CVE: CVE-2026-62893
Продукт: Windows Server
Дата публикации: 11.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 2,73%; процентиль 85,13%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте TFTP-сервера Windows Deployment Services обнаружена уязвимость Use After Free, позволяющая неаутентифицированному злоумышленнику выполнить произвольный код на удалённом сервере через сеть. Атака не требует учётных данных или взаимодействия пользователя. Материал описывает механику ошибки, список затронутых версий Windows Server, команды проверки состояния системы и порядок применения официальных обновлений Microsoft.
Основные характеристики
Риск представляет собой критическую уязвимость удалённого выполнения кода (RCE) в инфраструктурном сервисе развёртывания. Злоумышленник может скомпрометировать сервер, отправив один специально сформированный сетевой пакет, если сервис TFTP в составе WDS активен и доступен из сети.
- Тип ошибки: CWE-416 (Use After Free). Служба обращается к памяти, которая уже была освобождена, что приводит к повреждению состояния процесса и потенциальному выполнению кода.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает сетевой доступ, отсутствие требований к аутентификации и полное нарушение конфиденциальности, целостности и доступности.
- Условия атаки: Не требуется аутентификация, взаимодействие пользователя или специальные привилегии. Достаточно сетевого доступа к порту TFTP (обычно UDP 69) на целевой машине.
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации данных нет. Официальные источники не публикуют готовый эксплойт.
- EPSS: 2,73% (процентиль 85,13%). Модель FIRST оценивает вероятность эксплуатации в ближайшие 30 дней как умеренную, что соответствует высокому риску для критической инфраструктуры.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows Server, включая Server Core и Desktop Experience. Критичность проблемы максимальна для серверов, на которых активен компонент Windows Deployment Services (WDS) и его TFTP-сервер.
- Windows Server 2025: сборки до
10.0.26100.33222(включая Server Core).
- Windows Server 2022: сборки до
10.0.20348.5440(включая Server Core).
- Windows Server 2019: сборки до
10.0.17763.9115(включая Server Core).
- Windows Server 2016: сборки до
10.0.14393.9418(включая Server Core).
- Windows Server 2012 R2: все версии (включая Server Core).
- Windows Server 2012: все версии (включая Server Core).
Для Windows 10 (версии 1607 и 1809) также существуют уязвимые сборки, однако фокус данного материала — серверная платформа. Если WDS не используется, риск снижается, но обновление всё равно рекомендуется для защиты от других уязвимостей в том же пакете.
Причина уязвимости
Причина уязвимости — нарушение управления жизненным циклом объектов в памяти (Use After Free) в коде TFTP-сервера, входящего в состав Windows Deployment Services.
Когда сервис обрабатывает определённые сетевые запросы, он выделяет память под буфер данных. В ошибочном сценарии указатель на этот буфер сохраняется в структуре данных, но сама память освобождается. При последующем обращении к этому указателю (например, при обработке следующего пакета или при завершении операции) процесс работает с уже освобождённой областью памяти.
Это приводит к повреждению внутренней структуры процесса. Злоумышленник, контролирующий содержимое пакета, может повлиять на то, как память будет переиспользована, что позволяет перехватить поток выполнения и выполнить произвольный код в контексте службы WDS.
Как работает атака
Атака реализуется через сетевой канал. Злоумышленник направляет на целевой сервер специально сформированный TFTP-пакет. Сервер, принимающий запрос, обрабатывает его и попадает в уязвимый код, где происходит обращение к освобождённой памяти.
Поскольку TFTP-протокол не требует аутентификации, а служба WDS часто работает с повышенными привилегиями для записи образов на диск, успешная эксплуатация приводит к выполнению кода с правами, которыми запущен процесс TFTP-сервера. Обычно это привилегии
SYSTEM или NT AUTHORITY\NETWORK SERVICE, что даёт злоумышленнику полный контроль над сервером.Атака не требует взаимодействия пользователя. Достаточно, чтобы порт UDP 69 был открыт в файрволе и сервис TFTP в составе WDS был запущен. Сложность атаки оценивается как низкая, так как не требуется обход механизмов защиты или подбор параметров.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Активный сервис TFTP: Компонент TFTP-сервер в составе Windows Deployment Services должен быть установлен и запущен на целевой машине.
- Сетевой доступ: Злоумышленник должен иметь сетевой доступ к порту UDP 69 на целевом сервере. Если порт закрыт файрволом, атака невозможна.
- Уязвимая версия ОС: Система должна работать на сборке, не содержащей исправление (см. раздел с версиями).
- Отсутствие аутентификации: TFTP-протокол не поддерживает аутентификацию, поэтому злоумышленнику не нужны учётные данные.
Если WDS не используется в инфраструктуре, рекомендуется отключить сервис TFTP или закрыть порт 69, что полностью исключает вектор атаки.
Возможный сценарий атаки
Типичный сценарий атаки начинается с разведки. Злоумышленник сканирует сеть в поисках хостов, открытых на порту UDP 69. Обнаружив сервер с активным TFTP-сервером, он проверяет версию ОС (например, через другие открытые порты или метаданные), чтобы убедиться, что система уязвима.
Далее атакующий формирует вредоносный TFTP-запрос, содержащий данные, которые вызывают срабатывание Use After Free. Пакет отправляется на сервер. Сервер обрабатывает запрос, память повреждается, и процесс TFTP-сервера выполняет код, заложенный в пакете.
После выполнения кода злоумышленник получает удалённый доступ к системе. Он может установить бэкдор, создать учётную запись администратора, украсть данные или использовать сервер как точку для атаки на другие узлы внутренней сети. Поскольку атака не требует аутентификации, она может быть проведена анонимно.
Есть ли публичный эксплойт
На момент публикации данных в официальных источниках (NVD, Microsoft MSRC) информация о публичном эксплойте или подтверждённой эксплуатации в дикой природе отсутствует.
- PoC: Публичных подтверждённых концептов (Proof of Concept) в открытых репозиториях не зафиксировано.
- Техническое описание: Microsoft предоставил описание механики (Use After Free), но не раскрыл детали реализации эксплойта.
- Эксплуатация: В каталоге CISA KEV CVE-2026-62893 не числится, что означает отсутствие подтверждений массового использования в реальных атаках.
Отсутствие публичного эксплойта не означает, что атака невозможна. Учитывая низкую сложность эксплуатации и критическую оценку CVSS, вероятность разработки эксплойта сторонними исследователями или атакующими группами высока.
Признаки эксплуатации
Специфических индикаторов компрометации (IOC), уникальных для CVE-2026-62893, в открытых источниках не опубликовано. Однако можно использовать общие признаки атаки на TFTP-сервер:
- Аномальный трафик: Резкий рост количества запросов к порту UDP 69 с внешних IP-адресов.
- Создание файлов: Появление новых файлов в каталогах, доступных для записи TFTP-сервером (обычно
C:\RemoteInstallили каталог, указанный в конфигурации WDS).
- Запуск процессов: Запуск неизвестных процессов от имени службы TFTP или WDS.
- Сетевые соединения: Новые исходящие соединения с сервера на нестандартные порты, что может указывать на установку бэкдора или выгрузку данных.
Эти признаки неспецифичны и могут быть вызваны иными атаками или ошибками конфигурации. Их наличие требует дополнительного расследования.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг сетевых журналов: Анализ логов файрвола и сетевого оборудования на предмет аномального трафика к порту UDP 69. Ищите повторяющиеся запросы от одного IP или запросы с нехарактерными для TFTP-протокола полями.
- Журналы Windows: Проверка журнала событий Windows (Event Log) на предмет сбоев службы TFTP или WDS. Ищите события с ID, связанными с ошибками памяти или завершением процесса.
- Антивирусное сканирование: Регулярное сканирование серверов с активным WDS на предмет вредоносного ПО.
- Инструменты EDR: Использование решений Endpoint Detection and Response для отслеживания аномального поведения процессов, запущенных от имени службы TFTP.
Рекомендуется настроить алерты на попытки доступа к порту 69 с внешних сетей, если TFTP-сервер не предназначен для публичного доступа.
Как проверить свою версию
Для проверки версии операционной системы и установленных обновлений используйте следующие команды в PowerShell или командной строке:
Код:
# Проверка версии ОС
winver
# Получение детальной информации о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
# Просмотр последних установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный номер сборки (OsBuildNumber) с версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанной границы, система уязвима. Также проверьте, установлены ли конкретные KB-обновления, перечисленные в разделе «Исправление».
Исправление
Единственный надёжный способ устранения уязвимости — установка официальных обновлений от Microsoft. Для каждой версии Windows Server выпущены отдельные пакеты:
- Windows Server 2025: Установите обновление KB5120228 (сборка
10.0.26100.33222) или более новое KB5120233 (сборка10.0.26100.33296).
- Windows Server 2022: Установите обновление KB5120229 (сборка
10.0.20348.5440) или более новое KB5120242 (сборка10.0.20348.5499).
- Windows Server 2019: Установите обновление KB5120238 (сборка
10.0.17763.9121).
- Windows Server 2016: Установите обновление KB5120418 (сборка
10.0.14393.9418).
- Windows Server 2012 R2: Установите обновление KB5120385 (сборка
6.3.9600.23338).
- Windows Server 2012: Установите обновление KB5120386 (сборка
6.2.9200.26280).
Все обновления требуют перезагрузки системы. Перед установкой создайте точку восстановления или резервную копию. Если сервер подключён к WSUS или SCCM, убедитесь, что обновления были одобрены и доступны для загрузки.
Временные меры защиты
Если установка обновлений невозможна в краткосрочной перспективе, примите следующие временные меры:
- Отключите TFTP-сервер: Если WDS не используется, отключите службу TFTP. Это полностью закроет вектор атаки.
Код:# Отключение службы TFTP (пример, проверьте документацию Microsoft для вашей версии) Set-Service -Name "TFTP" -StartupType Disabled Stop-Service -Name "TFTP" - Ограничьте сетевой доступ: Закройте порт UDP 69 в файрволе Windows или периметровом файрволе. Разрешите доступ только с доверенных IP-адресов, если TFTP действительно необходим.
- Изолируйте сервер: Если возможно, переместите сервер с WDS в сегмент сети с ограниченным доступом.
Эти меры снижают риск, но не устраняют уязвимость. Они должны рассматриваться как временное решение до установки патча.
Как проверить устранение уязвимости
После установки обновлений и перезагрузки системы выполните следующие шаги для проверки:
- Проверка версии сборки:
Код:Get-ComputerInfo | Select-Object OsBuildNumber
Убедитесь, что номер сборки соответствует или превышает указанный в разделе «Исправление».
- Проверка установленных обновлений:
Код:Get-HotFix | Where-Object { $_.HotFixID -in @('KB5120228', 'KB5120233', 'KB5120229', 'KB5120242', 'KB5120238', 'KB5120418', 'KB5120385', 'KB5120386') }
Команда должна вернуть список установленных KB-обновлений. Если список пуст, установка не удалась.
- Проверка статуса службы:
Убедитесь, что служба TFTP работает корректно (если она должна быть активна) или отключена (если вы применили временную меру).
- Сканирование уязвимостей:
Проведите сканирование системы инструментом проверки уязвимостей (например, Nessus, Qualys или встроенным в Windows Defender) для подтверждения отсутствия CVE-2026-62893.
Вывод
CVE-2026-62893 представляет собой критическую угрозу для серверов Windows, на которых активен TFTP-сервер в составе Windows Deployment Services. Уязвимость позволяет неаутентифицированному злоумышленнику выполнить произвольный код через сеть, что может привести к полной компрометации системы.
Приоритетным действием является установка официальных обновлений от Microsoft для всех затронутых версий Windows Server. Если обновление невозможно применить немедленно, отключите TFTP-сервер или ограничьте сетевой доступ к порту UDP 69. Регулярно проверяйте статус обновлений и следите за новыми рекомендациями Microsoft Security Response Center.
Официальные источники
- NVD — CVE-2026-62893
- Microsoft Security Response Center — CVE-2026-62893
- FIRST EPSS — CVE-2026-62893
История обновлений статьи
- 12.08.2026 — Опубликована первая версия материала.
- 15.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 07.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
