедитесь, что соответствующий KB присутствует в списке. Если номер сборки ниже ожидаемого, обновление не установилось — повторите установку или проверьте журнал обновлений.
Исправление
Microsoft выпустила исправления для всех затронутых версий Windows 10/11. Необходимо установить соответствующее обновление безопасности из каталога Microsoft Update или через Центр обновления Windows. Конкретные номера KB и исправленные сборки:
- Windows 10 1607 — KB5123099, сборка 10.0.14393.9512;
- Windows 10 1809 — KB5122876, сборка 10.0.17763.9245;
- Windows 10 21H2 — KB5122878, сборка 10.0.19044.7725;
- Windows 10 22H2 — KB5122878, сборка 10.0.19045.7725;
- Windows 11 23H2 — KB5122880, сборка 10.0.22631.7582;
- Windows 11 24H2 — KB5124008, сборка 10.0.26100.9445;
- Windows 11 25H2 — KB5124008, сборка 10.0.26200.9445;
- Windows 11 26H1 — KB5124012, сборка 10.0.28000.2954.
После установки обновления требуется перезагрузка системы. Рекомендуется проверить наличие обновлений вручную, если автоматическое обновление отключено.
Временные меры защиты
До установки обновления можно снизить риск эксплуатации следующими мерами:
- ограничить сетевой доступ к службам, использующим RMCAST, с помощью брандмауэра или сетевых списков контроля доступа (ACL);
- отключить или ограничить использование протоколов многоадресной передачи, если они не требуются для работы;
- сегментировать сеть, чтобы изолировать критически важные системы от потенциально недоверенных сегментов.
Эти меры не устраняют уязвимость, но уменьшают поверхность атаки. Приоритетным действием остаётся установка официального исправления.
Как проверить устранение уязвимости
После установки обновления необходимо убедиться, что система использует исправленную сборку. Для этого можно выполнить команду
winver или использовать PowerShell:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Сравните номер сборки с целевым значением из таблицы исправлений. Также можно проверить установленные обновления:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Убедитесь, что соответствующий KB присутствует в списке. Если номер сборки ниже ожидаемого, обновление не установилось — повторите установку или проверьте журнал обновлений.
Вывод
CVE-2026-78449 — серьёзная уязвимость в Windows 10/11, позволяющая удалённо выполнить код через драйвер RMCAST. Хотя сложность атаки высокая, отсутствие необходимости в аутентификации и взаимодействии с пользователем делает её привлекательной для злоумышленников.
Microsoft уже выпустила исправления для всех затронутых версий, поэтому установка обновлений — единственный надёжный способ защиты. Рекомендуется проверить версию системы, установить соответствующий KB и убедиться в успешном применении патча.
Официальные источники
- NVD — CVE-2026-78449
- Microsoft Security Response Center — CVE-2026-78449
- FIRST EPSS — CVE-2026-78449
История обновлений статьи
- 04.10.2026 — Опубликована первая версия материала.
