CVE: CVE-2026-59124
Продукт: Windows Server
Дата публикации: 11.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,68%; процентиль 75,21%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft High Performance Computing (HPC) Pack содержит уязвимость десериализации недоверенных данных, позволяющую удаленному атакующему выполнять код без аутентификации. Ошибка классифицирована как критическая (CVSS 9.8). Материал разбирает механику CWE-502, затронутые версии и методы проверки исправления.
Основные характеристики
Уязвимость CVE-2026-59124 относится к классу CWE-502 (Deserialization of Untrusted Data). Вектор атаки — сетевой (AV:N), сложность низкая (AC:L), предварительные права не требуются (PR:N), взаимодействие пользователя не нужно (UI:N). Последствия затрагивают конфиденциальность, целостность и доступность (C:H/I:H/A:H). Ошибка обнаружена в компоненте Microsoft HPC Pack, который развертывается на серверах Windows для управления кластерами и высокопроизводительными вычислениями.
Какие продукты и версии затронуты
Затронут компонент Microsoft High Performance Computing (HPC) Pack, работающий в среде Windows. Согласно данным CPE, уязвимы версии продукта microsoft:windows_app, меньшие 2.0.1314.0. Исправление включено в версии 2.0.1314.0 и выше. Уязвимость распространяется на серверные конфигурации, где установлен HPC Pack, независимо от основной версии Windows Server, если версия пакета ниже порогового значения.
Причина уязвимости
Причина ошибки — обработка данных, полученных из недоверенного источника, через механизм десериализации без достаточной валидации или ограничения типов. Компонент HPC Pack принимает входные данные и преобразует их в объекты памяти. Если атакующий контролирует структуру этих данных, он может сформировать payload, который при десериализации приведет к выполнению произвольного кода или нарушению целостности памяти. Отсутствие строгой проверки типов и происхождения данных нарушает границу доверия между внешним вводом и внутренней логикой приложения.
Как работает атака
Атакующий направляет специально сформированный поток данных в уязвимый компонент HPC Pack. Данные проходят через десериализатор, который не проверяет, являются ли они легитимными. В результате атакующий может внедрить объекты, вызывающие выполнение кода, или манипулировать состоянием приложения. Поскольку атака возможна по сети без аутентификации, атакующему достаточно иметь сетевой доступ к порту, на котором слушает HPC Pack. Механизм не требует взаимодействия с пользователем, что делает атаку автоматизируемой и скрытной.
Условия успешной эксплуатации
Для успешной эксплуатации необходимо: 1) наличие установленного Microsoft HPC Pack версии ниже 2.0.1314.0; 2) сетевой доступ к сервису, обрабатывающему данные через уязвимый десериализатор; 3) возможность отправки сформированного payload. Аутентификация не требуется. Сложность атаки низкая, что означает, что эксплойт может быть реализован с минимальными усилиями при наличии доступа.
Возможный сценарий атаки
Сценарий: атакующий сканирует сеть в поиске хостов с открытыми портами HPC Pack. Обнаружив уязвимый узел, он отправляет сформированный пакет данных, содержащий вредоносную структуру. Сервер десериализует данные и выполняет код атакующего. В результате атакующий получает выполнение кода в контексте процесса HPC Pack, что может привести к полному захвату системы, установке бэкдоров или эксфильтрации данных. Атака может быть проведена удаленно и без ведома администратора.
Есть ли публичный эксплойт
На момент публикации данных в каталоге CISA KEV уязвимость не фигурирует. EPSS-оценка составляет 0.01684 (процентиль 75.21%), что указывает на умеренную вероятность эксплуатации в ближайшем будущем. Публичные PoC или подтвержденная эксплуатация в реальных атаках в предоставленных источниках не зафиксированы. Отсутствие сведений о публичном эксплойте не означает, что он не существует; атакующие могут использовать внутреннюю разработку или коммерческие инструменты.
Признаки эксплуатации
Специфичные IOC для CVE-2026-59124 в источниках не раскрыты. Общие неспецифичные точки контроля: аномальные сетевые соединения к портам HPC Pack; создание новых процессов из каталогов HPC Pack; неожиданные изменения в конфигурации кластера; логи ошибок десериализации в журналах Windows. Эти признаки требуют корреляции с другими событиями для подтверждения компрометации.
Как обнаружить атаку
Для обнаружения атаки рекомендуется: 1) мониторинг сетевых потоков к сервисам HPC Pack на предмет аномальных объемов данных или нехарактерных паттернов; 2) анализ журналов Windows Event Log на ошибки десериализации или необработанные исключения в процессе HPC Pack; 3) использование EDR-решений для отслеживания создания процессов из подозрительных каталогов; 4) проверка целостности конфигурационных файлов HPC Pack. Специфичные сигнатуры для этой уязвимости в публичных базах не опубликованы.
Как проверить свою версию
Для проверки версии HPC Pack и установленных обновлений используйте следующие команды:
- Проверка версии Windows:
Код:
winver
- Получение информации о системе:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
- Проверка установленных исправлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Для точной версии HPC Pack рекомендуется проверить документацию Microsoft или использовать специализированные средства инвентаризации, так как стандартные команды Windows не всегда отображают версии отдельных компонентов.
Исправление
Основное исправление — обновление Microsoft HPC Pack до версии 2.0.1314.0 или выше. Обновление доступно через Microsoft Update или путем ручной установки с официального сайта Microsoft. После обновления необходимо перезагрузить сервер для применения изменений. Рекомендуется также проверить, что все узлы кластера HPC обновлены до актуальной версии, так как уязвимость может быть эксплуатирована на любом узле с устаревшим пакетом.
Временные меры защиты
До применения обновления можно временно ограничить сетевой доступ к сервисам HPC Pack, если это не нарушает бизнес-процессы. Используйте брандмауэр Windows для блокировки входящих соединений к портам HPC Pack из недоверенных сетей. Также рекомендуется ограничить доступ к файлам, обрабатываемым HPC Pack, и убедиться, что только доверенные источники могут отправлять данные в сервис. Эти меры снижают, но не устраняют риск.
Как проверить устранение уязвимости
После обновления проверьте версию HPC Pack через документацию или специализированные инструменты. Убедитесь, что все узлы кластера обновлены. Проверьте журналы событий на отсутствие ошибок после обновления. Проведите тестовое сканирование уязвимостей для подтверждения, что CVE-2026-59124 больше не обнаруживается. Если возможно, выполните функциональное тестирование HPC Pack для подтверждения работоспособности.
Вывод
CVE-2026-59124 представляет критический риск для серверов с установленным Microsoft HPC Pack версий ниже 2.0.1314.0. Уязвимость позволяет удаленному атакующему выполнять код без аутентификации, что может привести к полному захвату системы. Администраторам следует срочно обновить HPC Pack до актуальной версии, ограничить сетевой доступ до применения патча и проверить все узлы кластера. Мониторинг и проверка после обновления помогут убедиться в устранении уязвимости.
Официальные источники
История обновлений статьи
- 13.08.2026 — Опубликована первая версия материала.
- 15.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
