Уязвимый доступ
В сентябрьском Patch Tuesday от Microsoft упоминается достаточно опасная уязвимость (CVE-2026-69525) в Windows Remote Desktop Services. По CVSS это аж 9,8 из 10, при векторе AV:N/AC:L/PR:N/UI:N. В этой связи BI.ZONE напоминают, что в российском сегменте интернета около 90 тыс. систем с активными сервисами удаленного доступа.
Уязвимость затрагивает широкий спектр систем, включая Windows Server (2012, 2012 R2, 2016, 2019, 2022 и 2025), а также актуальные версии Windows 10 (1607, 1809, 21H2 и 22H2) и Windows 11 (23H2, 24H2, 25H2 и 26H1). Сама она относится к классу use-after-free (CWE-416). Компонент RDS продолжает обращаться к объекту в памяти после того, как тот был освобожден. Злоумышленник отправляет по сети специально сформированный запрос, и система выполняет код в контексте уязвимого сервиса. Ни учетные данные, ни действия пользователя не нужны.
Кто нашел уязвимость, публично не раскрыто. В бюллетене Microsoft и записи NVD автор не указан. Источник в cvefeed.io — secure@microsoft.com, что может говорить о внутреннем исследовании или анонимном сообщении. Microsoft помечает уязвимость как «Exploitation More Likely», то есть считает эксплуатацию более вероятной, чем нет. Публичного proof-of-concept на момент публикации не зафиксировано.
В публикациях про CVE часто упоминается угроза со стороны порта TCP 3389. Однако спешим заверить, что уязвим не он сам по себе, а именно служба RDS и доступ к ее сетевым компонентам. Если RDP опубликован наружу напрямую, через RD Gateway или VPN, сетевой маршрут до уязвимого компонента существует. Отключение внешнего порта снижает риск массовой интернет-атаки, но не устраняет проблему для внутренних сегментов. Патчи вышли 8 сентября 2026 года. Обновляйтесь.
@antiinfosec
Post #218
192