CVE: CVE-2026-78450
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,79%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-78450 затрагивает драйвер Reliable Multicast Transport (RMCAST) в Windows Server. Ошибка типа use-after-free позволяет неавторизованному злоумышленнику выполнить код на целевой системе, отправив специально сформированный сетевой пакет.
Атака не требует аутентификации и взаимодействия с пользователем, но требует выигрыша в гонке (race condition), что повышает сложность эксплуатации. В статье разобраны затронутые версии, механика атаки и меры защиты.
Основные характеристики
Риск связан с возможностью удалённого выполнения кода через сетевой драйвер. Ключевые параметры:
- Тип ошибки: use-after-free (CWE-416) в драйвере RMCAST.
- CVSS v3.1: 8.1 (HIGH), вектор
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Условия атаки: сетевой доступ к службе, отсутствие аутентификации, необходимость выиграть гонку (AC:H).
- EPSS: 0,71% (процентиль 51,79%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
- Статус в CISA KEV: данные о включении отсутствуют.
Какие продукты и версии затронуты
Уязвимость затрагивает следующие редакции Windows Server:
- Windows Server 2019 (включая Server Core) — до сборки 10.0.17763.9245.
- Windows Server 2022 (включая Server Core) — до сборки 10.0.20348.5622.
- Windows Server 2025 (включая Server Core) — до сборки 10.0.26100.33438.
Также уязвима Windows 10 версии 1809 (32-бит и x64), но в рамках этой статьи рассматриваются серверные редакции.
Причина уязвимости
Причина — ошибка использования после освобождения (use-after-free) в драйвере Reliable Multicast Transport (RMCAST). Драйвер обрабатывает сетевые пакеты для надёжной многоадресной передачи. При определённой последовательности операций объект в памяти может быть освобождён, а затем использован повторно, что приводит к обращению к недействительной памяти.
Точный триггер и кодовая последовательность в официальных источниках не раскрыты, однако известно, что для успешной эксплуатации требуется выиграть гонку (race condition).
Как работает атака
Атака выполняется удалённо: злоумышленник отправляет специально сформированный пакет на службу, использующую RMCAST. Пакет инициирует последовательность операций в драйвере, которая приводит к состоянию гонки. Если злоумышленнику удаётся выиграть гонку, происходит обращение к уже освобождённой памяти, что может привести к выполнению произвольного кода на целевой системе.
Подробности о конкретном пути данных и нарушенной проверке в доступных источниках не приводятся. Известно лишь, что для успешной эксплуатации требуется выиграть гонку (race condition), что отражено в высоком значении сложности атаки (AC:H) в векторе CVSS.
Условия успешной эксплуатации
Для эксплуатации необходимы следующие условия:
- Сетевой доступ к службе, использующей RMCAST (порт и протокол не раскрыты).
- Отсутствие аутентификации и взаимодействия с пользователем.
- Возможность выиграть гонку — это требует точной синхронизации и, возможно, многократных попыток.
Успешная эксплуатация позволяет выполнить код на целевой системе.
Возможный сценарий атаки
Типичный сценарий атаки выглядит так: злоумышленник определяет доступную службу RMCAST на целевом сервере и отправляет серию специально сформированных пакетов, чтобы спровоцировать состояние гонки. При успешном выигрыше гонки происходит повреждение памяти, и злоумышленник получает выполнение кода. Код выполняется в контексте драйвера, что может дать полный контроль над системой.
Точные детали пакетов и последовательности действий не раскрыты в официальных источниках.
Есть ли публичный эксплойт
В доступных источниках (NVD, MSRC) не упоминается публичный эксплойт или PoC. Отсутствие публичного эксплойта не означает, что его не существует, но на момент анализа подтверждённых данных об эксплуатации нет.
Признаки эксплуатации
Специфичные индикаторы компрометации для этой уязвимости не опубликованы. Рекомендуется обращать внимание на общие признаки аномальной активности:
- Необычный сетевой трафик на портах, используемых RMCAST.
- Неожиданные сбои или перезагрузки системы.
- Подозрительные процессы или загрузка драйверов.
Эти признаки неспецифичны и могут указывать на другие проблемы.
Как обнаружить атаку
Для обнаружения возможной эксплуатации можно использовать следующие подходы:
- Мониторинг сетевого трафика на предмет аномальных пакетов, направленных на службы RMCAST.
- Анализ журналов событий Windows на предмет ошибок, связанных с драйверами или памятью.
- Проверка целостности системных файлов и драйверов.
Однако без специфичных сигнатур детектирование затруднено. Основной мерой является своевременная установка обновлений.
Как проверить свою версию
Для проверки версии Windows Server и установленных обновлений используйте команды:
winver— показывает версию и сборку ОС.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— выводит подробную информацию.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— список установленных обновлений.
Сравните номер сборки с исправленными версиями: для Server 2019 — 10.0.17763.9245, для Server 2022 — 10.0.20348.5622, для Server 2025 — 10.0.26100.33438.
Исправление
Установите соответствующие обновления безопасности:
- Для Windows Server 2019 — обновление KB5122876 (сборка 10.0.17763.9245).
- Для Windows Server 2022 — обновление KB5122882 (сборка 10.0.20348.5622).
- Для Windows Server 2025 — обновление KB5122871 (сборка 10.0.26100.33438).
Обновления доступны через Центр обновления Windows или каталог Microsoft Update. После установки требуется перезагрузка.
Временные меры защиты
Если установка обновлений невозможна, рассмотрите следующие временные меры:
- Ограничьте сетевой доступ к службам, использующим RMCAST, с помощью брандмауэра.
- Если служба не используется, отключите её.
- Сегментируйте сеть, чтобы снизить риск удалённой атаки.
Эти меры не устраняют уязвимость, но снижают поверхность атаки.
Как проверить устранение уязвимости
После установки обновления проверьте, что сборка соответствует исправленной версии. Используйте команды из раздела проверки версии. Также можно проверить наличие обновления через
Get-HotFix — оно должно отображаться в списке. Убедитесь, что перезагрузка выполнена.Вывод
CVE-2026-78450 представляет серьёзный риск для Windows Server из-за возможности удалённого выполнения кода без аутентификации. Хотя сложность эксплуатации высокая из-за необходимости выиграть гонку, потенциальные последствия критичны. Рекомендуется как можно скорее установить обновления безопасности и применить временные меры, если обновление невозможно.
Официальные источники
- NVD — CVE-2026-78450
- Microsoft Security Response Center — CVE-2026-78450
- FIRST EPSS — CVE-2026-78450
История обновлений статьи
- 05.10.2026 — Опубликована первая версия материала.
