CVE-2026-62820 в Windows Server: гонка в DNS, уязвимые сборки и порядок исправления

CVE: CVE-2026-62820
Продукт: Windows Server
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,54%; процентиль 43,65%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость в Windows DNS Server позволяет неавторизованному атакующему выполнить код через сеть. Причина — гонка состояний при обработке пакетов. Статья разбирает затронутые версии Windows Server, механику атаки, команды проверки и порядок установки обновлений.

Основные характеристики​


Риск представляет собой удалённое выполнение кода (RCE) в сервисе Windows DNS. Атакующему не нужны учётные данные или взаимодействие пользователя, но успех зависит от выигрыша гонки состояний, что снижает вероятность успешной атаки.

  • Тип ошибки: CWE-362 (Race Condition). Неправильная синхронизация при доступе к общим ресурсам.
  • CVSS 3.1: 8.1 (HIGH). Вектор: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность атаки (AC:H) отражает необходимость выигрыша гонки.
  • Эксплуатация: Не подтверждена в каталоге CISA KEV. Публичные PoC или подтверждённые атаки в источниках не указаны.
  • EPSS: 0,54% (процентиль 43,65%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Windows Server и Windows 10. Для Windows Server критичны сборки, не содержащие исправлений из августовского патч-дня 2026 года.

  • Windows Server 2016: уязвимы сборки до 10.0.14393.9418.
  • Windows Server 2019: уязвимы сборки до 10.0.17763.9121.
  • Windows Server 2022: уязвимы сборки до 10.0.20348.5440.
  • Windows Server 2025: уязвимы сборки до 10.0.26100.33222.

Также затронуты Windows 10 (1607 и 1809) в соответствующих версиях. Все перечисленные продукты включают варианты установки Server Core.

Причина уязвимости​


Причина уязвимости — гонка состояний (race condition) в компоненте Windows DNS. Сервис использует общий ресурс без надлежащей синхронизации при конкурентном выполнении.

Когда несколько потоков или процессов обращаются к этому ресурсу одновременно, возникает непредсказуемое состояние. Атакующий может использовать эту нестабильность, отправляя специально сформированные пакеты, которые заставляют сервис обработать данные в некорректном порядке или состоянии.

Это нарушает логику обработки запросов и приводит к выполнению произвольного кода. Детали внутренней реализации (конкретные функции или структуры данных) в официальных источниках не раскрыты.

Как работает атака​


Атака реализуется через сеть. Атакующий не требует аутентификации и не взаимодействует с пользователем. Он отправляет специально сформированный пакет на сервис Windows DNS.

Ключевой момент — сложность атаки (AC:H). Успех зависит от того, сможет ли атакующий выиграть гонку состояний. Это означает, что пакет должен быть обработан в определённое временное окно, когда общий ресурс находится в уязвимом состоянии.

Если атакующий не успевает «попасть» в это окно, пакет может быть обработан штатно. При успешном выигрыше гонки сервис выполняет код, контролируемый атакующим, что приводит к компрометации системы.

Условия успешной эксплуатации​


Для успешной эксплуатации не нужны учётные данные или доступ к системе. Однако есть технические ограничения:

  • Сетевой доступ: Атакующий должен иметь возможность отправлять пакеты на порт, используемый Windows DNS (обычно 53/UDP или 53/TCP).
  • Выигрыш гонки: Атакующему необходимо многократно повторять отправку пакетов, чтобы попасть в узкое временное окно уязвимости. Это снижает надёжность атаки.
  • Отсутствие защиты: Если на уровне сети или хоста блокируется доступ к DNS-сервису от внешних сетей, атака невозможна.

Не требуется взаимодействие пользователя или предварительная компрометация.

Возможный сценарий атаки​


Типичный сценарий: атакующий сканирует сеть в поисках открытых портов 53/UDP или 53/TCP. Обнаружив сервер Windows DNS, он начинает отправлять специально сформированные пакеты.

Из-за гонки состояний первый пакет может не привести к уязвимости. Атакующий повторяет отправку, варьируя параметры или тайминги, чтобы выиграть гонку. При успехе сервис выполняет код атакующего, который может установить бэкендор, создать учётную запись или получить доступ к данным.

Поскольку атака не требует аутентификации, она может быть автоматизирована. Однако низкая вероятность выигрыша гонки делает массовую эксплуатацию менее эффективной, чем для уязвимостей без такого ограничения.

Есть ли публичный эксплойт​


В официальных источниках (NVD, MSRC) нет информации о публичных PoC, подтверждённой эксплуатации в реальных атаках или наличии готовых эксплойтов в каталоге CISA KEV.

Отсутствие сведений не означает, что эксплойт не существует. Однако на момент публикации данных вероятность эксплуатации (EPSS) составляет 0,54%, что указывает на низкий риск активной атаки в ближайшее время.

Рекомендуется отслеживать обновления от Microsoft и сторонних исследовательских групп, но приоритет исправления определяется критичностью RCE, а не наличием публичного эксплойта.

Признаки эксплуатации​


Специфичные IOC (индикаторы компрометации) для CVE-2026-62820 в официальных источниках не опубликованы. Ниже приведены неспецифичные признаки, которые могут указывать на попытку атаки или компрометацию DNS-сервера:

  • Аномальный трафик: Пиковые нагрузки на порт 53/UDP или 53/TCP с повторяющимися запросами от одного IP.
  • Неожиданные процессы: Запуск процессов с именами, не характерными для DNS-сервиса (например, cmd.exe, powershell.exe от имени SYSTEM или DNS).
  • Изменения в журнале: Записи в Event Log о неудачных попытках аутентификации или создании новых учётных записей на сервере DNS.
  • Сетевые аномалии: Исходящие соединения с сервера DNS на нестандартные порты или внешние IP-адреса.

Эти признаки требуют дополнительной проверки, так как могут быть вызваны другими причинами.

Как обнаружить атаку​


Для обнаружения атаки или компрометации используйте следующие методы:

  • Мониторинг трафика: Настройте IDS/IPS для отслеживания аномальных пакетов на порту 53. Ищите повторяющиеся запросы с одинаковыми параметрами или нештатные типы DNS-запросов.
  • Анализ журналов Windows: Проверяйте Event Log (особенно каналы Security и System) на признаки аномальной активности. Ищите события 4624 (успешный вход) с типом 3 (сетевой) или 10 (интерактивный) от подозрительных IP.
  • Сканирование уязвимостей: Используйте инструменты сканирования (например, Nessus, Qualys) для проверки наличия уязвимых версий Windows DNS. Это поможет определить, требуется ли срочное исправление.
  • Сетевые логи: Анализируйте логи файрволов и балансировщиков нагрузки на предмет попыток доступа к порту 53 из внешних сетей.

Регулярный аудит конфигурации DNS-сервера и мониторинг аномалий снижают риск несанкционированного доступа.

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды:

  • Проверка версии ОС:

    Код:
    winver

    Или через PowerShell:

    Код:
    Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
  • Проверка установленных обновлений:

    Код:
    Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученный номер сборки (OsBuildNumber) с версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанной, система уязвима. Например, для Windows Server 2022 уязвимы сборки до 10.0.20348.5440.

Исправление​


Единственный надёжный способ устранения уязвимости — установка обновлений от Microsoft. Для каждой версии Windows Server есть соответствующий KB-артикул:

  • Windows Server 2016: Установите KB5120418 (сборка 10.0.14393.9418).
  • Windows Server 2019: Установите KB5120238 (сборка 10.0.17763.9121).
  • Windows Server 2022: Установите KB5120229 (сборка 10.0.20348.5440).
  • Windows Server 2025: Установите KB5120228 (сборка 10.0.26100.33222).

Для всех обновлений требуется перезагрузка системы. Перед установкой создайте точку восстановления или резервную копию. Используйте WSUS или Microsoft Update для автоматического получения патчей.

Временные меры защиты​


Пока обновление не установлено, можно снизить риск с помощью временных мер:

  • Ограничение сетевого доступа: Настройте файрвол, чтобы разрешить доступ к порту 53/UDP и 53/TCP только с доверенных IP-адресов. Заблокируйте доступ из внешних сетей, если это возможно.
  • Отключение DNS-сервиса: Если сервер не является критическим для DNS-инфраструктуры, временно отключите службу DNS. Это полностью устранит вектор атаки, но нарушит работу DNS-разрешения.
  • Мониторинг: Усиленный мониторинг трафика и журналов для быстрого обнаружения аномалий.

Эти меры не заменяют установку обновления, но снижают вероятность успешной атаки.

Как проверить устранение уязвимости​


После установки обновления проверьте, что система защищена:

  • Проверка версии сборки:

    Код:
    Get-ComputerInfo | Select-Object OsBuildNumber

    Убедитесь, что номер сборки соответствует или превышает версию, указанную в KB-артикуле (например, 10.0.20348.5440 для Windows Server 2022).
  • Проверка установки KB:

    Код:
    Get-HotFix | Where-Object { $_.HotFixID -eq "KB5120229" }

    Команда должна вернуть запись об установленном обновлении.
  • Тестирование: Проведите сканирование уязвимостей, чтобы убедиться, что CVE-2026-62820 больше не обнаруживается. Также проверьте, что DNS-сервис работает штатно после перезагрузки.

Вывод​


CVE-2026-62820 — уязвимость высокого уровня, позволяющая удалённое выполнение кода в Windows DNS. Несмотря на высокую сложность атаки из-за гонки состояний, риск компрометации реален, особенно для серверов, открытых в интернет.

Приоритет — установка обновлений от Microsoft. Временные меры (ограничение доступа, мониторинг) снижают, но не устраняют риск. Регулярный аудит версий и автоматизация патч-менеджмента помогают избежать подобных уязвимостей в будущем.

Официальные источники​


  1. NVD — CVE-2026-62820
  2. Microsoft Security Response Center — CVE-2026-62820
  3. FIRST EPSS — CVE-2026-62820

История обновлений статьи​


  • 08.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ