CVE-2026-62878 в Windows Server: критический RCE в Windows DNS Server

CVE: CVE-2026-62878
Продукт: Windows Server
Дата публикации: 11.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,26%; процентиль 67,67%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Windows DNS Server обнаружено переполнение стекового буфера, позволяющее неавторизованному атакующему выполнить код на удалённой системе. Уязвимость затрагивает широкий спектр версий Windows Server и Windows 10.

Эксплуатация не требует аутентификации или взаимодействия пользователя — достаточно отправить специально сформированный сетевой пакет. В статье описаны механика атаки, условия эксплуатации, порядок проверки версий и применения официальных обновлений Microsoft.

Основные характеристики​


Уязвимость позволяет неавторизованному атакующему выполнить произвольный код на сервере через специально сформированный DNS-запрос. Риск особенно высок для систем, где порт 53 открыт в сеть и сервис DNS Server активен.

  • Тип ошибки: CWE-121 (Stack-based buffer overflow). Переполнение буфера в стеке при обработке сетевых данных.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Оценка отражает сетевой доступ, отсутствие требований к аутентификации и полное воздействие на конфиденциальность, целостность и доступность.
  • Условия атаки: Сетевой доступ к порту 53 (UDP или TCP). Не требуется аутентификация, взаимодействие пользователя или специальные привилегии.
  • Факт эксплуатации: В каталоге CISA KEV подтверждений активной эксплуатации не зафиксировано. Публичный эксплойт или PoC в открытых источниках на момент публикации не обнаружен.
  • EPSS: 1,26% (процентиль 67,67%). Оценка вероятности эксплуатации в ближайшие 30 дней. Значение умеренное, но учитывая критический CVSS и сетевой вектор, риск остаётся высоким.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Windows Server и Windows 10. Для Windows Server 2012 и 2012 R2 исправление распространяется на все версии (отсутствие version_end_excluding в CPE). Для остальных версий указаны конкретные сборки, начиная с которых проблема устранена.

  • Windows Server 2012: Все версии. Исправление: KB5120386 (сборка 6.2.9200.26280).
  • Windows Server 2012 R2: Все версии. Исправление: KB5120385 (сборка 6.3.9600.23338).
  • Windows Server 2016: Версии до 10.0.14393.9418. Исправление: KB5120418 (сборка 10.0.14393.9418).
  • Windows Server 2019: Версии до 10.0.17763.9121. Исправление: KB5120238 (сборка 10.0.17763.9121).
  • Windows Server 2022: Версии до 10.0.20348.5440. Исправление: KB5120229 (сборка 10.0.20348.5440). Также доступно KB5120242 (сборка 10.0.20348.5499).
  • Windows Server 2025: Версии до 10.0.26100.33222. Исправление: KB5120228 (сборка 10.0.26100.33222). Также доступно KB5120233 (сборка 10.0.26100.33296).
  • Windows 10 1607: Версии до 10.0.14393.9418. Исправление: KB5120418.
  • Windows 10 1809: Версии до 10.0.17763.9121. Исправление: KB5120238.

Все перечисленные продукты включают варианты Server Core installation.

Причина уязвимости​


Причина уязвимости — переполнение стекового буфера (CWE-121) в компоненте Windows DNS Server. При обработке специально сформированного DNS-пакета сервис некорректно проверяет длину входных данных перед записью в фиксированный буфер в стеке. Это позволяет атакующему перезаписать данные, включая возвратный адрес функции, и перенаправить выполнение кода.

Точные детали реализации (конкретная функция, размер буфера, тип DNS-запроса) в официальных источниках Microsoft не раскрыты. Известно, что уязвимость связана с обработкой сетевых данных в DNS-сервисе, что подтверждается описанием «Stack-based buffer overflow in Windows DNS» и вектором CVSS, указывающим на сетевой доступ без аутентификации.

Как работает атака​


Атака реализуется через отправку специально сформированного DNS-пакета на уязвимый сервер. Атакующий не нуждается в учётных данных или взаимодействии с пользователем. Достаточно иметь сетевой доступ к порту 53 (UDP или TCP) на целевой системе.

Пакет содержит данные, которые при обработке сервисом Windows DNS вызывают переполнение стекового буфера. В результате атакующий может перезаписать возвратный адрес и выполнить произвольный код в контексте процесса DNS-сервиса. Это приводит к удалённому выполнению кода (RCE) с привилегиями, которыми обладает сервис (обычно SYSTEM).

Механизм не требует обхода авторизации или инъекции команд — уязвимость находится в самом парсинге сетевых данных. Атакующий может использовать эту возможность для установки вредоносного ПО, создания бэкдоров или получения контроля над сервером.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо выполнить следующие условия:

  • Сетевой доступ к DNS-порту: Атакующий должен иметь возможность отправлять пакеты на порт 53 (UDP или TCP) целевого сервера. Это может быть прямой доступ из внутренней сети или через пробитие периметра.
  • Отсутствие аутентификации: Уязвимость не требует учётных данных. Атакующий может быть анонимным.
  • Уязвимая версия Windows: Система должна работать на одной из затронутых версий Windows Server или Windows 10, не содержащей исправление.
  • Активный DNS-сервис: Сервис Windows DNS Server должен быть запущен на целевой машине. Если сервис отключён, атака невозможна.
  • Отсутствие сетевых фильтров: Если на уровне файрвола или балансировщика блокируются нестандартные DNS-запросы, атака может быть затруднена, но не исключена, если фильтры не настроены строго.

Возможный сценарий атаки​


Атакующий сканирует сеть в поисках серверов с открытым портом 53. После обнаружения целевой системы он отправляет специально сформированный DNS-запрос, содержащий данные, вызывающие переполнение стека в Windows DNS Server.

При обработке запроса сервис Windows DNS записывает данные в фиксированный буфер в стеке, не проверяя их длину. Переполнение приводит к перезаписи возвратного адреса функции. Атакующий контролирует данные, которые будут записаны, и может указать адрес своего вредоносного кода (shellcode), размещённого в памяти процесса.

После возврата из функции управление передаётся на shellcode, который выполняется в контексте процесса DNS-сервиса. Атакующий получает удалённый доступ к системе, может установить бэкдор, создать учётную запись или выполнить другие действия. Весь процесс происходит автоматически, без взаимодействия с пользователем.

Есть ли публичный эксплойт​


На момент публикации статьи в открытых источниках не обнаружено публичного эксплойта или PoC для CVE-2026-62878. В каталоге CISA KEV уязвимость не включена, что означает отсутствие подтверждённых случаев активной эксплуатации в дикой природе.

Отсутствие публичного эксплойта не гарантирует, что он не существует. Учитывая критический CVSS (9.8) и простоту эксплуатации (сетевой доступ, без аутентификации), вероятность разработки эксплойта высока. Атакующие могут использовать эту уязвимость в целевых атаках или в составе ботнетов.

Рекомендуется рассматривать уязвимость как критическую и применять исправление в приоритетном порядке, даже если публичный эксплойт не обнаружен.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-62878 в официальных источниках не опубликованы. Ниже приведены общие, неспецифичные признаки, которые могут указывать на попытку эксплуатации:

  • Аномальный трафик на порт 53: Внезапный рост объёма DNS-запросов или запросов с нестандартными параметрами (длинные имена, необычные типы записей).
  • Создание новых учётных записей: Появление новых локальных или доменных учётных записей с привилегиями, особенно в краткие периоды времени.
  • Запуск подозрительных процессов: Запуск процессов из нестандартных каталогов (например, %TEMP%, %APPDATA%) или с аномальными аргументами.
  • Изменение конфигурации DNS: Изменения в записи hosts, DNS-серверах или правилах файрвола, направленные на скрытие трафика.
  • Сетевые соединения с неизвестными IP: Соединения с IP-адресами, не имеющими отношения к легитимным сервисам.

Эти признаки не являются уникальными для данной уязвимости и могут возникать при других атаках. Рекомендуется использовать их в сочетании с другими методами обнаружения.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации CVE-2026-62878 рекомендуется использовать следующие методы:

  • Мониторинг DNS-трафика: Анализ логов DNS-сервера на предмет аномальных запросов. Ищите запросы с необычной длиной, типами записей или частотой.
  • Сетевое сканирование: Регулярное сканирование сети на предмет открытых портов 53 и версий Windows. Это помогает идентифицировать уязвимые системы.
  • Анализ логов Windows: Проверка Event Log на предмет событий, связанных с запуском процессов, созданием учётных записей и изменениями конфигурации. Особое внимание — событиям в 4688 (запуск процесса), 4720 (создание учётной записи), 4738 (изменение учётной записи).
  • Использование EDR-решений: Системы обнаружения и реагирования (EDR) могут отслеживать аномальное поведение процессов, включая запуск из нестандартных каталогов и сетевые соединения.
  • Пентесты и сканеры уязвимостей: Регулярное проведение пентестов и сканирования уязвимостей для выявления систем, не получивших исправление.

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды:

  • winver — отображает основную версию Windows. Не показывает номер сборки, поэтому недостаточна для точной проверки.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — PowerShell-команда, отображающая точную версию и номер сборки. Сравните номер сборки с таблицей исправлений выше.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — PowerShell-команда, отображающая последние установленные обновления. Проверьте, присутствует ли в списке соответствующий KB (например, KB5120229 для Windows Server 2022).

Если номер сборки ниже указанного в таблице исправлений, система уязвима. Если обновление отсутствует в списке, его необходимо установить.

Исправление​


Единственный надёжный способ устранения уязвимости — установка официального обновления от Microsoft. Для каждой затронутой версии существует соответствующий KB-артикул. Ниже приведены основные обновления:

  • Windows Server 2012: KB5120386 (сборка 6.2.9200.26280).
  • Windows Server 2012 R2: KB5120385 (сборка 6.3.9600.23338).
  • Windows Server 2016: KB5120418 (сборка 10.0.14393.9418).
  • Windows Server 2019: KB5120238 (сборка 10.0.17763.9121).
  • Windows Server 2022: KB5120229 (сборка 10.0.20348.5440) или KB5120242 (сборка 10.0.20348.5499).
  • Windows Server 2025: KB5120228 (сборка 10.0.26100.33222) или KB5120233 (сборка 10.0.26100.33296).
  • Windows 10 1607: KB5120418 (сборка 10.0.14393.9418).
  • Windows 10 1809: KB5120238 (сборка 10.0.17763.9121).

Все обновления требуют перезагрузки системы. Рекомендуется применять обновления в тестовой среде перед развёртыванием в продакшене.

Временные меры защиты​


Пока обновление не установлено, можно применить следующие временные меры для снижения риска:

  • Ограничение сетевого доступа к порту 53: Настройте файрвол так, чтобы разрешать DNS-запросы только с доверенных IP-адресов. Если DNS-сервер не должен быть доступен из внешней сети, заблокируйте порт 53 на периметре.
  • Отключение DNS-сервиса (если возможно): Если сервер не выполняет функции DNS-сервера, отключите сервис Windows DNS Server. Это полностью устраняет вектор атаки, но может нарушить работу зависимых сервисов.
  • Использование DNS-фильтрации: Настройте DNS-фильтрацию на уровне прокси или балансировщика для блокировки нестандартных запросов. Это может затруднить, но не гарантировать защиту от атаки.
  • Мониторинг и реагирование: Усиленный мониторинг DNS-трафика и логов системы. При обнаружении аномалий немедленно изолируйте систему и проведите расследование.

Эти меры не заменяют установку обновления и должны рассматриваться как временная защита.

Как проверить устранение уязвимости​


После установки обновления необходимо убедиться, что оно корректно применено и система защищена:

  • Проверка номера сборки: Выполните команду Get-ComputerInfo | Select-Object OsBuildNumber и убедитесь, что номер сборки соответствует или превышает указанный в таблице исправлений.
  • Проверка установленных обновлений: Выполните команду Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5120229'} (замените KB на соответствующий) и убедитесь, что обновление присутствует в списке.
  • Тестирование DNS-сервиса: Убедитесь, что DNS-сервис работает корректно после обновления. Проведите тестовые запросы и проверьте логи на предмет ошибок.
  • Сканирование уязвимостей: Проведите повторное сканирование системы с помощью инструмента безопасности (например, Nessus, Qualys) и убедитесь, что CVE-2026-62878 не обнаружено.
  • Мониторинг после обновления: В течение нескольких дней после обновления усиленно мониторьте систему на предмет аномального поведения. Это поможет выявить возможные побочные эффекты или обходные механизмы.

Вывод​


CVE-2026-62878 — критическая уязвимость в Windows DNS Server, позволяющая неавторизованному атакующему выполнить код на удалённой системе. Учитывая сетевой вектор, отсутствие требований к аутентификации и широкий спектр затронутых версий, риск является высоким. Публичный эксплойт на момент публикации не обнаружен, но это не снижает приоритета исправления.

Администраторам Windows Server и Windows 10 необходимо в приоритетном порядке установить соответствующие обновления от Microsoft. До момента установки рекомендуется ограничить сетевой доступ к порту 53 и усилить мониторинг. После применения обновления необходимо проверить его корректность и продолжить мониторинг системы.

Официальные источники​


  1. NVD — CVE-2026-62878
  2. Microsoft Security Response Center — CVE-2026-62878
  3. FIRST EPSS — CVE-2026-62878

История обновлений статьи​


  • 07.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ