CVE: CVE-2026-62878
Продукт: Windows Server
Дата публикации: 11.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,26%; процентиль 67,67%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Windows DNS Server обнаружено переполнение стекового буфера, позволяющее неавторизованному атакующему выполнить код на удалённой системе. Уязвимость затрагивает широкий спектр версий Windows Server и Windows 10.
Эксплуатация не требует аутентификации или взаимодействия пользователя — достаточно отправить специально сформированный сетевой пакет. В статье описаны механика атаки, условия эксплуатации, порядок проверки версий и применения официальных обновлений Microsoft.
Основные характеристики
Уязвимость позволяет неавторизованному атакующему выполнить произвольный код на сервере через специально сформированный DNS-запрос. Риск особенно высок для систем, где порт 53 открыт в сеть и сервис DNS Server активен.
- Тип ошибки: CWE-121 (Stack-based buffer overflow). Переполнение буфера в стеке при обработке сетевых данных.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Оценка отражает сетевой доступ, отсутствие требований к аутентификации и полное воздействие на конфиденциальность, целостность и доступность.
- Условия атаки: Сетевой доступ к порту 53 (UDP или TCP). Не требуется аутентификация, взаимодействие пользователя или специальные привилегии.
- Факт эксплуатации: В каталоге CISA KEV подтверждений активной эксплуатации не зафиксировано. Публичный эксплойт или PoC в открытых источниках на момент публикации не обнаружен.
- EPSS: 1,26% (процентиль 67,67%). Оценка вероятности эксплуатации в ближайшие 30 дней. Значение умеренное, но учитывая критический CVSS и сетевой вектор, риск остаётся высоким.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько версий Windows Server и Windows 10. Для Windows Server 2012 и 2012 R2 исправление распространяется на все версии (отсутствие version_end_excluding в CPE). Для остальных версий указаны конкретные сборки, начиная с которых проблема устранена.
- Windows Server 2012: Все версии. Исправление: KB5120386 (сборка 6.2.9200.26280).
- Windows Server 2012 R2: Все версии. Исправление: KB5120385 (сборка 6.3.9600.23338).
- Windows Server 2016: Версии до 10.0.14393.9418. Исправление: KB5120418 (сборка 10.0.14393.9418).
- Windows Server 2019: Версии до 10.0.17763.9121. Исправление: KB5120238 (сборка 10.0.17763.9121).
- Windows Server 2022: Версии до 10.0.20348.5440. Исправление: KB5120229 (сборка 10.0.20348.5440). Также доступно KB5120242 (сборка 10.0.20348.5499).
- Windows Server 2025: Версии до 10.0.26100.33222. Исправление: KB5120228 (сборка 10.0.26100.33222). Также доступно KB5120233 (сборка 10.0.26100.33296).
- Windows 10 1607: Версии до 10.0.14393.9418. Исправление: KB5120418.
- Windows 10 1809: Версии до 10.0.17763.9121. Исправление: KB5120238.
Все перечисленные продукты включают варианты Server Core installation.
Причина уязвимости
Причина уязвимости — переполнение стекового буфера (CWE-121) в компоненте Windows DNS Server. При обработке специально сформированного DNS-пакета сервис некорректно проверяет длину входных данных перед записью в фиксированный буфер в стеке. Это позволяет атакующему перезаписать данные, включая возвратный адрес функции, и перенаправить выполнение кода.
Точные детали реализации (конкретная функция, размер буфера, тип DNS-запроса) в официальных источниках Microsoft не раскрыты. Известно, что уязвимость связана с обработкой сетевых данных в DNS-сервисе, что подтверждается описанием «Stack-based buffer overflow in Windows DNS» и вектором CVSS, указывающим на сетевой доступ без аутентификации.
Как работает атака
Атака реализуется через отправку специально сформированного DNS-пакета на уязвимый сервер. Атакующий не нуждается в учётных данных или взаимодействии с пользователем. Достаточно иметь сетевой доступ к порту 53 (UDP или TCP) на целевой системе.
Пакет содержит данные, которые при обработке сервисом Windows DNS вызывают переполнение стекового буфера. В результате атакующий может перезаписать возвратный адрес и выполнить произвольный код в контексте процесса DNS-сервиса. Это приводит к удалённому выполнению кода (RCE) с привилегиями, которыми обладает сервис (обычно SYSTEM).
Механизм не требует обхода авторизации или инъекции команд — уязвимость находится в самом парсинге сетевых данных. Атакующий может использовать эту возможность для установки вредоносного ПО, создания бэкдоров или получения контроля над сервером.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо выполнить следующие условия:
- Сетевой доступ к DNS-порту: Атакующий должен иметь возможность отправлять пакеты на порт 53 (UDP или TCP) целевого сервера. Это может быть прямой доступ из внутренней сети или через пробитие периметра.
- Отсутствие аутентификации: Уязвимость не требует учётных данных. Атакующий может быть анонимным.
- Уязвимая версия Windows: Система должна работать на одной из затронутых версий Windows Server или Windows 10, не содержащей исправление.
- Активный DNS-сервис: Сервис Windows DNS Server должен быть запущен на целевой машине. Если сервис отключён, атака невозможна.
- Отсутствие сетевых фильтров: Если на уровне файрвола или балансировщика блокируются нестандартные DNS-запросы, атака может быть затруднена, но не исключена, если фильтры не настроены строго.
Возможный сценарий атаки
Атакующий сканирует сеть в поисках серверов с открытым портом 53. После обнаружения целевой системы он отправляет специально сформированный DNS-запрос, содержащий данные, вызывающие переполнение стека в Windows DNS Server.
При обработке запроса сервис Windows DNS записывает данные в фиксированный буфер в стеке, не проверяя их длину. Переполнение приводит к перезаписи возвратного адреса функции. Атакующий контролирует данные, которые будут записаны, и может указать адрес своего вредоносного кода (shellcode), размещённого в памяти процесса.
После возврата из функции управление передаётся на shellcode, который выполняется в контексте процесса DNS-сервиса. Атакующий получает удалённый доступ к системе, может установить бэкдор, создать учётную запись или выполнить другие действия. Весь процесс происходит автоматически, без взаимодействия с пользователем.
Есть ли публичный эксплойт
На момент публикации статьи в открытых источниках не обнаружено публичного эксплойта или PoC для CVE-2026-62878. В каталоге CISA KEV уязвимость не включена, что означает отсутствие подтверждённых случаев активной эксплуатации в дикой природе.
Отсутствие публичного эксплойта не гарантирует, что он не существует. Учитывая критический CVSS (9.8) и простоту эксплуатации (сетевой доступ, без аутентификации), вероятность разработки эксплойта высока. Атакующие могут использовать эту уязвимость в целевых атаках или в составе ботнетов.
Рекомендуется рассматривать уязвимость как критическую и применять исправление в приоритетном порядке, даже если публичный эксплойт не обнаружен.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-62878 в официальных источниках не опубликованы. Ниже приведены общие, неспецифичные признаки, которые могут указывать на попытку эксплуатации:
- Аномальный трафик на порт 53: Внезапный рост объёма DNS-запросов или запросов с нестандартными параметрами (длинные имена, необычные типы записей).
- Создание новых учётных записей: Появление новых локальных или доменных учётных записей с привилегиями, особенно в краткие периоды времени.
- Запуск подозрительных процессов: Запуск процессов из нестандартных каталогов (например, %TEMP%, %APPDATA%) или с аномальными аргументами.
- Изменение конфигурации DNS: Изменения в записи hosts, DNS-серверах или правилах файрвола, направленные на скрытие трафика.
- Сетевые соединения с неизвестными IP: Соединения с IP-адресами, не имеющими отношения к легитимным сервисам.
Эти признаки не являются уникальными для данной уязвимости и могут возникать при других атаках. Рекомендуется использовать их в сочетании с другими методами обнаружения.
Как обнаружить атаку
Для обнаружения попыток эксплуатации CVE-2026-62878 рекомендуется использовать следующие методы:
- Мониторинг DNS-трафика: Анализ логов DNS-сервера на предмет аномальных запросов. Ищите запросы с необычной длиной, типами записей или частотой.
- Сетевое сканирование: Регулярное сканирование сети на предмет открытых портов 53 и версий Windows. Это помогает идентифицировать уязвимые системы.
- Анализ логов Windows: Проверка Event Log на предмет событий, связанных с запуском процессов, созданием учётных записей и изменениями конфигурации. Особое внимание — событиям в 4688 (запуск процесса), 4720 (создание учётной записи), 4738 (изменение учётной записи).
- Использование EDR-решений: Системы обнаружения и реагирования (EDR) могут отслеживать аномальное поведение процессов, включая запуск из нестандартных каталогов и сетевые соединения.
- Пентесты и сканеры уязвимостей: Регулярное проведение пентестов и сканирования уязвимостей для выявления систем, не получивших исправление.
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте следующие команды:
- winver — отображает основную версию Windows. Не показывает номер сборки, поэтому недостаточна для точной проверки.
- Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — PowerShell-команда, отображающая точную версию и номер сборки. Сравните номер сборки с таблицей исправлений выше.
- Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — PowerShell-команда, отображающая последние установленные обновления. Проверьте, присутствует ли в списке соответствующий KB (например, KB5120229 для Windows Server 2022).
Если номер сборки ниже указанного в таблице исправлений, система уязвима. Если обновление отсутствует в списке, его необходимо установить.
Исправление
Единственный надёжный способ устранения уязвимости — установка официального обновления от Microsoft. Для каждой затронутой версии существует соответствующий KB-артикул. Ниже приведены основные обновления:
- Windows Server 2012: KB5120386 (сборка 6.2.9200.26280).
- Windows Server 2012 R2: KB5120385 (сборка 6.3.9600.23338).
- Windows Server 2016: KB5120418 (сборка 10.0.14393.9418).
- Windows Server 2019: KB5120238 (сборка 10.0.17763.9121).
- Windows Server 2022: KB5120229 (сборка 10.0.20348.5440) или KB5120242 (сборка 10.0.20348.5499).
- Windows Server 2025: KB5120228 (сборка 10.0.26100.33222) или KB5120233 (сборка 10.0.26100.33296).
- Windows 10 1607: KB5120418 (сборка 10.0.14393.9418).
- Windows 10 1809: KB5120238 (сборка 10.0.17763.9121).
Все обновления требуют перезагрузки системы. Рекомендуется применять обновления в тестовой среде перед развёртыванием в продакшене.
Временные меры защиты
Пока обновление не установлено, можно применить следующие временные меры для снижения риска:
- Ограничение сетевого доступа к порту 53: Настройте файрвол так, чтобы разрешать DNS-запросы только с доверенных IP-адресов. Если DNS-сервер не должен быть доступен из внешней сети, заблокируйте порт 53 на периметре.
- Отключение DNS-сервиса (если возможно): Если сервер не выполняет функции DNS-сервера, отключите сервис Windows DNS Server. Это полностью устраняет вектор атаки, но может нарушить работу зависимых сервисов.
- Использование DNS-фильтрации: Настройте DNS-фильтрацию на уровне прокси или балансировщика для блокировки нестандартных запросов. Это может затруднить, но не гарантировать защиту от атаки.
- Мониторинг и реагирование: Усиленный мониторинг DNS-трафика и логов системы. При обнаружении аномалий немедленно изолируйте систему и проведите расследование.
Эти меры не заменяют установку обновления и должны рассматриваться как временная защита.
Как проверить устранение уязвимости
После установки обновления необходимо убедиться, что оно корректно применено и система защищена:
- Проверка номера сборки: Выполните команду
Get-ComputerInfo | Select-Object OsBuildNumberи убедитесь, что номер сборки соответствует или превышает указанный в таблице исправлений.
- Проверка установленных обновлений: Выполните команду
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5120229'}(замените KB на соответствующий) и убедитесь, что обновление присутствует в списке.
- Тестирование DNS-сервиса: Убедитесь, что DNS-сервис работает корректно после обновления. Проведите тестовые запросы и проверьте логи на предмет ошибок.
- Сканирование уязвимостей: Проведите повторное сканирование системы с помощью инструмента безопасности (например, Nessus, Qualys) и убедитесь, что CVE-2026-62878 не обнаружено.
- Мониторинг после обновления: В течение нескольких дней после обновления усиленно мониторьте систему на предмет аномального поведения. Это поможет выявить возможные побочные эффекты или обходные механизмы.
Вывод
CVE-2026-62878 — критическая уязвимость в Windows DNS Server, позволяющая неавторизованному атакующему выполнить код на удалённой системе. Учитывая сетевой вектор, отсутствие требований к аутентификации и широкий спектр затронутых версий, риск является высоким. Публичный эксплойт на момент публикации не обнаружен, но это не снижает приоритета исправления.
Администраторам Windows Server и Windows 10 необходимо в приоритетном порядке установить соответствующие обновления от Microsoft. До момента установки рекомендуется ограничить сетевой доступ к порту 53 и усилить мониторинг. После применения обновления необходимо проверить его корректность и продолжить мониторинг системы.
Официальные источники
- NVD — CVE-2026-62878
- Microsoft Security Response Center — CVE-2026-62878
- FIRST EPSS — CVE-2026-62878
История обновлений статьи
- 07.09.2026 — Опубликована первая версия материала.
