Microsoft устранила сразу пять уязвимостей в протоколе удалённого рабочего стола (RDP), затрагивающих множество версий Windows. Все они относятся к раскрытию информации, получили статус «Important» и одинаковую оценку CVSS — 6.5.
Список уязвимостей
- CVE-2026-50445
- CVE-2026-57982
- CVE-2026-55003
- CVE-2026-50497
- CVE-2026-57979
В чём причина
Корень всех проблем — ошибки в работе с памятью. CVE-2026-50445 и CVE-2026-57979 связаны с чтением за границами буфера и выходом за пределы выделенной области, из-за чего наружу могло утечь содержимое кучи. Ещё три — CVE-2026-57982, CVE-2026-55003 и частично CVE-2026-50497 — вызваны использованием неинициализированных ресурсов: в них могли попадать «чувствительные данные от предыдущих операций».
На практике это означает, что во время RDP-сессии атакующий мог вытащить учётные данные, токены сессий и адреса ASLR — то есть сведения, помогающие обойти защиту от эксплойтов.
Кого затронуло
- Windows 10: версии 1607, 1809, 21H2, 22H2.
- Windows 11: 24H2, 25H2, 26H1.
- Windows Server: 2012, 2012 R2, 2016, 2019, 2022, 2025.
Патчи и риск
Исправления Microsoft выпустила 14 июля 2026 года — в составе накопительных обновлений и месячных сборок, через Windows Update и каталог Microsoft Update.
Вероятность эксплуатации Microsoft оценивает как «маловероятную» и ниже: публичных эксплойтов и атак в реальных условиях на момент публикации не зафиксировано. Тем не менее, раз через RDP теоретически утекают пароли и токены, обновиться стоит без промедления — особенно там, где удалённый доступ открыт наружу.