CVE-2026-65791 в Windows 10/11: критический RCE в iSCSI Target Service, уязвимые версии и защита

CVE: CVE-2026-65791
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,60%; процентиль 46,17%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-65791 позволяет неавторизованному атакующему выполнить код на удалённой системе через сервис Windows iSCSI Target. Ошибка относится к классу переполнения буфера в куче (CWE-122) и оценивается как критическая (CVSS 9.8). В статье разобраны затронутые версии Windows 10 и Windows Server, механика атаки, а также порядок проверки и установки исправлений.

Основные характеристики​


Риск заключается в возможности удалённого выполнения кода без аутентификации через сетевой сервис. Атакующему не нужна учётная запись или взаимодействие с пользователем, достаточно отправить специально сформированный пакет на целевой хост.

  • Тип ошибки: Heap-based buffer overflow (CWE-122). Служба обрабатывает входные данные без корректной проверки границ буфера в памяти кучи.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает простоту атаки и полный компромисс системы.
  • Условия атаки: Удалённый доступ к порту iSCSI Target. Не требуется аутентификация (PR:N) и взаимодействие пользователя (UI:N).
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации данных не зафиксировано.
  • EPSS: 0,6% (процентиль 46,17%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, что не отменяет критичности уязвимости.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Windows 10 и Windows Server, где установлен компонент Windows iSCSI Target Service. Для Windows 10 критичны версии 1607 и 1809 (как 32-битные, так и x64). Для серверных ОС затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025, включая варианты установки Server Core.

  • Windows 10 Version 1607: уязвимы сборки до 10.0.14393.9418.
  • Windows 10 Version 1809: уязвимы сборки до 10.0.17763.9115.
  • Windows Server 2012 и 2012 R2: уязвимы все версии, исправление вышло в отдельных обновлениях.
  • Windows Server 2016: уязвимы сборки до 10.0.14393.9418.
  • Windows Server 2019: уязвимы сборки до 10.0.17763.9115.
  • Windows Server 2022: уязвимы сборки до 10.0.20348.5440.
  • Windows Server 2025: уязвимы сборки до 10.0.26100.33222.

Причина уязвимости​


Причина уязвимости кроется в некорректной обработке входных данных в компоненте Windows iSCSI Target Service. При получении сетевого пакета служба выделяет буфер в куче для хранения содержимого, но не выполняет строгую проверку его размера перед записью.

Если атакующий отправляет пакет с полями, превышающими ожидаемые лимиты, происходит переполнение буфера (heap-based buffer overflow). Это позволяет перезаписать соседние структуры памяти, что в конечном итоге приводит к выполнению произвольного кода в контексте службы. Ошибка классифицируется как CWE-122.

Как работает атака​


Атака реализуется через сетевой канал. Атакующий, находясь в той же сети или имеющий доступ к порту iSCSI Target, отправляет на целевой хост специально сформированный пакет.

Служба iSCSI Target обрабатывает этот пакет и пытается записать его содержимое в выделенный буфер памяти. Из-за отсутствия проверки границ происходит выход за пределы буфера.

Атакующий контролирует данные, которые записываются в память, что позволяет ему изменить вектор возврата или другие критические структуры, перехватив управление потоком выполнения. В результате на целевой системе выполняется код, заданный атакующим, без необходимости аутентификации.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить несколько условий. Главное из них — сетевой доступ к целевому хосту и порту, на котором слушает служба Windows iSCSI Target.

  • Сетевая доступность: Порт iSCSI Target должен быть открыт и доступен из сети атакующего.
  • Отсутствие аутентификации: Эксплуатация возможна без учётных данных (PR:N).
  • Отсутствие взаимодействия: Пользователь на целевой системе не должен выполнять никаких действий (UI:N).
  • Специфичный пакет: Требуется сформировать пакет с определённой структурой, вызывающей переполнение буфера.

Возможный сценарий атаки​


Сценарий атаки начинается с разведки. Атакующий сканирует сеть в поисках хостов с открытым портом, характерным для iSCSI Target. После обнаружения уязвимого узла формируется вредоносный пакет.

Пакет отправляется на целевой хост. Служба iSCSI Target принимает соединение и обрабатывает данные. В момент записи данных в память происходит переполнение буфера, что приводит к сбою службы или, в худшем случае, к выполнению кода атакующего.

Атакующий получает удалённый доступ к системе, что позволяет ему установить бэкдор, украсть данные или использовать хост для атак на другие узлы сети.

Есть ли публичный эксплойт​


На момент публикации данных в каталоге CISA KEV подтверждений активной эксплуатации CVE-2026-65791 в реальных инцидентах не зафиксировано. Это означает, что уязвимость не используется массово в «дикой природе».

Однако отсутствие записей в KEV не гарантирует, что публичные эксплойты или PoC не существуют. Учитывая критический уровень CVSS и простоту атаки (не требуется аутентификация), вероятность появления рабочих эксплойтов в открытом доступе высока. Администраторам следует относиться к этой уязвимости как к активно эксплуатируемой, даже если официальных подтверждений пока нет.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-65791 в открытых источниках не опубликованы. Поэтому для обнаружения атаки следует использовать общие методы мониторинга, которые не являются специфичными для этой уязвимости, но могут выявить аномальную активность.

  • Сетевой трафик: Аномальные соединения на порт iSCSI Target с подозрительными IP-адресами.
  • Журналы службы: Записи об ошибках или сбоях в Windows iSCSI Target Service.
  • Создание процессов: Необычные процессы, запущенные от имени службы iSCSI Target или SYSTEM.
  • Изменения в файловой системе: Создание новых файлов или изменение конфигурации в каталогах, связанных с iSCSI.

Как обнаружить атаку​


Для обнаружения атаки на CVE-2026-65791 рекомендуется настроить мониторинг сетевого трафика и журналов системы. Поскольку уязвимость эксплуатируется через сеть, ключевым источником данных являются сетевые журналы и логи служб.

  • Мониторинг порта iSCSI Target: Фиксируйте все входящие соединения на порт службы. Обращайте внимание на соединения с внешних IP-адресов, если iSCSI Target не должен быть доступен извне.
  • Анализ журналов Windows: Проверяйте журнал приложений (Application Log) на наличие ошибок, связанных с Windows iSCSI Target Service. Ищите записи с кодами ошибок, указывающими на сбой обработки пакета.
  • Сетевая аналитика: Используйте NIDS/IPS для детектирования аномальных пакетов, направленных на порт iSCSI Target. Ищите сигнатуры, характерные для переполнения буфера (например, пакеты с аномально большими полями).

Как проверить свою версию​


Перед применением исправлений необходимо определить текущую версию Windows и установленные обновления. Это позволит понять, является ли система уязвимой.

  • Проверка версии ОС: Выполните команду winver в командной строке или Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber в PowerShell. Сравните номер сборки с перечнем уязвимых версий из раздела «Какие продукты и версии затронуты».
  • Проверка установленных обновлений: Выполните команду Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 в PowerShell. Убедитесь, что в списке присутствуют обновления, устраняющие CVE-2026-65791 (например, KB5120418 для Windows 10 1607, KB5120238 для Windows 10 1809 и т.д.).

Исправление​


Единственный надёжный способ устранить уязвимость CVE-2026-65791 — установка соответствующих обновлений безопасности от Microsoft. Для каждой затронутой версии ОС выпущены отдельные KB-обновления.

  • Windows 10 Version 1607: Установите обновление KB5120418 (сборка 10.0.14393.9418).
  • Windows 10 Version 1809: Установите обновление KB5120238 (сборка 10.0.17763.9121).
  • Windows Server 2012 / 2012 R2: Установите обновления KB5120386 (для 2012) и KB5120385 (для 2012 R2).
  • Windows Server 2016: Установите обновление KB5120418 (сборка 10.0.14393.9418).
  • Windows Server 2019: Установите обновление KB5120238 (сборка 10.0.17763.9121).
  • Windows Server 2022: Установите обновление KB5120229 (сборка 10.0.20348.5440) или KB5120242 (сборка 10.0.20348.5499).
  • Windows Server 2025: Установите обновление KB5120228 (сборка 10.0.26100.33222) или KB5120233 (сборка 10.0.26100.33296).

Все обновления требуют перезагрузки системы для вступления в силу.

Временные меры защиты​


Пока не установлены обновления, можно временно снизить риск, ограничив доступ к сервису Windows iSCSI Target. Это не устраняет уязвимость, но уменьшает поверхность атаки.

  • Отключение службы: Если iSCSI Target не используется, отключите службу Windows iSCSI Target. Это полностью закроет порт iSCSI Target.
  • Ограничение доступа по сети: Настройте брандмауэр Windows или сетевые экраны для блокировки входящих соединений на порт iSCSI Target от всех IP-адресов, кроме доверенных хостов iSCSI Initiator.
  • Изоляция хостов: Разместите хосты с iSCSI Target в отдельной сегментации сети, недоступной из внешних сетей.

Как проверить устранение уязвимости​


После установки обновлений и перезагрузки системы необходимо убедиться, что уязвимость устранена. Проверьте номер сборки ОС и наличие установленных KB-обновлений.

  • Проверка сборки: Выполните команду Get-ComputerInfo | Select-Object OsBuildNumber в PowerShell. Убедитесь, что номер сборки соответствует или превышает минимальную исправленную версию для вашей ОС (например, 10.0.14393.9418 для Windows 10 1607).
  • Проверка обновлений: Выполните команду Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5120418'} (или соответствующий KB для вашей версии). Если команда возвращает запись, обновление установлено.
  • Функциональная проверка: Убедитесь, что служба Windows iSCSI Target работает корректно и iSCSI-соединения с инициаторами устанавливаются без ошибок.

Вывод​


CVE-2026-65791 представляет собой критическую угрозу для всех систем, где установлен и активен сервис Windows iSCSI Target. Возможность удалённого выполнения кода без аутентификации делает эту уязвимость крайне опасной, особенно для серверов, доступных из широких сетей.

Администраторам необходимо в приоритетном порядке установить соответствующие обновления безопасности для всех затронутых версий Windows 10 и Windows Server. До момента установки обновлений рекомендуется ограничить сетевой доступ к порту iSCSI Target и рассмотреть возможность временного отключения службы, если она не используется. Регулярный мониторинг журналов и сетевого трафика поможет выявить попытки эксплуатации, пока система остаётся уязвимой.

Официальные источники​


  1. NVD — CVE-2026-65791
  2. Microsoft Security Response Center — CVE-2026-65791
  3. FIRST EPSS — CVE-2026-65791

История обновлений статьи​


  • 12.08.2026 — Опубликована первая версия материала.
  • 14.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ