CVE: CVE-2026-65789
Продукт: Windows Server
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,54%; процентиль 43,73%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Windows DNS Server обнаружена ошибка Use after free, позволяющая неавторизованному атакующему выполнить код через сеть. Уязвимость затрагивает несколько версий Windows Server и Windows 10. В материале разобраны технические детали, условия эксплуатации, способы проверки версий и порядок установки исправлений.
Основные характеристики
Ошибка в компоненте Windows DNS Server позволяет удалённому атакующему выполнить произвольный код на целевой системе без необходимости аутентификации. Риск связан с нарушением управления памятью (Use after free), что может привести к полной компрометации сервера.
- Тип ошибки: CWE-416 (Use after free). Служебный код обращается к памяти после её освобождения, что приводит к неопределённому поведению.
- CVSS 3.1: 8.1 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность атаки (AC:H) означает, что эксплуатация требует специфических сетевых и временных условий.
- Условия атаки: Атакующий не требует прав доступа (PR:N) и взаимодействия пользователя (UI:N). Вектор атаки — сеть (AV:N).
- Эксплуатация: Публичные данные о массовой эксплуатации в каталоге CISA KEV отсутствуют. EPSS составляет 0,54% (процентиль 43,73%), что указывает на умеренную вероятность эксплуатации в ближайшем будущем.
- Статус: Ошибка подтверждена Microsoft и исправлена в патчах августа 2026 года.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько версий Windows Server и Windows 10, где установлен компонент Windows DNS Server. Ниже перечислены продукты и границы версий, в которых обнаружена ошибка.
- Windows Server 2016: Все версии до 10.0.14393.9418 (включая Server Core).
- Windows Server 2019: Все версии до 10.0.17763.9121 (включая Server Core).
- Windows Server 2022: Все версии до 10.0.20348.5440 (включая Server Core).
- Windows Server 2025: Все версии до 10.0.26100.33222 (включая Server Core).
- Windows 10 1607: Все версии до 10.0.14393.9418 (x64 и x86).
- Windows 10 1809: Все версии до 10.0.17763.9121 (x64 и x86).
Причина уязвимости
Причина уязвимости кроется в ошибке типа Use after free (CWE-416) в коде обработки запросов Windows DNS Server. Компонент освобождает блок памяти, но продолжает ссылаться на него в последующих операциях.
Когда атакующий отправляет специально сформированный пакет, срабатывает логика, при которой указатель на освобождённую память используется для записи или чтения данных. Это приводит к повреждению структуры данных в памяти процесса DNS-сервера.
Поскольку DNS-сервер работает с привилегиями, контроль над памятью процесса позволяет атакующему изменить поток выполнения и выполнить произвольный код в контексте системы.
Как работает атака
Атакующий взаимодействует с целевым сервером через сеть, отправляя DNS-запросы. Для успешной эксплуатации не требуется аутентификация или взаимодействие с пользователем.
Ключевым фактором является сложность атаки (AC:H). Согласно данным Microsoft, эксплуатация требует специфических сетевых конфигураций и временных условий. Атакующий должен сформировать пакет таким образом, чтобы он попал в узкое временное окно, когда память находится в определённом состоянии.
При успешном срабатывании ошибки процесс DNS-сервера получает контроль над исполняемым кодом. Это позволяет атакующему установить бэкдор, создать учётную запись или выполнить другие действия с правами, которыми обладает служба DNS.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить ряд условий, которые ограничивают массовость атаки.
- Сетевой доступ: Атакующий должен иметь возможность отправлять DNS-запросы на целевой сервер (порт 53).
- Специфическая конфигурация: Эксплуатация зависит от определённых сетевых настроек, которые не всегда присутствуют в стандартных средах.
- Временные условия: Ошибка срабатывает только при определённой последовательности событий и состоянии памяти, что делает атаку менее предсказуемой.
- Отсутствие защиты: Если на пути стоит межсетевой экран или система обнаружения вторжений, фильтрующая аномальные DNS-запросы, атака может быть заблокирована.
Возможный сценарий атаки
Атакующий сканирует сеть в поисках серверов, работающих с Windows DNS. После обнаружения целевой системы он начинает отправлять серию специально сформированных DNS-запросов.
Запросы конструируются так, чтобы вызвать сценарий Use after free в обработчике DNS. Из-за высокой сложности атаки атакующему может потребоваться несколько попыток или ожидание определённых сетевых условий. Если условия совпадают, память процесса DNS повреждается, и атакующий получает возможность выполнить код.
После выполнения кода атакующий может установить постоянный доступ к серверу, например, создав скрытую учётную запись или модифицировав системные файлы. Поскольку DNS-сервер часто является критической инфраструктурой, компрометация может привести к перехвату трафика или деструктивным действиям в сети.
Есть ли публичный эксплойт
На момент публикации данных публичный эксплойт в открытом доступе не зафиксирован. В каталоге CISA KEV (Known Exploited Vulnerabilities) CVE-2026-65789 не числится.
Оценка EPSS составляет 0,54%, что указывает на низкую вероятность активной эксплуатации в ближайший год. Однако отсутствие публичного эксплойта не означает, что атакующие не могут использовать уязвимость. Microsoft подтверждает возможность удалённого выполнения кода, и при наличии специфических условий атака возможна.
Признаки эксплуатации
Специфических индикаторов компрометации (IOC) для этой уязвимости в открытых источниках не опубликовано. Однако можно использовать общие признаки аномальной активности DNS-сервера.
- Аномальные DNS-запросы: Резкое увеличение количества запросов с некорректными полями или необычными типами записей.
- Сбои процесса DNS: Внезапные перезапуски службы DNS или ошибки в журнале событий Windows (Event ID 1002, 1003 и другие).
- Неизвестные процессы: Запуск процессов с именами, не характерными для DNS-сервера, из каталога системных файлов.
- Изменения в реестре: Модификация ключей, связанных с запуском служб или сетевыми настройками, в подозрительное время.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать комбинацию мониторинга сетевых событий и анализа журналов Windows.
- Сетевой мониторинг: Настройте правила в SIEM или IDS для отслеживания аномальных DNS-запросов, особенно тех, которые содержат невалидные данные или приходят с высокой частотой.
- Журналы Windows: Проверяйте журнал приложений (Application Log) на ошибки службы DNS. Ищите события с ID, указывающими на сбой обработки запросов.
- Аудит процессов: Используйте инструменты мониторинга процессов (например, Sysmon) для отслеживания создания новых процессов из-под контекста службы DNS.
- Сетевые соединения: Анализируйте исходящие соединения с DNS-сервера на предмет связи с неизвестными IP-адресами или портами, не используемыми в штатном режиме.
Как проверить свою версию
Для проверки, затронута ли ваша система, необходимо определить текущую версию сборки Windows и наличие установленных обновлений.
- Проверка версии: Выполните команду
winverили в PowerShell:Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber. Сравните номер сборки с границами, указанными в разделе «Затронутые продукты».
- Проверка обновлений: Используйте команду
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20, чтобы убедиться, что установлены патчи KB5120418, KB5120238, KB5120229, KB5120228 или другие, соответствующие вашей версии.
- Статус службы DNS: Убедитесь, что служба DNS работает:
Get-Service DNS. Если служба не используется, риск снижается, но обновление всё равно рекомендуется.
Исправление
Единственным надёжным способом устранения уязвимости является установка официальных обновлений от Microsoft. Патчи были выпущены в августе 2026 года.
- Windows Server 2016: Установите обновление KB5120418 (сборка 10.0.14393.9418).
- Windows Server 2019: Установите обновление KB5120238 (сборка 10.0.17763.9121).
- Windows Server 2022: Установите обновление KB5120229 (сборка 10.0.20348.5440) или KB5120242 (сборка 10.0.20348.5499).
- Windows Server 2025: Установите обновление KB5120228 (сборка 10.0.26100.33222) или KB5120233 (сборка 10.0.26100.33296).
Для всех перечисленных версий требуется перезагрузка системы после установки обновления. Используйте Центр обновления Windows или WSUS для автоматического получения патчей.
Временные меры защиты
Пока не установлены обновления, можно снизить риск атаки, ограничив доступ к DNS-серверу.
- Ограничение сетевого доступа: Настройте межсетевой экран так, чтобы разрешать DNS-запросы (порт 53) только с доверенных IP-адресов. Заблокируйте доступ из интернета, если он не требуется.
- Отключение службы: Если DNS-сервер не является критическим для вашей инфраструктуры, рассмотрите возможность временного отключения службы
DNS.
- Использование DNS-фильтрации: Разверните решение для фильтрации DNS-трафика, которое может блокировать аномальные запросы до их достижения сервера.
- Мониторинг: Усиленный мониторинг сетевых событий и журналов службы DNS поможет быстрее обнаружить признаки атаки.
Как проверить устранение уязвимости
После установки обновлений необходимо убедиться, что они корректно применены и уязвимость устранена.
- Проверка сборки: Выполните
winverилиGet-ComputerInfoи убедитесь, что номер сборки соответствует или превышает указанный в патче (например, 10.0.14393.9418 для Windows Server 2016).
- Проверка установки KB: Используйте
Get-HotFixи убедитесь, что в списке присутствует соответствующий номер KB (например, KB5120418).
- Тестирование службы: Убедитесь, что служба DNS работает штатно:
Get-Service DNSдолжна возвращать статусRunning. Проверьте отсутствие критических ошибок в журнале приложений.
- Сканирование: Проведите сканирование системы уязвимостями с помощью актуального инструмента (например, Nessus или Qualys), чтобы подтвердить отсутствие CVE-2026-65789.
Вывод
CVE-2026-65789 представляет собой серьёзную угрозу для серверов, работающих с Windows DNS. Несмотря на высокую сложность атаки, возможность удалённого выполнения кода без аутентификации делает уязвимость приоритетной для устранения.
Администраторам необходимо срочно проверить версии своих систем и установить соответствующие патчи. Временные меры, такие как ограничение сетевого доступа, могут снизить риск, но не заменяют обновление. Регулярный мониторинг и аудит DNS-трафика помогут выявить аномалии и защитить инфраструктуру от потенциальных атак.
Официальные источники
- NVD — CVE-2026-65789
- Microsoft Security Response Center — CVE-2026-65789
- FIRST EPSS — CVE-2026-65789
История обновлений статьи
- 08.09.2026 — Опубликована первая версия материала.
