CVE: CVE-2026-62818
Продукт: Windows Server
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,97%; процентиль 59,70%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость use-after-free в Active Directory Certificate Services (AD CS) позволяет аутентифицированному злоумышленнику выполнить код на сервере Windows через специально сформированный сетевой запрос. Ошибка затрагивает широкий спектр версий Windows Server и Windows 10. Статья разбирает механику ошибки, условия эксплуатации, способы проверки установленных обновлений и порядок применения патчей Microsoft.
Основные характеристики
Риск представляет собой удаленное выполнение кода (RCE) в компоненте AD CS, требующее наличия у атакующего учетных данных. При успешной эксплуатации злоумышленник получает полный контроль над системой.
- Тип ошибки: Use after free (CWE-416) — обращение к памяти после освобождения.
- CVSS 3.1: 8.8 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
- Условия атаки: Сетевой доступ (AV:N), низкий порог сложности (AC:L), требуется аутентификация (PR:L), взаимодействие пользователя не нужно (UI:N).
- Эксплуатация: В каталоге CISA KEV не подтверждена. Публичный эксплойт в официальных источниках не указан.
- EPSS: 0,97% (процентиль 59,7%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько поколений Windows Server и Windows 10. Для Windows Server 2012 и 2012 R2 в CPE-данных не указаны конкретные номера исправленных сборок, что требует проверки через Windows Update. Для остальных версий указаны конкретные сборки, начиная с которых система считается защищенной.
- Windows Server 2012 и 2012 R2: Все версии (включая Server Core). Исправление доступно через Windows Update (KB5120386, KB5120385).
- Windows Server 2016: Версии до
10.0.14393.9418. Исправление: KB5120418.
- Windows Server 2019: Версии до
10.0.17763.9115. Исправление: KB5120238.
- Windows Server 2022: Версии до
10.0.20348.5440. Исправление: KB5120229.
- Windows Server 2025: Версии до
10.0.26100.33222. Исправление: KB5120228.
- Windows 10 Version 1607: Версии до
10.0.14393.9418. Исправление: KB5120418.
- Windows 10 Version 1809: Версии до
10.0.17763.9115. Исправление: KB5120238.
Причина уязвимости
Причина уязвимости классифицируется как CWE-416 (Use after free). Это означает, что компонент AD CS обращается к блоку памяти, который ранее был освобожден (freed), но указатель на него не был обнулен или не был корректно обработан.
В контексте сетевых сервисов это часто происходит при обработке запросов, где объект создается, используется, а затем освобождается, но ссылка на него сохраняется и используется повторно при последующих операциях. Microsoft не раскрывает детали конкретного кода, но классификация указывает на ошибку управления жизненным циклом объектов в памяти.
Как работает атака
Атака реализуется через отправку специально сформированного запроса к уязвимому сервису AD CS по сети. Злоумышленник должен иметь учетные данные (аутентифицированный доступ).
После получения запроса сервис обрабатывает данные и попадает в состояние, где происходит обращение к освобожденной памяти. Это может привести к записи управляемых атакующим данных в память или выполнению кода, если атакующий сможет контролировать содержимое освобожденного блока. Результатом является выполнение произвольного кода в контексте процесса AD CS, что обычно приводит к получению прав SYSTEM или высокопривилегированного пользователя.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Аутентификация: Наличие валидных учетных данных для доступа к сервису AD CS. Вектор CVSS указывает на
PR:L(Low Privileges), что означает, что достаточно учетной записи с минимальными правами.
- Сетевой доступ: Возможность отправки запросов к порту, на котором работает AD CS (обычно 443 или 80, в зависимости от конфигурации).
- Уязвимая версия: Система должна работать на одной из перечисленных уязвимых версий Windows Server или Windows 10 без соответствующих обновлений.
Возможный сценарий атаки
Типичный сценарий предполагает, что злоумышленник уже имеет доступ к сети и учетную запись с минимальными правами (например, обычный пользователь домена или локальный пользователь с доступом к AD CS).
Атакующий формирует сетевой запрос, содержащий данные, которые вызывают срабатывание use-after-free в AD CS. Запрос отправляется на сервер.
Сервер обрабатывает запрос, память повреждается, и атакующий получает возможность выполнить код. После выполнения кода атакующий может установить бэкдор, повысить привилегии или получить доступ к данным, хранимым на сервере сертификатов.
Есть ли публичный эксплойт
В официальных источниках Microsoft и NVD нет информации о публичном эксплойте или подтвержденной эксплуатации в дикой природе (wild exploitation). CVE не включен в каталог CISA KEV (Known Exploited Vulnerabilities).
Отсутствие сведений о публичном эксплоите не означает, что он не существует. Однако на текущий момент Microsoft не указывает на наличие готовых инструментов атаки в описании уязвимости. EPSS-оценка (0,97%) также указывает на низкую вероятность эксплуатации в ближайшем будущем.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-62818 в официальных источниках не опубликованы. Ниже приведены общие, неспецифичные точки контроля, которые могут указывать на атаки на AD CS:
- Аномальные запросы к AD CS: Резкое увеличение количества запросов к портам AD CS (443/80) от аутентифицированных пользователей, особенно с нестандартными заголовками или телом запроса.
- Создание новых процессов: Запуск процессов из каталогов AD CS или процессов, запущенных от имени службы AD CS, которые не являются стандартными.
- Изменения в реестре: Изменения в ключах реестра, связанных с конфигурацией AD CS, в непланированное время.
- Журналы аудита: Записи в журнале безопасности Windows (Event ID 4624, 4672) о входе с повышенными привилегиями от пользователей, которые обычно не имеют доступа к AD CS.
Как обнаружить атаку
Для обнаружения атак на AD CS рекомендуется использовать следующие методы:
- Мониторинг сетевых запросов: Анализ логов веб-сервера (IIS), если AD CS работает через IIS, на предмет аномальных запросов. Ищите запросы с некорректными параметрами или необычно большими телом.
- Системное администрирование: Использование инструментов мониторинга (например, Sysmon) для отслеживания создания процессов и изменений в реестре, связанных с AD CS.
- Журналы Windows: Проверка журналов безопасности и системных журналов на предмет ошибок или предупреждений, связанных с AD CS. Особое внимание следует уделять событиям, указывающим на сбой обработки запросов.
- Сканирование уязвимостей: Регулярное сканирование систем с помощью инструментов, способных обнаруживать отсутствие обновлений для CVE-2026-62818.
Как проверить свою версию
Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell или командной строке:
Код:
# Проверка версии Windows
winver
# Получение информации о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
# Проверка установленных обновлений (последние 20)
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанной, система уязвима.
Исправление
Единственным надежным способом устранения уязвимости является установка соответствующих обновлений безопасности от Microsoft. Для каждой версии Windows Server и Windows 10 существует свой номер обновления (KB) и исправленная сборка.
- Windows Server 2012/2012 R2: Установите KB5120386 (для 2012) или KB5120385 (для 2012 R2). Требуется перезагрузка.
- Windows Server 2016: Установите KB5120418. Требуется перезагрузка.
- Windows Server 2019: Установите KB5120238. Требуется перезагрузка.
- Windows Server 2022: Установите KB5120229. Требуется перезагрузка.
- Windows Server 2025: Установите KB5120228. Требуется перезагрузка.
- Windows 10 1607/1809: Установите соответствующие обновления (KB5120418 для 1607, KB5120238 для 1809). Требуется перезагрузка.
Обновления доступны через Windows Update или в Microsoft Update Catalog.
Временные меры защиты
Пока обновления не установлены, можно рассмотреть следующие временные меры, хотя они не устраняют уязвимость полностью:
- Ограничение доступа к AD CS: Если возможно, ограничьте сетевой доступ к портам AD CS только для доверенных IP-адресов или через VPN.
- Отключение AD CS: Если сервис не используется, рассмотрите возможность его отключения. Однако это может нарушить работу других сервисов, зависящих от сертификатов.
- Мониторинг: Усиленный мониторинг логов AD CS и сетевой активности для быстрого обнаружения атак.
- Изоляция: Изолируйте серверы AD CS в отдельной сегментации сети, чтобы ограничить доступ к ним.
Как проверить устранение уязвимости
После установки обновлений необходимо убедиться, что они корректно применены:
- Проверка номера сборки: Используйте команду
Get-ComputerInfo | Select-Object OsBuildNumberи убедитесь, что номер сборки соответствует или превышает номер исправленной сборки, указанный в разделе «Какие продукты и версии затронуты».
- Проверка установленных обновлений: Используйте команду
Get-HotFixи убедитесь, что соответствующий номер KB присутствует в списке установленных обновлений.
- Перезагрузка: Убедитесь, что система была перезагружена после установки обновлений, если это требовалось.
- Функциональное тестирование: Проведите тестирование работы AD CS, чтобы убедиться, что обновление не нарушило функциональность сервиса.
Вывод
CVE-2026-62818 представляет собой серьезную угрозу для серверов Windows, работающих с AD CS, из-за возможности удаленного выполнения кода. Хотя для эксплуатации требуется аутентификация, это не снижает важности уязвимости, так как атакующие часто имеют доступ к учетным записям с минимальными правами.
Администраторам необходимо срочно установить соответствующие обновления, проверить версии систем и усилить мониторинг до применения патчей. Отсутствие публичного эксплоита не должно давать ложного чувства безопасности.
Официальные источники
- NVD — CVE-2026-62818
- Microsoft Security Response Center — CVE-2026-62818
- FIRST EPSS — CVE-2026-62818
История обновлений статьи
- 07.09.2026 — Опубликована первая версия материала.
