CVE: CVE-2026-62820
Продукт: Windows Server
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,54%; процентиль 43,65%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость в Windows DNS Server позволяет неавторизованному атакующему выполнить код через сеть. Причина — гонка состояний при обработке пакетов. Статья разбирает затронутые версии Windows Server, механику атаки, команды проверки и порядок установки обновлений.
Основные характеристики
Риск представляет собой удалённое выполнение кода (RCE) в сервисе Windows DNS. Атакующему не нужны учётные данные или взаимодействие пользователя, но успех зависит от выигрыша гонки состояний, что снижает вероятность успешной атаки.
- Тип ошибки: CWE-362 (Race Condition). Неправильная синхронизация при доступе к общим ресурсам.
- CVSS 3.1: 8.1 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность атаки (AC:H) отражает необходимость выигрыша гонки.
- Эксплуатация: Не подтверждена в каталоге CISA KEV. Публичные PoC или подтверждённые атаки в источниках не указаны.
- EPSS: 0,54% (процентиль 43,65%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько версий Windows Server и Windows 10. Для Windows Server критичны сборки, не содержащие исправлений из августовского патч-дня 2026 года.
- Windows Server 2016: уязвимы сборки до
10.0.14393.9418.
- Windows Server 2019: уязвимы сборки до
10.0.17763.9121.
- Windows Server 2022: уязвимы сборки до
10.0.20348.5440.
- Windows Server 2025: уязвимы сборки до
10.0.26100.33222.
Также затронуты Windows 10 (1607 и 1809) в соответствующих версиях. Все перечисленные продукты включают варианты установки Server Core.
Причина уязвимости
Причина уязвимости — гонка состояний (race condition) в компоненте Windows DNS. Сервис использует общий ресурс без надлежащей синхронизации при конкурентном выполнении.
Когда несколько потоков или процессов обращаются к этому ресурсу одновременно, возникает непредсказуемое состояние. Атакующий может использовать эту нестабильность, отправляя специально сформированные пакеты, которые заставляют сервис обработать данные в некорректном порядке или состоянии.
Это нарушает логику обработки запросов и приводит к выполнению произвольного кода. Детали внутренней реализации (конкретные функции или структуры данных) в официальных источниках не раскрыты.
Как работает атака
Атака реализуется через сеть. Атакующий не требует аутентификации и не взаимодействует с пользователем. Он отправляет специально сформированный пакет на сервис Windows DNS.
Ключевой момент — сложность атаки (AC:H). Успех зависит от того, сможет ли атакующий выиграть гонку состояний. Это означает, что пакет должен быть обработан в определённое временное окно, когда общий ресурс находится в уязвимом состоянии.
Если атакующий не успевает «попасть» в это окно, пакет может быть обработан штатно. При успешном выигрыше гонки сервис выполняет код, контролируемый атакующим, что приводит к компрометации системы.
Условия успешной эксплуатации
Для успешной эксплуатации не нужны учётные данные или доступ к системе. Однако есть технические ограничения:
- Сетевой доступ: Атакующий должен иметь возможность отправлять пакеты на порт, используемый Windows DNS (обычно 53/UDP или 53/TCP).
- Выигрыш гонки: Атакующему необходимо многократно повторять отправку пакетов, чтобы попасть в узкое временное окно уязвимости. Это снижает надёжность атаки.
- Отсутствие защиты: Если на уровне сети или хоста блокируется доступ к DNS-сервису от внешних сетей, атака невозможна.
Не требуется взаимодействие пользователя или предварительная компрометация.
Возможный сценарий атаки
Типичный сценарий: атакующий сканирует сеть в поисках открытых портов 53/UDP или 53/TCP. Обнаружив сервер Windows DNS, он начинает отправлять специально сформированные пакеты.
Из-за гонки состояний первый пакет может не привести к уязвимости. Атакующий повторяет отправку, варьируя параметры или тайминги, чтобы выиграть гонку. При успехе сервис выполняет код атакующего, который может установить бэкендор, создать учётную запись или получить доступ к данным.
Поскольку атака не требует аутентификации, она может быть автоматизирована. Однако низкая вероятность выигрыша гонки делает массовую эксплуатацию менее эффективной, чем для уязвимостей без такого ограничения.
Есть ли публичный эксплойт
В официальных источниках (NVD, MSRC) нет информации о публичных PoC, подтверждённой эксплуатации в реальных атаках или наличии готовых эксплойтов в каталоге CISA KEV.
Отсутствие сведений не означает, что эксплойт не существует. Однако на момент публикации данных вероятность эксплуатации (EPSS) составляет 0,54%, что указывает на низкий риск активной атаки в ближайшее время.
Рекомендуется отслеживать обновления от Microsoft и сторонних исследовательских групп, но приоритет исправления определяется критичностью RCE, а не наличием публичного эксплойта.
Признаки эксплуатации
Специфичные IOC (индикаторы компрометации) для CVE-2026-62820 в официальных источниках не опубликованы. Ниже приведены неспецифичные признаки, которые могут указывать на попытку атаки или компрометацию DNS-сервера:
- Аномальный трафик: Пиковые нагрузки на порт 53/UDP или 53/TCP с повторяющимися запросами от одного IP.
- Неожиданные процессы: Запуск процессов с именами, не характерными для DNS-сервиса (например,
cmd.exe,powershell.exeот имениSYSTEMилиDNS).
- Изменения в журнале: Записи в Event Log о неудачных попытках аутентификации или создании новых учётных записей на сервере DNS.
- Сетевые аномалии: Исходящие соединения с сервера DNS на нестандартные порты или внешние IP-адреса.
Эти признаки требуют дополнительной проверки, так как могут быть вызваны другими причинами.
Как обнаружить атаку
Для обнаружения атаки или компрометации используйте следующие методы:
- Мониторинг трафика: Настройте IDS/IPS для отслеживания аномальных пакетов на порту 53. Ищите повторяющиеся запросы с одинаковыми параметрами или нештатные типы DNS-запросов.
- Анализ журналов Windows: Проверяйте Event Log (особенно каналы Security и System) на признаки аномальной активности. Ищите события 4624 (успешный вход) с типом 3 (сетевой) или 10 (интерактивный) от подозрительных IP.
- Сканирование уязвимостей: Используйте инструменты сканирования (например, Nessus, Qualys) для проверки наличия уязвимых версий Windows DNS. Это поможет определить, требуется ли срочное исправление.
- Сетевые логи: Анализируйте логи файрволов и балансировщиков нагрузки на предмет попыток доступа к порту 53 из внешних сетей.
Регулярный аудит конфигурации DNS-сервера и мониторинг аномалий снижают риск несанкционированного доступа.
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте следующие команды:
- Проверка версии ОС:
Код:winver
Или через PowerShell:
Код:Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber - Проверка установленных обновлений:
Код:Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный номер сборки (OsBuildNumber) с версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанной, система уязвима. Например, для Windows Server 2022 уязвимы сборки до
10.0.20348.5440.Исправление
Единственный надёжный способ устранения уязвимости — установка обновлений от Microsoft. Для каждой версии Windows Server есть соответствующий KB-артикул:
- Windows Server 2016: Установите KB5120418 (сборка
10.0.14393.9418).
- Windows Server 2019: Установите KB5120238 (сборка
10.0.17763.9121).
- Windows Server 2022: Установите KB5120229 (сборка
10.0.20348.5440).
- Windows Server 2025: Установите KB5120228 (сборка
10.0.26100.33222).
Для всех обновлений требуется перезагрузка системы. Перед установкой создайте точку восстановления или резервную копию. Используйте WSUS или Microsoft Update для автоматического получения патчей.
Временные меры защиты
Пока обновление не установлено, можно снизить риск с помощью временных мер:
- Ограничение сетевого доступа: Настройте файрвол, чтобы разрешить доступ к порту 53/UDP и 53/TCP только с доверенных IP-адресов. Заблокируйте доступ из внешних сетей, если это возможно.
- Отключение DNS-сервиса: Если сервер не является критическим для DNS-инфраструктуры, временно отключите службу DNS. Это полностью устранит вектор атаки, но нарушит работу DNS-разрешения.
- Мониторинг: Усиленный мониторинг трафика и журналов для быстрого обнаружения аномалий.
Эти меры не заменяют установку обновления, но снижают вероятность успешной атаки.
Как проверить устранение уязвимости
После установки обновления проверьте, что система защищена:
- Проверка версии сборки:
Код:Get-ComputerInfo | Select-Object OsBuildNumber
Убедитесь, что номер сборки соответствует или превышает версию, указанную в KB-артикуле (например,10.0.20348.5440для Windows Server 2022).
- Проверка установки KB:
Код:Get-HotFix | Where-Object { $_.HotFixID -eq "KB5120229" }
Команда должна вернуть запись об установленном обновлении.
- Тестирование: Проведите сканирование уязвимостей, чтобы убедиться, что CVE-2026-62820 больше не обнаруживается. Также проверьте, что DNS-сервис работает штатно после перезагрузки.
Вывод
CVE-2026-62820 — уязвимость высокого уровня, позволяющая удалённое выполнение кода в Windows DNS. Несмотря на высокую сложность атаки из-за гонки состояний, риск компрометации реален, особенно для серверов, открытых в интернет.
Приоритет — установка обновлений от Microsoft. Временные меры (ограничение доступа, мониторинг) снижают, но не устраняют риск. Регулярный аудит версий и автоматизация патч-менеджмента помогают избежать подобных уязвимостей в будущем.
Официальные источники
- NVD — CVE-2026-62820
- Microsoft Security Response Center — CVE-2026-62820
- FIRST EPSS — CVE-2026-62820
История обновлений статьи
- 08.09.2026 — Опубликована первая версия материала.
