CVE-2026-78450 в Windows Server: удалённое выполнение кода через RMCAST — уязвимые версии и защита

CVE: CVE-2026-78450
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,79%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-78450 затрагивает драйвер Reliable Multicast Transport (RMCAST) в Windows Server. Ошибка типа use-after-free позволяет неавторизованному злоумышленнику выполнить код на целевой системе, отправив специально сформированный сетевой пакет.

Атака не требует аутентификации и взаимодействия с пользователем, но требует выигрыша в гонке (race condition), что повышает сложность эксплуатации. В статье разобраны затронутые версии, механика атаки и меры защиты.

Основные характеристики​


Риск связан с возможностью удалённого выполнения кода через сетевой драйвер. Ключевые параметры:

  • Тип ошибки: use-after-free (CWE-416) в драйвере RMCAST.
  • CVSS v3.1: 8.1 (HIGH), вектор CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • Условия атаки: сетевой доступ к службе, отсутствие аутентификации, необходимость выиграть гонку (AC:H).
  • EPSS: 0,71% (процентиль 51,79%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
  • Статус в CISA KEV: данные о включении отсутствуют.

Какие продукты и версии затронуты​


Уязвимость затрагивает следующие редакции Windows Server:

  • Windows Server 2019 (включая Server Core) — до сборки 10.0.17763.9245.
  • Windows Server 2022 (включая Server Core) — до сборки 10.0.20348.5622.
  • Windows Server 2025 (включая Server Core) — до сборки 10.0.26100.33438.

Также уязвима Windows 10 версии 1809 (32-бит и x64), но в рамках этой статьи рассматриваются серверные редакции.

Причина уязвимости​


Причина — ошибка использования после освобождения (use-after-free) в драйвере Reliable Multicast Transport (RMCAST). Драйвер обрабатывает сетевые пакеты для надёжной многоадресной передачи. При определённой последовательности операций объект в памяти может быть освобождён, а затем использован повторно, что приводит к обращению к недействительной памяти.

Точный триггер и кодовая последовательность в официальных источниках не раскрыты, однако известно, что для успешной эксплуатации требуется выиграть гонку (race condition).

Как работает атака​


Атака выполняется удалённо: злоумышленник отправляет специально сформированный пакет на службу, использующую RMCAST. Пакет инициирует последовательность операций в драйвере, которая приводит к состоянию гонки. Если злоумышленнику удаётся выиграть гонку, происходит обращение к уже освобождённой памяти, что может привести к выполнению произвольного кода на целевой системе.

Подробности о конкретном пути данных и нарушенной проверке в доступных источниках не приводятся. Известно лишь, что для успешной эксплуатации требуется выиграть гонку (race condition), что отражено в высоком значении сложности атаки (AC:H) в векторе CVSS.

Условия успешной эксплуатации​


Для эксплуатации необходимы следующие условия:

  • Сетевой доступ к службе, использующей RMCAST (порт и протокол не раскрыты).
  • Отсутствие аутентификации и взаимодействия с пользователем.
  • Возможность выиграть гонку — это требует точной синхронизации и, возможно, многократных попыток.

Успешная эксплуатация позволяет выполнить код на целевой системе.

Возможный сценарий атаки​


Типичный сценарий атаки выглядит так: злоумышленник определяет доступную службу RMCAST на целевом сервере и отправляет серию специально сформированных пакетов, чтобы спровоцировать состояние гонки. При успешном выигрыше гонки происходит повреждение памяти, и злоумышленник получает выполнение кода. Код выполняется в контексте драйвера, что может дать полный контроль над системой.

Точные детали пакетов и последовательности действий не раскрыты в официальных источниках.

Есть ли публичный эксплойт​


В доступных источниках (NVD, MSRC) не упоминается публичный эксплойт или PoC. Отсутствие публичного эксплойта не означает, что его не существует, но на момент анализа подтверждённых данных об эксплуатации нет.

Признаки эксплуатации​


Специфичные индикаторы компрометации для этой уязвимости не опубликованы. Рекомендуется обращать внимание на общие признаки аномальной активности:

  • Необычный сетевой трафик на портах, используемых RMCAST.
  • Неожиданные сбои или перезагрузки системы.
  • Подозрительные процессы или загрузка драйверов.

Эти признаки неспецифичны и могут указывать на другие проблемы.

Как обнаружить атаку​


Для обнаружения возможной эксплуатации можно использовать следующие подходы:

  • Мониторинг сетевого трафика на предмет аномальных пакетов, направленных на службы RMCAST.
  • Анализ журналов событий Windows на предмет ошибок, связанных с драйверами или памятью.
  • Проверка целостности системных файлов и драйверов.

Однако без специфичных сигнатур детектирование затруднено. Основной мерой является своевременная установка обновлений.

Как проверить свою версию​


Для проверки версии Windows Server и установленных обновлений используйте команды:

  • winver — показывает версию и сборку ОС.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит подробную информацию.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — список установленных обновлений.

Сравните номер сборки с исправленными версиями: для Server 2019 — 10.0.17763.9245, для Server 2022 — 10.0.20348.5622, для Server 2025 — 10.0.26100.33438.

Исправление​


Установите соответствующие обновления безопасности:

  • Для Windows Server 2019 — обновление KB5122876 (сборка 10.0.17763.9245).
  • Для Windows Server 2022 — обновление KB5122882 (сборка 10.0.20348.5622).
  • Для Windows Server 2025 — обновление KB5122871 (сборка 10.0.26100.33438).

Обновления доступны через Центр обновления Windows или каталог Microsoft Update. После установки требуется перезагрузка.

Временные меры защиты​


Если установка обновлений невозможна, рассмотрите следующие временные меры:

  • Ограничьте сетевой доступ к службам, использующим RMCAST, с помощью брандмауэра.
  • Если служба не используется, отключите её.
  • Сегментируйте сеть, чтобы снизить риск удалённой атаки.

Эти меры не устраняют уязвимость, но снижают поверхность атаки.

Как проверить устранение уязвимости​


После установки обновления проверьте, что сборка соответствует исправленной версии. Используйте команды из раздела проверки версии. Также можно проверить наличие обновления через Get-HotFix — оно должно отображаться в списке. Убедитесь, что перезагрузка выполнена.

Вывод​


CVE-2026-78450 представляет серьёзный риск для Windows Server из-за возможности удалённого выполнения кода без аутентификации. Хотя сложность эксплуатации высокая из-за необходимости выиграть гонку, потенциальные последствия критичны. Рекомендуется как можно скорее установить обновления безопасности и применить временные меры, если обновление невозможно.

Официальные источники​


  1. NVD — CVE-2026-78450
  2. Microsoft Security Response Center — CVE-2026-78450
  3. FIRST EPSS — CVE-2026-78450

История обновлений статьи​


  • 05.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ