CVE: CVE-2026-54113
Продукт: Windows Server
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,13%; процентиль 63,57%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-54113 в ядре Windows позволяет неавторизованному злоумышленнику инициировать отказ в обслуживании (DoS) через сеть. Проблема связана с отсутствием ограничений на выделение ресурсов. Охватывает широкий спектр версий Windows Server, включая 2012, 2016, 2019, 2022 и 2025. Риск оценивается как высокий (CVSS 7.5).
Основные характеристики
Идентификатор: CVE-2026-54113. Класс уязвимости: CWE-770 (Allocation of resources without limits or throttling). Вектор атаки: сетевой (AV:N). Требования к доступу: отсутствуют (PR:N, UI:N). Влияние: высокий уровень ущерба для доступности (A:H), отсутствие влияния на конфиденциальность и целостность. Оценка риска FIRST EPSS составляет 1,13% (перцентиль 63,6%), что указывает на умеренную вероятность эксплуатации в ближайшем будущем. Уязвимость затрагивает компонент Windows Kernel.
Какие продукты и версии затронуты
Уязвимы следующие версии Windows Server при использовании сборок ниже указанных пороговых значений:
- Windows Server 2012 (все версии, так как сборка не указана).
- Windows Server 2016: сборки ниже 10.0.14393.9418.
- Windows Server 2019: сборки ниже 10.0.17763.9115.
- Windows Server 2022: сборки ниже 10.0.20348.5440.
- Windows Server 2025: сборки ниже 10.0.26100.33222.
Также затронуты клиентские версии Windows 10 (1607, 1809, 21H2, 22H2) и Windows 11 (23H2, 24H2, 25H2, 26H1) с аналогичными ограничениями по номерам сборок.
Причина уязвимости
Причиной уязвимости является логическая ошибка в подсистеме управления ресурсами ядра Windows. Компонент выполняет выделение ресурсов (памяти, дескрипторов или других системных объектов) без применения механизмов ограничения (throttling) или проверки лимитов. Это позволяет потребителю ресурсов запросить объем, превышающий безопасные границы системы, что приводит к исчерпанию доступных ресурсов и последующему отказу в обслуживании легитимных запросов.
Как работает атака
Атакующий отправляет сетевые пакеты, которые интерпретируются уязвимым компонентом ядра как запросы на выделение ресурсов. Поскольку в коде отсутствует проверка на превышение лимитов или ограничение скорости обработки таких запросов, ядро продолжает выделять ресурсы до момента их полного исчерпания. Механизм не требует предварительной аутентификации. После исчерпания ресурсов система перестает отвечать на легитимные запросы, что приводит к состоянию отказа в обслуживании (DoS). Точный протокол или интерфейс, инициирующий выделение ресурсов, в открытых источниках не детализирован.
Условия успешной эксплуатации
Для успешной эксплуатации требуется:
- Наличие сетевого доступа к уязвимому хосту (прямое подключение или доступ через маршрутизируемую сеть).
- Отсутствие сетевых экранов или правил фильтрации, блокирующих трафик, инициирующий уязвимый путь в ядре.
- Использование уязвимой сборки Windows Server (ниже указанных в разделе affected_products).
- Отсутствие аутентификации: атакующий не должен обладать учетными данными системы.
Возможный сценарий атаки
Злоумышленник, находящийся в той же сети или имеющий доступ к интернету, направляет на сервер поток специально сформированных запросов. Каждый запрос вызывает выделение системных ресурсов в ядре без проверки лимитов. При достаточной интенсивности потока или размере отдельных запросов, ресурсы ядра исчерпываются. Сервер переходит в состояние, при котором не может обрабатывать новые соединения или выполнять системные задачи, что приводит к недоступности сервисов для легитимных пользователей. Восстановление работоспособности может потребовать перезагрузки системы.
Есть ли публичный эксплойт
На момент публикации информации публичные эксплойты (PoC) или подтвержденные случаи эксплуатации в дикой природе не зафиксированы в предоставленных источниках. Отсутствие публичного кода не гарантирует отсутствие эксплуатации в закрытых средах. Уязвимость имеет высокий балл CVSS и низкий порог входа (AV:N, PR:N), что делает ее привлекательной для автоматизированных сканеров и ботнетов.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-54113 не опубликованы. Общие признаки, которые могут указывать на попытку эксплуатации или успешный DoS:
- Резкий рост потребления памяти или ресурсов ядра.
- Замедление отклика системы или полная недоступность сетевых сервисов.
- Записи в журналах событий Windows (Event Log) о сбоях компонентов ядра или исчерпании ресурсов.
- Аномальный сетевой трафик от неизвестных источников, направленный на порты, обслуживаемые уязвимым компонентом.
Данные признаки неспецифичны и могут быть вызваны другими причинами.
Как обнаружить атаку
Для обнаружения признаков атаки рекомендуется:
- Мониторинг системных журналов (Event Viewer) на наличие ошибок ядра (Kernel) или сбоев служб.
- Анализ сетевого трафика на предмет аномальных всплесков запросов к серверу.
- Контроль метрик производительности: использование памяти, очередь процессов, время отклика.
- Использование систем обнаружения вторжений (IDS/IPS) для выявления паттернов, характерных для атак DoS.
- Проверка наличия установленных обновлений безопасности через PowerShell.
Как проверить свою версию
Для проверки версии Windows Server и установленных обновлений используйте следующие команды в PowerShell или командной строке:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Для проверки списка последних установленных исправлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный номер сборки (OsBuildNumber) с пороговыми значениями, указанными в разделе affected_products. Если текущая сборка ниже указанной, система уязвима.
Исправление
Единственным подтвержденным методом устранения уязвимости является установка официальных обновлений безопасности от Microsoft.
- Установите накопительные обновления безопасности за август 2026 года (или более поздние).
- Убедитесь, что версия сборки системы соответствует или превышает следующие значения:
- Windows Server 2016: 10.0.14393.9418
- Windows Server 2019: 10.0.17763.9115
- Windows Server 2022: 10.0.20348.5440
- Windows Server 2025: 10.0.26100.33222
- Windows Server 2016: 10.0.14393.9418
- Для Windows Server 2012, учитывая отсутствие указанной версии исправления, рекомендуется рассмотреть миграцию на поддерживаемые версии, так как система может находиться вне цикла обновлений.
Обновления доступны через Windows Update или Microsoft Update Catalog.
Временные меры защиты
До установки обновлений можно применить следующие временные меры для снижения риска:
- Ограничение сетевого доступа: настройка межсетевых экранов (Firewall) для блокировки трафика от недоверенных источников или ограничения доступа к серверу только из доверенных подсетей.
- Использование систем предотвращения вторжений (IPS) для обнаружения и блокировки аномальных паттернов трафика, характерных для атак DoS.
- Настройка ограничений на уровне сети (Rate Limiting) для снижения интенсивности входящих запросов.
- Изоляция критических серверов в отдельных сегментах сети.
Примечание: данные меры не устраняют уязвимость, но могут затруднить эксплуатацию.
Как проверить устранение уязвимости
После установки обновлений выполните следующие шаги для подтверждения исправления:
- Запустите команду
winverилиGet-ComputerInfoи проверьте номер сборки.
- Убедитесь, что номер сборки соответствует или превышает пороговое значение для вашей версии Windows Server.
- Проверьте журнал обновлений (
Get-HotFix) на наличие записи об установке последнего накопительного обновления.
- При возможности, проведите тестовое сканирование уязвимостей для подтверждения отсутствия CVE-2026-54113.
Вывод
CVE-2026-54113 представляет собой серьезную угрозу для доступности инфраструктуры на базе Windows Server. Уязвимость позволяет неавторизованному злоумышленнику инициировать отказ в обслуживании через сеть без необходимости аутентификации. Критичность обусловлена широким охватом версий и простотой эксплуатации. Немедленная установка обновлений безопасности является обязательной мерой. Для систем, которые не могут быть обновлены немедленно, необходимо внедрить строгие сетевые ограничения и мониторинг.
Официальные источники
История обновлений статьи
- 13.08.2026 — Опубликована первая версия материала.
- 17.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
