CVE: CVE-2026-62893
Продукт: Windows Server
Дата публикации: 11.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,85%; процентиль 77,27%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-62893 в Windows Server связана с ошибкой типа «use after free», которая может быть использована для выполнения произвольного кода в сети. Уязвимость критически важна и затрагивает несколько версий Windows Server, включая 2012, 2016, 2019 и 2022. Системы, не обновленные до последней версии, находятся в зоне риска. Описание включает анализ компонентов, пути данных и рекомендации по защите.
Основные характеристики
CVE-2026-62893 представляет собой уязвимость типа «use after free» (использование освобожденной памяти), обнаруженную в компоненте Windows Deployment Services. Эта ошибка может быть использована для выполнения произвольного кода в сети. Уязвимость имеет высокий уровень критичности (CVSS 9.8). Она затрагивает ряд версий Windows Server, включая 2012, 2016, 2019 и 2022, а также Windows 10 1607 и 1809. Системы, не получившие актуализацию, подвержены риску компрометации. Механизм уязвимости связан с некорректной обработкой памяти при взаимодействии с сетевыми запросами.
Какие продукты и версии затронуты
Уязвимость CVE-2026-62893 затрагивает следующие продукты Microsoft: Windows Server 2012, Windows Server 2012 R2, Windows Server 2016, Windows Server 2019, Windows Server 2022, Windows 10 1607 и Windows 10 1809. В частности, уязвимые версии Windows Server 2012 и 2012 R2 не имеют ограничений по версии, тогда как Windows Server 2016, 2019 и 2022 подвержены уязвимости до определенных номеров сборок. Для Windows 10 1607 уязвимость распространяется до сборки 10.0.14393.9418, а для Windows 10 1809 — до 10.0.17763.9115. Уязвимость может быть использована в сетевой среде, где система взаимодействует с внешними клиентами через протоколы, использующие Windows Deployment Services.
Причина уязвимости
Корневая проблема уязвимости CVE-2026-62893 связана с механизмом управления памятью в компоненте Windows Deployment Services. При обработке сетевых запросов система может освобождать указатель на структуру данных, но продолжать использовать этот указатель в дальнейшем. Это позволяет атакующему перезаписать данные в памяти, что может привести к выполнению произвольного кода. Такой сценарий возможен при условии, что атакующий может отправить специально подготовленный запрос к сервису, который будет обрабатываться с ошибкой управления памятью. Уязвимость классифицируется как CWE-416 — использование освобожденной памяти.
Как работает атака
Атакующий может воспользоваться уязвимостью, отправив специально сконструированный сетевой запрос к сервису Windows Deployment Services. В случае, если система обрабатывает запрос с ошибкой управления памятью, она может позволить атакующему перезаписать данные в ранее освобожденной области памяти. Это может быть использовано для перезаписи указателей функций или данных, что в конечном итоге позволяет выполнить произвольный код в контексте процесса службы. Атака требует сетевого доступа к целевой системе, но не требует аутентификации. Механизм атаки зависит от того, как система обрабатывает входящие данные и управляет памятью при обработке запроса.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости CVE-2026-62893 требуется, чтобы система была запущена с активным сервисом Windows Deployment Services. Также необходимо, чтобы атакующий мог отправить специально подготовленный запрос к сервису. Уязвимость не требует аутентификации, но требует сетевого взаимодействия. Система должна быть сконфигурирована таким образом, чтобы принимать запросы от внешних источников. Уязвимость не зависит от наличия специфических прав доступа, но требует, чтобы сервис был включен и доступен для сетевых подключений.
Возможный сценарий атаки
Сценарий атаки начинается с подключения атакующего к системе, где запущен Windows Deployment Services. Атакующий отправляет специально подготовленный запрос, который вызывает ошибку управления памятью. В результате, данные в памяти могут быть перезаписаны, что позволяет переназначить указатели функций или выполнить произвольный код. В зависимости от конфигурации системы, это может привести к полной компрометации. Атака может быть выполнена без необходимости аутентификации, если сервис открыт для внешнего доступа. Система может быть скомпрометирована даже при отсутствии активных пользователей.
Есть ли публичный эксплойт
На момент анализа не подтверждено наличие публичного эксплойта или PoC, демонстрирующего эксплуатацию уязвимости CVE-2026-62893. Отсутствие специфичных данных о техническом описании эксплуатации не означает отсутствие потенциала. Однако, в отсутствие подтверждённой эксплуатации, следует полагаться на стандартные меры защиты и обновления. Публичные сведения о возможностях эксплуатации не подтверждены, и не рекомендуется полагаться на информацию, не подтверждённую официальными источниками.
Признаки эксплуатации
В отсутствие специфичных IOC (Indicators of Compromise) для уязвимости CVE-2026-62893, можно использовать общие методы мониторинга. Это включает проверку активности сетевых соединений к сервису Windows Deployment Services, анализ журналов событий Windows, а также мониторинг изменений в системных файлах. Наличие необычных пакетов данных, особенно с высокой нагрузкой, может указывать на попытки эксплуатации. Рекомендуется использовать средства обнаружения вторжений (IDS) и мониторинга событий для выявления подозрительной активности.
Как обнаружить атаку
Обнаружение уязвимости CVE-2026-62893 возможно через проверку конфигурации и активности Windows Deployment Services. Системы, где сервис активен и открыт для внешнего доступа, должны быть дополнительно проанализированы. Можно использовать журналы событий Windows и мониторинг сетевых подключений. Также рекомендуется проверять, не используются ли уязвимые версии операционных систем. Мониторинг активности службы Windows Deployment Services может помочь выявить подозрительное поведение. Системы, где сервис не используется, могут быть исключены из проверки.
Как проверить свою версию
Для проверки версии Windows Server, в которой может быть уязвимость CVE-2026-62893, можно использовать следующие команды: winver, Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber, Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20. Эти команды помогут определить, установлена ли система на версию, которая подвержена уязвимости. Например, для Windows Server 2016, 2019 и 2022, необходимо проверить, не превышает ли номер сборки 10.0.14393.9418, 10.0.17763.9115 или 10.0.20348.5440 соответственно. В случае, если версия ниже указанной, система подвержена риску.
Исправление
Основным способом устранения уязвимости CVE-2026-62893 является применение обновлений от Microsoft. Системы, которые подвержены уязвимости, должны быть обновлены до последней версии, включающей патч. Рекомендуется использовать официальные обновления, доступные через Microsoft Update или Windows Update. Также можно отключить службу Windows Deployment Services, если она не используется. В случае, если служба необходима, следует обеспечить её безопасную конфигурацию, ограничив доступ к ней только доверенными источниками. Обновление системы должно быть выполнено как можно скорее, чтобы минимизировать риск эксплуатации.
Временные меры защиты
Временные меры защиты от уязвимости CVE-2026-62893 включают отключение службы Windows Deployment Services, если она не используется. Также можно ограничить доступ к службе через брандмауэр, чтобы она не была доступна извне. Добавление правил фаервола, которые блокируют входящие соединения к порту, используемому службой, может помочь снизить риск. Кроме того, можно настроить политики безопасности, чтобы ограничить права доступа к службе. Эти меры не являются полной защитой, но могут временно снизить вероятность эксплуатации уязвимости.
Как проверить устранение уязвимости
После применения обновлений или временных мер защиты, необходимо проверить, что система больше не подвержена уязвимости CVE-2026-62893. Это включает проверку версии операционной системы и активности службы Windows Deployment Services. Можно использовать команды winver, Get-ComputerInfo и Get-HotFix для проверки текущих версий и установленных обновлений. Также рекомендуется перезапустить службу, чтобы убедиться, что изменения вступили в силу. После проверки, система должна быть в состоянии корректно обрабатывать сетевые запросы без уязвимостей.
Вывод
CVE-2026-62893 представляет собой серьёзную уязвимость в Windows Server, связанную с использованием освобожденной памяти. Уязвимость может быть использована для выполнения произвольного кода, если система предоставляет доступ к службе Windows Deployment Services. Системы, использующие устаревшие версии Windows Server, подвержены риску. Рекомендуется немедленно применить обновления от Microsoft и проверить конфигурацию службы. Временные меры защиты могут снизить риск, но не заменяют полное обновление. Системы, где служба не используется, должны быть отключены для минимизации угрозы.
Официальные источники
История обновлений статьи
- 12.08.2026 — Опубликована первая версия материала.
- 15.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
