CVE-2026-62818 в Windows Server: удаленное выполнение кода в AD CS, уязвимые версии и защита

CVE: CVE-2026-62818
Продукт: Windows Server
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,97%; процентиль 59,70%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость use-after-free в Active Directory Certificate Services (AD CS) позволяет аутентифицированному злоумышленнику выполнить код на сервере Windows через специально сформированный сетевой запрос. Ошибка затрагивает широкий спектр версий Windows Server и Windows 10. Статья разбирает механику ошибки, условия эксплуатации, способы проверки установленных обновлений и порядок применения патчей Microsoft.

Основные характеристики​


Риск представляет собой удаленное выполнение кода (RCE) в компоненте AD CS, требующее наличия у атакующего учетных данных. При успешной эксплуатации злоумышленник получает полный контроль над системой.

  • Тип ошибки: Use after free (CWE-416) — обращение к памяти после освобождения.
  • CVSS 3.1: 8.8 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
  • Условия атаки: Сетевой доступ (AV:N), низкий порог сложности (AC:L), требуется аутентификация (PR:L), взаимодействие пользователя не нужно (UI:N).
  • Эксплуатация: В каталоге CISA KEV не подтверждена. Публичный эксплойт в официальных источниках не указан.
  • EPSS: 0,97% (процентиль 59,7%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько поколений Windows Server и Windows 10. Для Windows Server 2012 и 2012 R2 в CPE-данных не указаны конкретные номера исправленных сборок, что требует проверки через Windows Update. Для остальных версий указаны конкретные сборки, начиная с которых система считается защищенной.

  • Windows Server 2012 и 2012 R2: Все версии (включая Server Core). Исправление доступно через Windows Update (KB5120386, KB5120385).
  • Windows Server 2016: Версии до 10.0.14393.9418. Исправление: KB5120418.
  • Windows Server 2019: Версии до 10.0.17763.9115. Исправление: KB5120238.
  • Windows Server 2022: Версии до 10.0.20348.5440. Исправление: KB5120229.
  • Windows Server 2025: Версии до 10.0.26100.33222. Исправление: KB5120228.
  • Windows 10 Version 1607: Версии до 10.0.14393.9418. Исправление: KB5120418.
  • Windows 10 Version 1809: Версии до 10.0.17763.9115. Исправление: KB5120238.

Причина уязвимости​


Причина уязвимости классифицируется как CWE-416 (Use after free). Это означает, что компонент AD CS обращается к блоку памяти, который ранее был освобожден (freed), но указатель на него не был обнулен или не был корректно обработан.

В контексте сетевых сервисов это часто происходит при обработке запросов, где объект создается, используется, а затем освобождается, но ссылка на него сохраняется и используется повторно при последующих операциях. Microsoft не раскрывает детали конкретного кода, но классификация указывает на ошибку управления жизненным циклом объектов в памяти.

Как работает атака​


Атака реализуется через отправку специально сформированного запроса к уязвимому сервису AD CS по сети. Злоумышленник должен иметь учетные данные (аутентифицированный доступ).

После получения запроса сервис обрабатывает данные и попадает в состояние, где происходит обращение к освобожденной памяти. Это может привести к записи управляемых атакующим данных в память или выполнению кода, если атакующий сможет контролировать содержимое освобожденного блока. Результатом является выполнение произвольного кода в контексте процесса AD CS, что обычно приводит к получению прав SYSTEM или высокопривилегированного пользователя.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Аутентификация: Наличие валидных учетных данных для доступа к сервису AD CS. Вектор CVSS указывает на PR:L (Low Privileges), что означает, что достаточно учетной записи с минимальными правами.
  • Сетевой доступ: Возможность отправки запросов к порту, на котором работает AD CS (обычно 443 или 80, в зависимости от конфигурации).
  • Уязвимая версия: Система должна работать на одной из перечисленных уязвимых версий Windows Server или Windows 10 без соответствующих обновлений.

Возможный сценарий атаки​


Типичный сценарий предполагает, что злоумышленник уже имеет доступ к сети и учетную запись с минимальными правами (например, обычный пользователь домена или локальный пользователь с доступом к AD CS).

Атакующий формирует сетевой запрос, содержащий данные, которые вызывают срабатывание use-after-free в AD CS. Запрос отправляется на сервер.

Сервер обрабатывает запрос, память повреждается, и атакующий получает возможность выполнить код. После выполнения кода атакующий может установить бэкдор, повысить привилегии или получить доступ к данным, хранимым на сервере сертификатов.

Есть ли публичный эксплойт​


В официальных источниках Microsoft и NVD нет информации о публичном эксплойте или подтвержденной эксплуатации в дикой природе (wild exploitation). CVE не включен в каталог CISA KEV (Known Exploited Vulnerabilities).

Отсутствие сведений о публичном эксплоите не означает, что он не существует. Однако на текущий момент Microsoft не указывает на наличие готовых инструментов атаки в описании уязвимости. EPSS-оценка (0,97%) также указывает на низкую вероятность эксплуатации в ближайшем будущем.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-62818 в официальных источниках не опубликованы. Ниже приведены общие, неспецифичные точки контроля, которые могут указывать на атаки на AD CS:

  • Аномальные запросы к AD CS: Резкое увеличение количества запросов к портам AD CS (443/80) от аутентифицированных пользователей, особенно с нестандартными заголовками или телом запроса.
  • Создание новых процессов: Запуск процессов из каталогов AD CS или процессов, запущенных от имени службы AD CS, которые не являются стандартными.
  • Изменения в реестре: Изменения в ключах реестра, связанных с конфигурацией AD CS, в непланированное время.
  • Журналы аудита: Записи в журнале безопасности Windows (Event ID 4624, 4672) о входе с повышенными привилегиями от пользователей, которые обычно не имеют доступа к AD CS.

Как обнаружить атаку​


Для обнаружения атак на AD CS рекомендуется использовать следующие методы:

  • Мониторинг сетевых запросов: Анализ логов веб-сервера (IIS), если AD CS работает через IIS, на предмет аномальных запросов. Ищите запросы с некорректными параметрами или необычно большими телом.
  • Системное администрирование: Использование инструментов мониторинга (например, Sysmon) для отслеживания создания процессов и изменений в реестре, связанных с AD CS.
  • Журналы Windows: Проверка журналов безопасности и системных журналов на предмет ошибок или предупреждений, связанных с AD CS. Особое внимание следует уделять событиям, указывающим на сбой обработки запросов.
  • Сканирование уязвимостей: Регулярное сканирование систем с помощью инструментов, способных обнаруживать отсутствие обновлений для CVE-2026-62818.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell или командной строке:

Код:
# Проверка версии Windows
winver

# Получение информации о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Проверка установленных обновлений (последние 20)
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученный номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанной, система уязвима.

Исправление​


Единственным надежным способом устранения уязвимости является установка соответствующих обновлений безопасности от Microsoft. Для каждой версии Windows Server и Windows 10 существует свой номер обновления (KB) и исправленная сборка.

  • Windows Server 2012/2012 R2: Установите KB5120386 (для 2012) или KB5120385 (для 2012 R2). Требуется перезагрузка.
  • Windows Server 2016: Установите KB5120418. Требуется перезагрузка.
  • Windows Server 2019: Установите KB5120238. Требуется перезагрузка.
  • Windows Server 2022: Установите KB5120229. Требуется перезагрузка.
  • Windows Server 2025: Установите KB5120228. Требуется перезагрузка.
  • Windows 10 1607/1809: Установите соответствующие обновления (KB5120418 для 1607, KB5120238 для 1809). Требуется перезагрузка.

Обновления доступны через Windows Update или в Microsoft Update Catalog.

Временные меры защиты​


Пока обновления не установлены, можно рассмотреть следующие временные меры, хотя они не устраняют уязвимость полностью:

  • Ограничение доступа к AD CS: Если возможно, ограничьте сетевой доступ к портам AD CS только для доверенных IP-адресов или через VPN.
  • Отключение AD CS: Если сервис не используется, рассмотрите возможность его отключения. Однако это может нарушить работу других сервисов, зависящих от сертификатов.
  • Мониторинг: Усиленный мониторинг логов AD CS и сетевой активности для быстрого обнаружения атак.
  • Изоляция: Изолируйте серверы AD CS в отдельной сегментации сети, чтобы ограничить доступ к ним.

Как проверить устранение уязвимости​


После установки обновлений необходимо убедиться, что они корректно применены:

  1. Проверка номера сборки: Используйте команду Get-ComputerInfo | Select-Object OsBuildNumber и убедитесь, что номер сборки соответствует или превышает номер исправленной сборки, указанный в разделе «Какие продукты и версии затронуты».
  2. Проверка установленных обновлений: Используйте команду Get-HotFix и убедитесь, что соответствующий номер KB присутствует в списке установленных обновлений.
  3. Перезагрузка: Убедитесь, что система была перезагружена после установки обновлений, если это требовалось.
  4. Функциональное тестирование: Проведите тестирование работы AD CS, чтобы убедиться, что обновление не нарушило функциональность сервиса.

Вывод​


CVE-2026-62818 представляет собой серьезную угрозу для серверов Windows, работающих с AD CS, из-за возможности удаленного выполнения кода. Хотя для эксплуатации требуется аутентификация, это не снижает важности уязвимости, так как атакующие часто имеют доступ к учетным записям с минимальными правами.

Администраторам необходимо срочно установить соответствующие обновления, проверить версии систем и усилить мониторинг до применения патчей. Отсутствие публичного эксплоита не должно давать ложного чувства безопасности.

Официальные источники​


  1. NVD — CVE-2026-62818
  2. Microsoft Security Response Center — CVE-2026-62818
  3. FIRST EPSS — CVE-2026-62818

История обновлений статьи​


  • 07.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ