Microsoft закрыла пять дыр в RDP: через сессию утекали пароли и токены

Microsoft устранила сразу пять уязвимостей в протоколе удалённого рабочего стола (RDP), затрагивающих множество версий Windows. Все они относятся к раскрытию информации, получили статус «Important» и одинаковую оценку CVSS — 6.5.

Список уязвимостей

  • CVE-2026-50445
  • CVE-2026-57982
  • CVE-2026-55003
  • CVE-2026-50497
  • CVE-2026-57979

В чём причина

Корень всех проблем — ошибки в работе с памятью. CVE-2026-50445 и CVE-2026-57979 связаны с чтением за границами буфера и выходом за пределы выделенной области, из-за чего наружу могло утечь содержимое кучи. Ещё три — CVE-2026-57982, CVE-2026-55003 и частично CVE-2026-50497 — вызваны использованием неинициализированных ресурсов: в них могли попадать «чувствительные данные от предыдущих операций».

На практике это означает, что во время RDP-сессии атакующий мог вытащить учётные данные, токены сессий и адреса ASLR — то есть сведения, помогающие обойти защиту от эксплойтов.

Кого затронуло

  • Windows 10: версии 1607, 1809, 21H2, 22H2.
  • Windows 11: 24H2, 25H2, 26H1.
  • Windows Server: 2012, 2012 R2, 2016, 2019, 2022, 2025.

Патчи и риск

Исправления Microsoft выпустила 14 июля 2026 года — в составе накопительных обновлений и месячных сборок, через Windows Update и каталог Microsoft Update.

Вероятность эксплуатации Microsoft оценивает как «маловероятную» и ниже: публичных эксплойтов и атак в реальных условиях на момент публикации не зафиксировано. Тем не менее, раз через RDP теоретически утекают пароли и токены, обновиться стоит без промедления — особенно там, где удалённый доступ открыт наружу.