CVE-2026-54113 в Windows Server: сетевой DoS в ядре, уязвимые сборки и порядок исправления

CVE: CVE-2026-54113
Продукт: Windows Server
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,13%; процентиль 63,51%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-54113 позволяет удалённому атакующему без учётных данных вызвать отказ в обслуживании Windows Server через механизм RPC. Ошибка связана с неограниченным выделением ресурсов в ядре. В статье разобраны затронутые версии, механика атаки, команды проверки состояния системы и порядок установки исправлений.

Основные характеристики​


Риск заключается в возможности удалённого атакующего парализовать работу сервера, отправив специально сформированный RPC-запрос. Аутентификация не требуется, а воздействие ограничивается потерей доступности системы.

  • Тип ошибки: CWE-770 (Allocation of resources without limits or throttling). Ядро выделяет ресурсы без ограничений при обработке входящих данных.
  • CVSS 3.1: 7.5 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Высокая оценка обусловлена сетевым вектором и отсутствием требований к привилегиям.
  • Условия атаки: Сетевой доступ к порту RPC. Атакующий не должен быть аутентифицирован.
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации нет. Публичный эксплойт в источниках не зафиксирован.
  • EPSS: 1,13% (0.01126). Процентиль 63,51%. Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows Server и клиентских ОС. Для серверных платформ критично установить обновления, указанные в таблице ниже. Windows Server 2012 не имеет фиксированной сборки в доступных данных, что требует отдельной проверки актуальности патчей.

  • Windows Server 2012: Все версии. Исправление: KB5120386 (сборка 6.2.9200.26280).
  • Windows Server 2016: Версии до 10.0.14393.9418. Исправление: KB5120418 (сборка 10.0.14393.9418).
  • Windows Server 2019: Версии до 10.0.17763.9115. Исправление: KB5120238 (сборка 10.0.17763.9121).
  • Windows Server 2022: Версии до 10.0.20348.5440. Исправление: KB5120229 (сборка 10.0.20348.5440) или KB5120242 (сборка 10.0.20348.5499).
  • Windows Server 2025: Версии до 10.0.26100.33222. Исправление: KB5120228 (сборка 10.0.26100.33222) или KB5120233 (сборка 10.0.26100.33296).

Причина уязвимости​


Причина уязвимости кроется в логике обработки RPC-запросов в ядре Windows. При получении определённого типа данных компонент ядра выделяет память или другие ресурсы, не проверяя их объём и не применяя механизмы троттлинга.

Отсутствие ограничений на выделение ресурсов позволяет атакующему инициировать процесс, который потребляет доступную память или вычислительные ресурсы до исчерпания. Это приводит к состоянию, когда система не может обрабатывать легитимные запросы, что и проявляется как отказ в обслуживании.

Как работает атака​


Атака реализуется через сетевой канал. Атакующий отправляет на сервер RPC-запрос, содержащий данные, которые провоцируют неограниченное выделение ресурсов в ядре.

Поскольку проверка объёма выделяемых ресурсов отсутствует, каждый последующий запрос или повторение одного и того же запроса увеличивает нагрузку. В результате ядро исчерпывает доступные ресурсы, что приводит к зависанию или перезагрузке системы. Аутентификация на этом этапе не требуется, что делает атаку доступной для любого субъекта с сетевым доступом.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Сетевой доступ: Наличие маршрута до целевого сервера и открытого порта RPC (по умолчанию 135 и динамические порты).
  • Отсутствие фильтрации: Сетевые фильтры или межсетевые экраны не должны блокировать RPC-трафик от источника атаки.
  • Уязвимая версия: Система должна работать на сборке, не содержащей исправление (см. раздел «Какие продукты и версии затронуты»).

Возможный сценарий атаки​


Типичный сценарий атаки начинается со сканирования сети в поисках хостов с открытым портом RPC. После идентификации целевого сервера атакующий отправляет специально сформированный RPC-запрос.

Ядро Windows обрабатывает запрос и начинает выделять ресурсы без ограничений. При повторении запроса или увеличении его размера нагрузка на систему возрастает.

В конечном итоге сервер перестаёт отвечать на запросы легитимных пользователей, что фиксируется как отказ в обслуживании. Восстановление работоспособности возможно только после перезагрузки системы.

Есть ли публичный эксплойт​


В доступных официальных источниках нет подтверждений о публичном эксплойте или активной эксплуатации CVE-2026-54113 в реальных атаках. Уязвимость не включена в каталог CISA KEV.

Отсутствие сведений о публичном эксплойте не означает, что он не существует. Однако на текущий момент риск эксплуатации оценивается как низкий (EPSS 1,13%). Администраторам рекомендуется отнестись к уязвимости как к потенциальной угрозе и своевременно установить обновления.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для CVE-2026-54113 в источниках не опубликовано. Для обнаружения атаки можно использовать следующие неспецифичные признаки, которые требуют дополнительной верификации:

  • Аномальная нагрузка на CPU/память: Внезапный рост потребления ресурсов ядром без видимой причины.
  • Повторяющиеся RPC-запросы: Частые обращения к RPC-интерфейсу с одного IP-адреса.
  • Перезагрузки системы: Непредвиденные перезагрузки или зависания серверов, работающих на уязвимых сборках.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется настроить мониторинг следующих параметров:

  • Журналы Windows: Анализ событий в журнале System и Security на предмет аномальной активности RPC-сервиса.
  • Сетевой трафик: Мониторинг входящих RPC-запросов на предмет повторяющихся или аномальных по объёму пакетов.
  • Метрики производительности: Контроль за использованием CPU и памяти. Внезапные скачки могут указывать на попытку эксплуатации уязвимости.

Поскольку специфичных IOC нет, рекомендуется использовать корреляцию событий и анализ аномалий в рамках общей системы SIEM.

Как проверить свою версию​


Для проверки текущей версии Windows Server и установленных обновлений используйте следующие команды в PowerShell:

Код:
# Проверка версии ОС
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Проверка установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную сборку (OsBuildNumber) с версиями, указанными в разделе «Какие продукты и версии затронуты». Если сборка ниже фиксированной, система уязвима.

Исправление​


Единственным надёжным способом устранения уязвимости является установка обновлений от Microsoft. Для каждой версии Windows Server существует соответствующий пакет исправлений:

  • Windows Server 2012: Установите KB5120386.
  • Windows Server 2016: Установите KB5120418.
  • Windows Server 2019: Установите KB5120238.
  • Windows Server 2022: Установите KB5120229 или KB5120242.
  • Windows Server 2025: Установите KB5120228 или KB5120233.

После установки обновлений требуется перезагрузка системы. Убедитесь, что все критические обновления установлены через Windows Update или WSUS.

Временные меры защиты​


Пока не установлены обновления, можно применить следующие временные меры для снижения риска:

  • Ограничение доступа к RPC: Настройте межсетевой экран или правила брандмауэра для ограничения доступа к порту RPC (135 и динамические порты) только с доверенных IP-адресов.
  • Изоляция серверов: Если возможно, изолируйте уязвимые серверы от внешних сетей, ограничив доступ только для внутренних администраторов.
  • Мониторинг: Усиленный мониторинг сетевых аномалий и метрик производительности для быстрого обнаружения попыток атаки.

Эти меры не устраняют уязвимость, но снижают вероятность её эксплуатации.

Как проверить устранение уязвимости​


После установки обновлений и перезагрузки системы выполните следующие шаги для верификации исправления:

  1. Проверьте текущую сборку системы:

    Код:
    Get-ComputerInfo | Select-Object OsBuildNumber
  2. Убедитесь, что сборка соответствует или превышает фиксированную версию для вашей ОС (см. раздел «Какие продукты и версии затронуты»).
  3. Проверьте список установленных обновлений:

    Код:
    Get-HotFix | Where-Object { $_.HotFixID -eq "KB5120238" -or $_.HotFixID -eq "KB5120229" -or $_.HotFixID -eq "KB5120228" }
  4. Проведите повторное сканирование системы уязвимостями для подтверждения отсутствия CVE-2026-54113.

Вывод​


CVE-2026-54113 представляет собой серьёзную угрозу для доступности Windows Server. Хотя активная эксплуатация не подтверждена, возможность удалённого DoS без аутентификации требует оперативных действий.

Администраторам необходимо проверить версии своих серверов, установить соответствующие обновления и при необходимости применить временные меры защиты. Регулярный мониторинг и своевременное обновление систем остаются ключевыми факторами в обеспечении безопасности инфраструктуры.

Официальные источники​


  1. NVD — CVE-2026-54113
  2. Microsoft Security Response Center — CVE-2026-54113
  3. FIRST EPSS — CVE-2026-54113

История обновлений статьи​


  • 13.08.2026 — Опубликована первая версия материала.
  • 17.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 30.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ