CVE: CVE-2026-65791
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,60%; процентиль 45,72%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-65791 описана как уязвимость типа переполнения буфера в куче (heap-based buffer overflow) в службе iSCSI Target Service Windows. Эксплуатация может привести к выполнению кода в сети. Оценка риска — критическая, CVSS 9.8. Уязвимость затрагивает Windows 10 и Windows 11, где активна служба iSCSI Target Service. Системы, где эта служба не используется, не подвержены уязвимости напрямую.
Основные характеристики
Уязвимость CVE-2026-65791 классифицируется как heap-based buffer overflow, что указывает на возможность перезаписи данных в области памяти кучи. Она связана с компонентом iSCSI Target Service, который используется для предоставления iSCSI-ресурсов через сетевой интерфейс. Эксплуатация может быть осуществлена через сеть, что подразумевает возможность атаки извне без необходимости локального доступа. Согласно описанию, уязвимость может быть использована через сетевой канал.
Какие продукты и версии затронуты
Уязвимость затрагивает Windows 10 и Windows 11, где установлен и активен iSCSI Target Service. Системы, где iSCSI Target Service не используется или отключен, не подвержены этой уязвимости напрямую. Уязвимость не распространяется на другие операционные системы, такие как Windows Server или Linux. Для подтверждения наличия уязвимости необходимо проверить, установлен ли iSCSI Target Service и активен ли он на целевой системе.
Причина уязвимости
Корневая причина уязвимости — неправильная обработка данных в функции iSCSI Target Service, что может привести к переполнению буфера в куче. При некорректной обработке входных данных, передаваемых в службу, может происходить перезапись памяти, что позволяет злоумышленнику перезаписать указатели на функции или данные, необходимые для выполнения кода. Это открывает возможность выполнения произвольного кода в контексте процесса службы.
Как работает атака
Атака происходит через сетевой канал, поскольку iSCSI Target Service может быть доступен извне. Злоумышленник отправляет специально подготовленные данные, которые вызывают переполнение буфера в куче. В результате этого может быть изменён порядок выполнения программы, что позволяет выполнить произвольный код. Механизм атаки зависит от того, как именно обрабатывается входной поток данных в службе iSCSI Target Service. Уязвимость требует, чтобы система была сконфигурирована для использования iSCSI Target Service.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо, чтобы iSCSI Target Service был установлен и активен на целевой системе. Также требуется, чтобы система была доступна по сети, так как уязвимость может быть использована через сетевой интерфейс. Отсутствие активного iSCSI Target Service или отключение сервиса делает систему защищённой от данной уязвимости. Прямой доступ к системе не требуется, но она должна быть доступна по сети.
Возможный сценарий атаки
Сценарий атаки предполагает, что злоумышленник подключается к системе через сеть и отправляет специально подготовленные пакеты данных, которые вызывают переполнение буфера в iSCSI Target Service. В результате выполнения этих данных может быть выполнен произвольный код в контексте процесса службы. Такая атака возможна, если система не обновлена и iSCSI Target Service активен. Система может быть скомпрометирована, если злоумышленник получает возможность выполнения кода с правами системы.
Есть ли публичный эксплойт
На момент анализа не подтверждено наличие публичного эксплойта или PoC для CVE-2026-65791. Отсутствие подтверждённой эксплуатации не исключает возможности её появления в будущем. Пока не известно, что уязвимость уже используется в реальных атаках. Однако, учитывая высокую критичность уязвимости, её можно считать потенциально опасной для систем, где iSCSI Target Service активен.
Признаки эксплуатации
В отсутствие подтверждённой эксплуатации, специфичные индикаторы компрометации не выявлены. Однако, общие признаки, которые могут указывать на попытки эксплуатации, включают необычную активность iSCSI Target Service, аномальные сетевые соединения, и неожиданные изменения в системных логах. Также может наблюдаться необычная нагрузка на процессор или память, если эксплуатация происходит. Рекомендуется использовать средства мониторинга и журналов для выявления подозрительных действий.
Как обнаружить атаку
Обнаружение уязвимости возможно через проверку состояния iSCSI Target Service. Если служба активна и используется, следует проверить, установлены ли последние обновления Microsoft. Также можно использовать журналы событий Windows для поиска аномалий, связанных с iSCSI Target Service. В случае обнаружения подозрительной активности, рекомендуется провести анализ логов и проверить, не было ли использование уязвимости. Системы, где iSCSI Target Service отключен, не требуют дополнительного мониторинга.
Как проверить свою версию
Для проверки версии Windows 10/11 и состояния iSCSI Target Service можно использовать следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Эти команды помогут определить текущую версию Windows и установленные обновления. Также можно проверить статус службы iSCSI Target Service через:
Код:
sc query MSiSCSI
Если служба отключена, то уязвимость не может быть использована напрямую.
Исправление
Основное решение — установка всех доступных обновлений от Microsoft. Рекомендуется применять исправления, выпущенные в рамках августа 2026 года. Обновления должны быть установлены на все системы, где iSCSI Target Service активен. Также важно убедиться, что служба iSCSI Target Service отключена, если она не используется. Рекомендуется отключить службу, если она не нужна, чтобы минимизировать риск эксплуатации уязвимости.
Временные меры защиты
Временные меры защиты включают отключение iSCSI Target Service, если она не используется. Также можно ограничить доступ к системе через сетевые правила, чтобы не позволить внешним хостам взаимодействовать с iSCSI Target Service. Рекомендуется использовать брандмауэр и ограничить порты, используемые iSCSI. Эти действия могут помочь снизить риск эксплуатации уязвимости до момента установки полного обновления.
Как проверить устранение уязвимости
После установки обновлений необходимо проверить, что iSCSI Target Service не активен, если он не требуется. Также можно использовать команды:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
sc query MSiSCSI
Чтобы убедиться, что система обновлена и служба отключена. Также рекомендуется проверить журналы событий на предмет аномалий и убедиться, что нет подозрительных действий.
Вывод
CVE-2026-65791 представляет собой критическую уязвимость в iSCSI Target Service Windows 10 и Windows 11. Она позволяет удалённому злоумышленнику выполнить произвольный код в контексте системы. Уязвимость может быть использована через сеть, если iSCSI Target Service активен. Рекомендуется немедленно установить обновления от Microsoft и отключить службу iSCSI Target Service, если она не используется. Без активной эксплуатации, уязвимость остаётся потенциально опасной, особенно при наличии активного iSCSI Target Service.
Официальные источники
История обновлений статьи
- 12.08.2026 — Опубликована первая версия материала.
- 14.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
