CVE-2026-62893 в Windows Server: удаленное выполнение кода через WDS TFTP

CVE: CVE-2026-62893
Продукт: Windows Server
Дата публикации: 11.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 2,73%; процентиль 85,00%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Windows Deployment Services обнаружена уязвимость типа Use After Free, позволяющая неавторизованному атакующему выполнить код на удаленной системе через сеть. Ошибка затрагивает TFTP-сервер WDS и классифицирована как критическая (CVSS 9.8). В материале описаны механика атаки, затронутые версии Windows Server и Windows 10, а также порядок проверки и установки официальных обновлений от Microsoft.

Основные характеристики​


Уязвимость позволяет злоумышленнику получить полный контроль над системой без предварительной аутентификации, используя сетевой доступ к TFTP-серверу Windows Deployment Services. Риск оценивается как критический из-за простоты эксплуатации и максимального влияния на систему.

  • Тип ошибки: Use After Free (CWE-416). Связана с обращением к памяти после её освобождения, что может привести к выполнению произвольного кода.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий балл отражает сетевой вектор атаки, отсутствие требований к аутентификации и максимальное влияние на конфиденциальность, целостность и доступность.
  • Условия атаки: Не требуется аутентификация (PR:N) и взаимодействие пользователя (UI:N). Достаточно сетевого доступа к уязвимому сервису.
  • EPSS: 2,73% (процентиль 85,0%). Метрика указывает на высокую вероятность активной эксплуатации уязвимости в ближайшем будущем.
  • CISA KEV: На момент анализа данных наличие в каталоге Known Exploited Vulnerabilities не подтверждено.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows Server и Windows 10, где установлен компонент Windows Deployment Services. Для Windows Server 2012 и 2012 R2, находящихся в расширенной поддержке, исправления выпускаются в виде отдельных обновлений.

  • Windows Server 2012 и 2012 R2: Все версии. Исправление доступно в обновлениях KB5120386 и KB5120385.
  • Windows Server 2016: Версии до 10.0.14393.9418. Исправление включено в KB5120418.
  • Windows Server 2019: Версии до 10.0.17763.9115. Исправление включено в KB5120238.
  • Windows Server 2022: Версии до 10.0.20348.5440. Исправление включено в KB5120229.
  • Windows Server 2025: Версии до 10.0.26100.33222. Исправление включено в KB5120228.
  • Windows 10 Version 1607: Версии до 10.0.14393.9418. Исправление включено в KB5120418.
  • Windows 10 Version 1809: Версии до 10.0.17763.9115. Исправление включено в KB5120238.

Причина уязвимости​


Причина уязвимости заключается в нарушении жизненного цикла объектов памяти в компоненте Windows Deployment Services. Конкретно речь идет об ошибке типа Use After Free (CWE-416).

В процессе обработки сетевых пакетов TFTP-сервер WDS освобождает блок памяти, но сохраняет на него указатель. При последующем обращении к этому указателю система работает с уже освобожденной областью памяти. Злоумышленник может использовать эту особенность для записи управляемых данных в память, что приводит к изменению потока выполнения программы и загрузке вредоносного кода.

Как работает атака​


Атака реализуется через отправку специально сформированного пакета на уязвимый TFTP-сервер, работающий в составе Windows Deployment Services. Аутентификация не требуется, что позволяет атакующему взаимодействовать с сервисом из любой точки сети.

Пакет содержит данные, вызывающие срабатывание ошибки Use After Free. При обработке такого пакета память, которая должна была быть освобождена, продолжает использоваться. Это позволяет атакующему повлиять на состояние памяти процесса и, как следствие, на выполнение кода.

Успешная эксплуатация приводит к выполнению кода с правами, которыми работает сервис WDS, что обычно соответствует привилегиям SYSTEM.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Сетевой доступ: Наличие маршрута к порту, на котором работает TFTP-сервер Windows Deployment Services.
  • Активность сервиса: Компонент WDS должен быть установлен и запущен на целевой системе. Если служба отключена, атака невозможна.
  • Отсутствие исправления: Система должна работать на уязвимой версии ОС, не содержащей соответствующее обновление безопасности.
  • Отсутствие сетевых фильтров: Межсетевые экраны или другие средства защиты не должны блокировать входящий трафик на порт TFTP.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с разведки, в ходе которой атакующий обнаруживает хосты с открытым портом TFTP (обычно 69/UDP). После подтверждения того, что за портом стоит именно WDS, атакующий формирует вредоносный пакет.

Пакет отправляется на целевой сервер. При его обработке срабатывает логическая ошибка в коде обработки памяти. Атакующий контролирует данные, которые записываются в освобожденную память, что позволяет ему изменить указатель на функцию или данные, используемые при возврате из функции.

В результате процесс WDS начинает выполнять код, предоставленный атакующим, что приводит к удаленному выполнению кода (RCE).

Есть ли публичный эксплойт​


На момент публикации данных в официальных источниках Microsoft и NVD не подтверждено наличие публичного эксплойта или активного использования уязвимости в дикой природе. Однако высокий балл EPSS (2,73%) и критический уровень CVSS (9.8) указывают на высокую вероятность того, что эксплойты будут разработаны и опубликованы в ближайшее время.

Отсутствие сведений о публичном эксплойте не означает, что уязвимость не может быть эксплуатирована. Учитывая простоту атаки (не требуется аутентификация), разработку рабочего эксплойта можно ожидать в короткие сроки.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC), уникальных для этой уязвимости, в открытых источниках не опубликовано. Однако можно использовать общие признаки атаки на TFTP-сервер:

  • Аномальный трафик: Резкий рост входящих UDP-запросов на порт 69 с нестандартных IP-адресов.
  • Необычные файлы: Появление новых файлов в каталогах, обслуживаемых TFTP, или в каталогах временных файлов, которые не соответствуют легитимным операциям развертывания.
  • Создание процессов: Запуск процессов с именами, не характерными для службы WDS, особенно если они инициированы процессом svchost.exe или tftpsvcs.exe.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется настроить мониторинг сетевого трафика и журналов событий Windows.

  • Сетевой мониторинг: Используйте IDS/IPS для отслеживания аномальных UDP-пакетов, направленных на порт 69. Ищите пакеты с некорректной структурой или подозрительно большим размером.
  • Журналы Windows: Проверяйте журнал приложений (Application Log) на наличие ошибок или предупреждений, связанных с Windows Deployment Services. Ищите события с ID, указывающими на сбой обработки пакетов.
  • Аудит файлов: Настройте аудит создания и изменения файлов в каталогах, доступных через TFTP. Это поможет обнаружить попытки записи вредоносных файлов.

Как проверить свою версию​


Для проверки текущей версии Windows Server и установленных обновлений используйте следующие команды в PowerShell:

Код:
# Проверка версии ОС
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Проверка установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученный номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Исправление». Если ваша сборка ниже указанной, система уязвима.

Исправление​


Единственным надежным способом устранения уязвимости является установка соответствующих обновлений безопасности от Microsoft.

  • Windows Server 2012 / 2012 R2: Установите KB5120386 или KB5120385.
  • Windows Server 2016 / Windows 10 1607: Установите KB5120418.
  • Windows Server 2019 / Windows 10 1809: Установите KB5120238.
  • Windows Server 2022: Установите KB5120229.
  • Windows Server 2025: Установите KB5120228.

После установки обновлений требуется перезагрузка системы для применения изменений. Убедитесь, что все системы в домене получают обновления через WSUS или Windows Update.

Временные меры защиты​


Пока обновления не установлены, можно снизить риск атаки, ограничив доступ к TFTP-серверу.

  • Отключение службы: Если Windows Deployment Services не используется, отключите службу TFTP и сам компонент WDS.
  • Сетевая сегментация: Ограничьте доступ к порту 69/UDP только для доверенных IP-адресов, которые действительно нуждаются в использовании TFTP для развертывания.
  • Межсетевой экран: Настройте правила межсетевого экрана для блокировки входящего трафика на порт 69 из внешних сетей.

Как проверить устранение уязвимости​


После установки обновлений и перезагрузки системы проверьте, что уязвимость устранена.

  1. Убедитесь, что номер сборки ОС соответствует или превышает номер исправленной сборки, указанный в разделе «Исправление».
  2. Проверьте, что обновление присутствует в списке установленных исправлений с помощью команды Get-HotFix.
  3. Проведите повторное сканирование системы с помощью инструмента проверки уязвимостей, чтобы убедиться в отсутствии CVE-2026-62893.

Вывод​


CVE-2026-62893 представляет собой критическую угрозу для всех систем, где активен Windows Deployment Services. Высокая вероятность эксплуатации и простота атаки делают срочное применение обновлений приоритетной задачей. Администраторам необходимо проверить статус всех серверов, ограничить сетевой доступ к TFTP до установки патчей и настроить мониторинг для раннего обнаружения атак.

Официальные источники​


  1. NVD — CVE-2026-62893
  2. Microsoft Security Response Center — CVE-2026-62893
  3. FIRST EPSS — CVE-2026-62893

История обновлений статьи​


  • 12.08.2026 — Опубликована первая версия материала.
  • 15.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ