Уязвимость в реализации протокола RDP в Windows ведёт к удалённому выполнению кода

vulnerability

Критическая уязвимость в реализации протокола Remote Desktop Protocol (RDP) операционных систем Windows, зарегистрированная в Банке данных угроз безопасности информации как BDU:2026-10545 (CVE-2026-56190), позволяет злоумышленнику, действующему удалённо, выполнить произвольный код на целевой системе. Проблема связана с использованием неинициализированного указателя (CWE-908) и затрагивает широкий спектр версий Windows - от Windows Server 2012 до Windows 11 25H2 включительно.

Детали уязвимости

Уязвимость была подтверждена производителем. Базовая оценка CVSSv3.1 составляет 9,8 балла из 10, что соответствует критическому уровню опасности. Вектор атаки - сетевой (AV:N), сложность эксплуатации низкая (AC:L), для атаки не требуются привилегии (PR:N) и взаимодействие с пользователем (UI:N). Успешная эксплуатация приводит к полной компрометации конфиденциальности, целостности и доступности данных (C:H/I:H/A:H).

В списке уязвимых продуктов - все основные версии Windows для рабочих станций и серверов, включая конфигурации Server Core. В частности, под угрозой находятся Windows Server 2012 (до версии 6.2.9200.26226), Windows Server 2012 R2 (до 6.3.9600.23291), Windows Server 2016 (до 10.0.14393.9339), Windows Server 2019 (до 10.0.17763.9020), Windows Server 2022 (до 10.0.20348.5386) и Windows Server 2025 (до 10.0.26100.33158). Из пользовательских редакций уязвимы Windows 10 начиная с версии 1607, Windows 11 версий 24H2, 25H2 и 26H1 - обе в сборках под архитектуру x64 и ARM64.

Природа ошибки - использование неинициализированного ресурса. В коде обработки RDP-сообщений указатель, не получивший корректного начального значения, может быть использован для обращения к произвольной области памяти. Это позволяет нарушителю, отправив специально сформированный RDP-запрос, перехватить управление потоком выполнения и внедрить произвольный код в контексте службы RDP. Поскольку служба RDP в Windows работает с высокими привилегиями, атакующий может получить полный контроль над системой без какой-либо аутентификации.

Протокол RDP традиционно является одной из наиболее часто атакуемых поверхностей в корпоративных сетях. Удалённый рабочий стол открыт для внешнего доступа на многих организациях, особенно при отсутствии многофакторной аутентификации и строгих правил сетевого экранирования. Уязвимость CVE-2026-56190 существенно упрощает сценарий атаки: злоумышленнику не нужно проникать во внутреннюю сеть, достаточно иметь возможность доставить RDP-пакет на уязвимый сервер. При этом эксплуатация не требует никаких дополнительных знаний о целевой системе или взаимодействия с пользователем, что делает эту уязвимость привлекательной для широкого круга нарушителей - от простых автоматизированных скриптов до сложных кампаний программ-вымогателей.

Хотя на момент публикации данных об эксплойте в открытых источниках нет, возможность быстрого создания работающего кода для эксплуатации крайне высока из-за чёткой природы ошибки и понятного вектора. В прошлом аналогичные проблемы в RDP, например, известная уязвимость CVE-2019-0708 (BlueKeep), приводили к массовым сканированиям и попыткам атак вскоре после раскрытия.

Microsoft уже выпустила обновление безопасности, которое устраняет уязвимость. Патч включён в накопительные обновления, доступные через центр обновлений Windows и каталог Microsoft Update. Номера версий, в которых проблема исправлена, указаны в бюллетене производителя: для Windows 11 24H2 и 25H2 - версия 10.0.26100.8875, для Windows Server 2025 - версия 10.0.26100.33158, для Windows 10 22H2 - версия 10.0.19045.7548 и так далее для каждой уязвимой редакции.

Как временную меру защиты, если система не может быть немедленно обновлена, рекомендуется ограничить доступ к RDP-порту (по умолчанию TCP 3389) на межсетевых экранах для всех источников, кроме доверенных управляющих узлов. Для критически важных серверов предпочтительно полностью отключить службу Remote Desktop Services до установки патча, если удалённый доступ не является необходимым для производственных процессов.

Уязвимости в реализации RDP продолжают оставаться одной из самых серьёзных угроз для инфраструктуры на базе Windows. Ошибки управления памятью в этом компоненте носят системный характер, и хотя каждая конкретная уязвимость закрывается отдельным патчем, общая архитектурная сложность протокола и длинная история подобных проблем говорят о необходимости внедрения дополнительных защитных механизмов - таких как многофакторная аутентификация для RDP, сегментация сети и использование шлюзов удалённого рабочего стола (RD Gateway) с ограничением прав доступа. Своевременная установка накопительных обновлений остаётся единственным надёжным способом устранения данной уязвимости.

Ссылки

Комментарии: 0