Microsoft пусна актуализации за сигурност за отстраняване на серия от уязвимости, свързани с разкриване на информация в протокола за отдалечен работен плот на Windows (RDP). Тези уязвимости могат да позволят на атакуващи да четат чувствителни данни от системната памет по време на отдалечени сесии.

Те засягат широк спектър от поддържани клиентски и сървърни версии на Windows, включително Windows 10, Windows 11 и различни версии на Windows Server, всички от които бяха пачнати на 14 юли 2026 г.

Проблемите, проследявани като CVE-2026-50445, CVE-2026-57982, CVE-2026-55003, CVE-2026-50497 и CVE-2026-57979, са оценени като „Важни“ (Important) с базова CVSS оценка от 6.5.

И петте уязвимости са свързани с дефекти в безопасността на паметта при имплементацията на RDP. Те водят до сериозно разкриване на информация, вместо да позволяват изпълнение на код. По-конкретно, CVE-2026-50445 и CVE-2026-57979 включват проблеми с превишаване на буфера за четене (buffer over-read) и четене извън границите (out-of-bounds read).

Това означава, че RDP стекът може неволно да прочете данни извън предвидената граница на буфера, като потенциално разкрие съдържанието на динамичната памет (heap memory) на атакуващ по мрежата.

CVE-2026-57982, CVE-2026-55003 и част от CVE-2026-50497 произтичат от използването на неинициализирани ресурси. В тези случаи RDP взаимодейства с области от паметта, които не са били правилно инициализирани и все още могат да съдържат чувствителни данни от предишни операции.

Индексът на експлоатационна способност на Microsoft в момента класифицира тези дефекти като „по-малко вероятни“ или „невероятни“ за експлоатиране и към момента на публикуване няма известни публични доказателства за концепция (PoC) или реални атаки.

Въпреки това, успешното експлоатиране би могло да позволи на неудостоверен или с ниски привилегии отдалечен атакуващ да извлече данни от паметта на процеса по време на RDP сесии, като например идентификационни данни, сесийни токени, състояния на протокола или адреси на паметта, които биха могли да отслабят защити като ASLR (Address Space Layout Randomization) при последващи атаки.

Някои сценарии може да изискват потребителско взаимодействие, например когато жертвата инициира RDP връзка. За разлика от тях, други могат да бъдат задействани от специално изработен RDP трафик от оторизиран профил с ниски привилегии.

Потенциалните въздействия са особено обезпокоителни за предприятия, които разчитат в голяма степен на RDP за отдалечено администриране, инфраструктура от виртуални десктопи (VDI) и облачни натоварвания.

Тъй като RDP сесиите често се изпълняват с повишени привилегии и обработват чувствителни данни, изтичането на памет към атакуващ в мрежата може да улесни страничното движение (lateral movement), кражбата на идентификационни данни или експлоатирането на други уязвимости, като например уязвимостите за ескалация на привилегии в RDP, разкрити по-рано през 2026 г.

Списъкът на засегнатите продукти обхваща множество поколения Windows, включително Windows 10 версии 1607, 1809, 21H2 и 22H2; Windows 11 версии 24H2, 25H2 и 26H1; както и Windows Server версии 2012, 2012 R2, 2016, 2019, 2022 и 2025.

Microsoft издаде официални корекции чрез кумулативните актуализации от юли 2026 г. (Patch Tuesday), достъпни чрез Windows Update и Microsoft Update Catalog.

Администраторите трябва да дадат приоритет на внедряването на съответните пачове за RDP за всички засегнати версии на Windows, да се уверят, че Remote Desktop сървърите и клиентите са напълно актуализирани, и да обмислят ограничаване на RDP достъпа чрез налагане на силна автентификация, ограничаване на мрежовата експозиция и наблюдение за необичайна RDP активност.

В среди, където RDP е достъпен през интернет или в ненадеждни мрежи, тези уязвимости за разкриване на информация трябва да се разглеждат като високорискови компоненти от по-широкия спектър от заплахи за RDP и да бъдат отстранени своевременно.