CVE: CVE-2026-69595
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,70%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В драйвере Windows Services for NFS ONCRPC XDR Driver обнаружена уязвимость типа use-after-free, позволяющая неавторизованному удалённому атакующему выполнить код на сервере. Проблема критическая (CVSS 9.8), затрагивает все поддерживаемые версии Windows Server.
Эксплуатация не требует аутентификации или действий пользователя, что делает уязвимость особенно опасной для серверов, доступных по сети. В статье разобраны причины, условия эксплуатации, способы обнаружения и порядок установки исправлений.
Основные характеристики
Уязвимость представляет собой ошибку использования после освобождения в драйвере Windows Services for NFS ONCRPC XDR Driver. Атакующий может удалённо выполнить произвольный код на сервере без аутентификации, что ведёт к полной компрометации системы.
- Тип ошибки: CWE-416 — использование после освобождения (use-after-free).
- CVSS v3.1: 9.8 (критический), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— сетевая атака без аутентификации и взаимодействия с пользователем.
- Вероятность эксплуатации (EPSS): 0,97% (процентиль 60,70%) — умеренная вероятность автоматизированных атак в ближайшие 30 дней.
- Подтверждение в CISA KEV: отсутствует — уязвимость не включена в каталог известных эксплуатируемых уязвимостей.
Какие продукты и версии затронуты
Уязвимость затрагивает следующие редакции Windows Server (включая Server Core):
- Windows Server 2012
- Windows Server 2012 R2
- Windows Server 2016
- Windows Server 2019
- Windows Server 2022
- Windows Server 2025
Для каждой версии указаны пороговые сборки, до которых система уязвима:
- Windows Server 2012 — все версии до 6.2.9200.26349
- Windows Server 2012 R2 — все версии до 6.3.9600.23398
- Windows Server 2016 — до 10.0.14393.9512
- Windows Server 2019 — до 10.0.17763.9245
- Windows Server 2022 — до 10.0.20348.5622
- Windows Server 2025 — до 10.0.26100.33438
Точный перечень затронутых продуктов и идентификаторы обновлений приведены в разделе «Исправление».
Причина уязвимости
Причина уязвимости — ошибка использования после освобождения в драйвере Windows Services for NFS ONCRPC XDR Driver. Этот компонент обрабатывает RPC-сообщения, связанные с протоколом NFS, и выполняет кодирование/декодирование данных в формате XDR.
В ходе обработки сетевых пакетов драйвер может освободить область памяти, а затем продолжить обращение к ней. Если атакующий контролирует содержимое освобождённой памяти, он может повлиять на дальнейшее выполнение кода в контексте драйвера. Точная последовательность операций, приводящая к освобождению и повторному использованию, в доступных официальных источниках не раскрыта.
Как работает атака
Атака строится на отправке специально сформированного сетевого пакета на уязвимую службу NFS. Пакет должен быть обработан драйвером ONCRPC XDR Driver, который выполняет разбор RPC-заголовков и XDR-данных.
Из-за ошибки use-after-free при обработке такого пакета драйвер обращается к уже освобождённой памяти. Атакующий может заранее разместить в этой области управляющие данные, что позволяет перехватить поток выполнения и выполнить произвольный код с привилегиями, в которых работает драйвер.
Поскольку аутентификация не требуется, атака возможна с любого узла, имеющего сетевой доступ к порту службы NFS. Успешная эксплуатация приводит к выполнению кода на сервере, что обычно означает полный контроль над системой.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимы следующие условия:
- На сервере установлена уязвимая версия Windows Server (см. раздел «Какие продукты и версии затронуты»).
- Служба Windows Services for NFS включена и доступна по сети.
- Атакующий имеет возможность отправлять сетевые пакеты на порт, который слушает эта служба.
- Отсутствует аутентификация или иной барьер, ограничивающий доступ к службе.
Дополнительных условий, таких как взаимодействие с пользователем или наличие учётных данных, не требуется.
Возможный сценарий атаки
Типичный сценарий атаки выглядит следующим образом:
- Злоумышленник сканирует сеть на предмет серверов с открытой службой NFS.
- Определив цель, он отправляет специально сформированный RPC-пакет, содержащий вредоносные XDR-данные.
- Драйвер ONCRPC XDR Driver обрабатывает пакет, и из-за ошибки use-after-free происходит обращение к освобождённой памяти.
- Атакующий использует эту ситуацию для выполнения произвольного кода в контексте драйвера.
- После получения контроля злоумышленник может установить постоянное присутствие, похитить данные или использовать сервер для дальнейших атак.
Весь процесс не требует аутентификации и происходит удалённо, что делает уязвимость привлекательной для массовых атак.
Есть ли публичный эксплойт
В доступных официальных источниках сведения о публичном эксплойте или реальной эксплуатации CVE-2026-69595 отсутствуют. Нет ни полноценного PoC, ни технического описания, которое можно было бы использовать для воспроизведения.
Рекомендуется устанавливать исправления без промедления, так как критический характер и простота вектора атаки повышают риск появления рабочего эксплойта.
Признаки эксплуатации
Специфичные индикаторы компрометации для CVE-2026-69595 в официальных источниках не опубликованы. Поэтому при мониторинге следует опираться на общие признаки, которые могут указывать на попытки эксплуатации:
- Необычная сетевая активность, направленная на службу NFS, особенно из внешних или недоверенных сетей.
- Аномальные записи в журналах событий Windows, связанные с драйвером NFS или службой RPC.
- Появление новых процессов или служб, запущенных от имени SYSTEM, без видимой причины.
- Изменения в файловой системе, не связанные с легитимной административной деятельностью.
Эти признаки неспецифичны и могут наблюдаться при других атаках, поэтому их следует рассматривать в совокупности с другими данными мониторинга.
Как обнаружить атаку
Для обнаружения потенциальных атак на CVE-2026-69595 рекомендуется:
- Настроить сбор и анализ сетевого трафика к службе NFS с целью выявления подозрительных пакетов.
- Включить подробное журналирование событий безопасности Windows и отслеживать события, связанные с драйверами и службой NFS.
- Использовать системы обнаружения вторжений (IDS/IPS) с правилами для RPC-трафика.
- Регулярно проверять журналы на предмет ошибок, связанных с памятью или драйверами, которые могут указывать на попытки эксплуатации.
Поскольку специфичные сигнатуры отсутствуют, основной упор следует делать на поведенческий анализ и корреляцию событий.
Как проверить свою версию
Для проверки версии Windows Server и определения, попадает ли система под уязвимость, можно использовать следующие команды:
winver— выводит окно с информацией о версии и сборке ОС.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— возвращает название продукта, версию и номер сборки.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает установленные обновления, отсортированные по дате установки.
Сравните полученный номер сборки с пороговыми значениями из раздела «Какие продукты и версии затронуты». Если сборка ниже указанной, система уязвима и требует установки обновления.
Исправление
Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft в рамках сентябрьского цикла 2026 года. Исправления доступны для всех затронутых версий Windows Server:
- Windows Server 2012 — обновление KB5123065, сборка 6.2.9200.26349.
- Windows Server 2012 R2 — обновление KB5123066, сборка 6.3.9600.23398.
- Windows Server 2016 — обновление KB5123099, сборка 10.0.14393.9512.
- Windows Server 2019 — обновление KB5122876, сборка 10.0.17763.9245.
- Windows Server 2022 — обновление KB5122882, сборка 10.0.20348.5622.
- Windows Server 2025 — обновление KB5122871, сборка 10.0.26100.33438.
Обновления можно установить через Центр обновления Windows, Windows Server Update Services (WSUS) или скачать из каталога Microsoft Update. После установки требуется перезагрузка сервера. Подробности — на странице Microsoft Security Response Center.
Временные меры защиты
Если установка обновлений невозможна немедленно, можно применить временные меры для снижения риска:
- Ограничить сетевой доступ к службе NFS с помощью брандмауэра Windows или межсетевого экрана, разрешив подключения только из доверенных подсетей.
- Если служба NFS не используется, отключить её через оснастку «Службы» или PowerShell.
- Включить аудит входящих RPC-соединений и настроить оповещения о подозрительной активности.
- Использовать сегментацию сети, чтобы изолировать серверы с NFS от внешних сетей.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки до установки исправлений.
Как проверить устранение уязвимости
После установки обновлений необходимо убедиться, что система защищена. Для этого:
- Проверьте, что установлена требуемая сборка, выполнив
winverилиGet-ComputerInfo.
- Убедитесь, что соответствующее обновление присутствует в списке установленных:
Get-HotFix -Id KB5122876(замените идентификатор на актуальный для вашей версии).
- Перезагрузите сервер, если это требуется, и повторно проверьте версию.
Если сборка соответствует или превышает пороговое значение, уязвимость считается устранённой.
Вывод
CVE-2026-69595 — критическая уязвимость удалённого выполнения кода в Windows Services for NFS ONCRPC XDR Driver. Она затрагивает все поддерживаемые версии Windows Server и не требует аутентификации, что делает её крайне опасной для серверов с открытой службой NFS.
Рекомендуется установить обновления из сентябрьского цикла 2026 года, а до этого — ограничить сетевой доступ к службе NFS и усилить мониторинг.
Официальные источники
- NVD — CVE-2026-69595
- Microsoft Security Response Center — CVE-2026-69595
- FIRST EPSS — CVE-2026-69595
История обновлений статьи
- 09.09.2026 — Опубликована первая версия материала.
- 10.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
