CVE: CVE-2026-65791
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,60%; процентиль 46,17%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-65791 позволяет неавторизованному атакующему выполнить код на удалённой системе через сервис Windows iSCSI Target. Ошибка относится к классу переполнения буфера в куче (CWE-122) и оценивается как критическая (CVSS 9.8). В статье разобраны затронутые версии Windows 10 и Windows Server, механика атаки, а также порядок проверки и установки исправлений.
Основные характеристики
Риск заключается в возможности удалённого выполнения кода без аутентификации через сетевой сервис. Атакующему не нужна учётная запись или взаимодействие с пользователем, достаточно отправить специально сформированный пакет на целевой хост.
- Тип ошибки: Heap-based buffer overflow (CWE-122). Служба обрабатывает входные данные без корректной проверки границ буфера в памяти кучи.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает простоту атаки и полный компромисс системы.
- Условия атаки: Удалённый доступ к порту iSCSI Target. Не требуется аутентификация (PR:N) и взаимодействие пользователя (UI:N).
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации данных не зафиксировано.
- EPSS: 0,6% (процентиль 46,17%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, что не отменяет критичности уязвимости.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько версий Windows 10 и Windows Server, где установлен компонент Windows iSCSI Target Service. Для Windows 10 критичны версии 1607 и 1809 (как 32-битные, так и x64). Для серверных ОС затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025, включая варианты установки Server Core.
- Windows 10 Version 1607: уязвимы сборки до
10.0.14393.9418.
- Windows 10 Version 1809: уязвимы сборки до
10.0.17763.9115.
- Windows Server 2012 и 2012 R2: уязвимы все версии, исправление вышло в отдельных обновлениях.
- Windows Server 2016: уязвимы сборки до
10.0.14393.9418.
- Windows Server 2019: уязвимы сборки до
10.0.17763.9115.
- Windows Server 2022: уязвимы сборки до
10.0.20348.5440.
- Windows Server 2025: уязвимы сборки до
10.0.26100.33222.
Причина уязвимости
Причина уязвимости кроется в некорректной обработке входных данных в компоненте Windows iSCSI Target Service. При получении сетевого пакета служба выделяет буфер в куче для хранения содержимого, но не выполняет строгую проверку его размера перед записью.
Если атакующий отправляет пакет с полями, превышающими ожидаемые лимиты, происходит переполнение буфера (heap-based buffer overflow). Это позволяет перезаписать соседние структуры памяти, что в конечном итоге приводит к выполнению произвольного кода в контексте службы. Ошибка классифицируется как CWE-122.
Как работает атака
Атака реализуется через сетевой канал. Атакующий, находясь в той же сети или имеющий доступ к порту iSCSI Target, отправляет на целевой хост специально сформированный пакет.
Служба iSCSI Target обрабатывает этот пакет и пытается записать его содержимое в выделенный буфер памяти. Из-за отсутствия проверки границ происходит выход за пределы буфера.
Атакующий контролирует данные, которые записываются в память, что позволяет ему изменить вектор возврата или другие критические структуры, перехватив управление потоком выполнения. В результате на целевой системе выполняется код, заданный атакующим, без необходимости аутентификации.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить несколько условий. Главное из них — сетевой доступ к целевому хосту и порту, на котором слушает служба Windows iSCSI Target.
- Сетевая доступность: Порт iSCSI Target должен быть открыт и доступен из сети атакующего.
- Отсутствие аутентификации: Эксплуатация возможна без учётных данных (PR:N).
- Отсутствие взаимодействия: Пользователь на целевой системе не должен выполнять никаких действий (UI:N).
- Специфичный пакет: Требуется сформировать пакет с определённой структурой, вызывающей переполнение буфера.
Возможный сценарий атаки
Сценарий атаки начинается с разведки. Атакующий сканирует сеть в поисках хостов с открытым портом, характерным для iSCSI Target. После обнаружения уязвимого узла формируется вредоносный пакет.
Пакет отправляется на целевой хост. Служба iSCSI Target принимает соединение и обрабатывает данные. В момент записи данных в память происходит переполнение буфера, что приводит к сбою службы или, в худшем случае, к выполнению кода атакующего.
Атакующий получает удалённый доступ к системе, что позволяет ему установить бэкдор, украсть данные или использовать хост для атак на другие узлы сети.
Есть ли публичный эксплойт
На момент публикации данных в каталоге CISA KEV подтверждений активной эксплуатации CVE-2026-65791 в реальных инцидентах не зафиксировано. Это означает, что уязвимость не используется массово в «дикой природе».
Однако отсутствие записей в KEV не гарантирует, что публичные эксплойты или PoC не существуют. Учитывая критический уровень CVSS и простоту атаки (не требуется аутентификация), вероятность появления рабочих эксплойтов в открытом доступе высока. Администраторам следует относиться к этой уязвимости как к активно эксплуатируемой, даже если официальных подтверждений пока нет.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-65791 в открытых источниках не опубликованы. Поэтому для обнаружения атаки следует использовать общие методы мониторинга, которые не являются специфичными для этой уязвимости, но могут выявить аномальную активность.
- Сетевой трафик: Аномальные соединения на порт iSCSI Target с подозрительными IP-адресами.
- Журналы службы: Записи об ошибках или сбоях в Windows iSCSI Target Service.
- Создание процессов: Необычные процессы, запущенные от имени службы iSCSI Target или SYSTEM.
- Изменения в файловой системе: Создание новых файлов или изменение конфигурации в каталогах, связанных с iSCSI.
Как обнаружить атаку
Для обнаружения атаки на CVE-2026-65791 рекомендуется настроить мониторинг сетевого трафика и журналов системы. Поскольку уязвимость эксплуатируется через сеть, ключевым источником данных являются сетевые журналы и логи служб.
- Мониторинг порта iSCSI Target: Фиксируйте все входящие соединения на порт службы. Обращайте внимание на соединения с внешних IP-адресов, если iSCSI Target не должен быть доступен извне.
- Анализ журналов Windows: Проверяйте журнал приложений (Application Log) на наличие ошибок, связанных с Windows iSCSI Target Service. Ищите записи с кодами ошибок, указывающими на сбой обработки пакета.
- Сетевая аналитика: Используйте NIDS/IPS для детектирования аномальных пакетов, направленных на порт iSCSI Target. Ищите сигнатуры, характерные для переполнения буфера (например, пакеты с аномально большими полями).
Как проверить свою версию
Перед применением исправлений необходимо определить текущую версию Windows и установленные обновления. Это позволит понять, является ли система уязвимой.
- Проверка версии ОС: Выполните команду
winverв командной строке илиGet-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumberв PowerShell. Сравните номер сборки с перечнем уязвимых версий из раздела «Какие продукты и версии затронуты».
- Проверка установленных обновлений: Выполните команду
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20в PowerShell. Убедитесь, что в списке присутствуют обновления, устраняющие CVE-2026-65791 (например, KB5120418 для Windows 10 1607, KB5120238 для Windows 10 1809 и т.д.).
Исправление
Единственный надёжный способ устранить уязвимость CVE-2026-65791 — установка соответствующих обновлений безопасности от Microsoft. Для каждой затронутой версии ОС выпущены отдельные KB-обновления.
- Windows 10 Version 1607: Установите обновление KB5120418 (сборка
10.0.14393.9418).
- Windows 10 Version 1809: Установите обновление KB5120238 (сборка
10.0.17763.9121).
- Windows Server 2012 / 2012 R2: Установите обновления KB5120386 (для 2012) и KB5120385 (для 2012 R2).
- Windows Server 2016: Установите обновление KB5120418 (сборка
10.0.14393.9418).
- Windows Server 2019: Установите обновление KB5120238 (сборка
10.0.17763.9121).
- Windows Server 2022: Установите обновление KB5120229 (сборка
10.0.20348.5440) или KB5120242 (сборка10.0.20348.5499).
- Windows Server 2025: Установите обновление KB5120228 (сборка
10.0.26100.33222) или KB5120233 (сборка10.0.26100.33296).
Все обновления требуют перезагрузки системы для вступления в силу.
Временные меры защиты
Пока не установлены обновления, можно временно снизить риск, ограничив доступ к сервису Windows iSCSI Target. Это не устраняет уязвимость, но уменьшает поверхность атаки.
- Отключение службы: Если iSCSI Target не используется, отключите службу Windows iSCSI Target. Это полностью закроет порт iSCSI Target.
- Ограничение доступа по сети: Настройте брандмауэр Windows или сетевые экраны для блокировки входящих соединений на порт iSCSI Target от всех IP-адресов, кроме доверенных хостов iSCSI Initiator.
- Изоляция хостов: Разместите хосты с iSCSI Target в отдельной сегментации сети, недоступной из внешних сетей.
Как проверить устранение уязвимости
После установки обновлений и перезагрузки системы необходимо убедиться, что уязвимость устранена. Проверьте номер сборки ОС и наличие установленных KB-обновлений.
- Проверка сборки: Выполните команду
Get-ComputerInfo | Select-Object OsBuildNumberв PowerShell. Убедитесь, что номер сборки соответствует или превышает минимальную исправленную версию для вашей ОС (например,10.0.14393.9418для Windows 10 1607).
- Проверка обновлений: Выполните команду
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5120418'}(или соответствующий KB для вашей версии). Если команда возвращает запись, обновление установлено.
- Функциональная проверка: Убедитесь, что служба Windows iSCSI Target работает корректно и iSCSI-соединения с инициаторами устанавливаются без ошибок.
Вывод
CVE-2026-65791 представляет собой критическую угрозу для всех систем, где установлен и активен сервис Windows iSCSI Target. Возможность удалённого выполнения кода без аутентификации делает эту уязвимость крайне опасной, особенно для серверов, доступных из широких сетей.
Администраторам необходимо в приоритетном порядке установить соответствующие обновления безопасности для всех затронутых версий Windows 10 и Windows Server. До момента установки обновлений рекомендуется ограничить сетевой доступ к порту iSCSI Target и рассмотреть возможность временного отключения службы, если она не используется. Регулярный мониторинг журналов и сетевого трафика поможет выявить попытки эксплуатации, пока система остаётся уязвимой.
Официальные источники
- NVD — CVE-2026-65791
- Microsoft Security Response Center — CVE-2026-65791
- FIRST EPSS — CVE-2026-65791
История обновлений статьи
- 12.08.2026 — Опубликована первая версия материала.
- 14.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
