CVE-2026-69595 в Windows Server: критический RCE через NFS-драйвер и порядок устранения

CVE: CVE-2026-69595
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,06%; процентиль 62,64%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость use-after-free в драйвере Windows Services for NFS ONCRPC XDR позволяет неаутентифицированному атакующему выполнить код на удалённом сервере. Статья разбирает механику атаки, затронутые версии Windows Server, официальные обновления и методы проверки исправления.

Основные характеристики​


Риск представляет собой удалённое выполнение кода (RCE) без необходимости аутентификации или взаимодействия с пользователем. Атака возможна через сеть при наличии активного сервиса NFS на целевой системе.

  • Тип ошибки: CWE-416 (Use After Free). Ссылка на память после её освобождения приводит к нестабильному состоянию памяти и потенциальному выполнению произвольного кода.
  • CVSS: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором атаки и полным компрометированием конфиденциальности, целостности и доступности.
  • Условия атаки: Не требуется аутентификация (PR:N) и пользовательское взаимодействие (UI:N). Атакующему достаточно доступа к порту, обслуживаемому уязвимым драйвером.
  • Эксплуатация: В каталоге CISA KEV уязвимость не подтверждена. Публичные эксплойты в официальных источниках не упоминаются.
  • EPSS: 1,06% (процентиль 62,64%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но выше среднего по базе.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Windows Server, включая Server Core и стандартные установки. Список основан на данных Microsoft Security Response Center.

  • Windows Server 2025 и Windows Server 2025 (Server Core installation)
  • Windows Server 2022 и Windows Server 2022 (Server Core installation)
  • Windows Server 2019 и Windows Server 2019 (Server Core installation)
  • Windows Server 2016 и Windows Server 2016 (Server Core installation)
  • Windows Server 2012 R2 и Windows Server 2012 R2 (Server Core installation)
  • Windows Server 2012 и Windows Server 2012 (Server Core installation)

Причина уязвимости​


Причина уязвимости — ошибка типа use-after-free (CWE-416) в компоненте Windows Services for NFS ONCRPC XDR Driver.

Драйвер отвечает за кодирование и декодирование данных в формате XDR (External Data Representation) для протокола ONCRPC, используемого в NFS. При обработке специально сформированного сетевого пакета драйвер обращается к памяти, которая уже была освобождена. Это нарушает целостность памяти и позволяет атакующему контролировать выполнение кода в контексте процесса, работающего с драйвером.

Как работает атака​


Атакующий отправляет на целевой сервер специально сформированный сетевой пакет, который обрабатывается уязвимым драйвером NFS.

Пакет проходит через сетевой стек и достигает компонента ONCRPC XDR Driver. В процессе декодирования данных драйвер выполняет операцию, которая приводит к обращению к освобожденной памяти. Поскольку аутентификация не требуется, атакующий может направить такой пакет с любого узла в сети, имеющего доступ к соответствующему порту.

Успешная эксплуатация приводит к выполнению кода атакующего на целевой системе. Уровень привилегий, с которым выполняется код, зависит от контекста процесса, обслуживающего драйвер, но в большинстве серверных сценариев это приводит к высокопривилегированному доступу.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Доступ к сети: Атакующий должен иметь сетевой доступ к целевому серверу и порту, на котором работает сервис NFS.
  • Активный сервис: Компонент Windows Services for NFS должен быть установлен и запущен на целевой системе. Если сервис отключен, поверхность атаки отсутствует.
  • Отсутствие исправления: Система должна работать на уязвимой сборке, не содержащей соответствующий патч (KB5122876, KB5122882, KB5122871, KB5123099, KB5123065, KB5123066).

Возможный сценарий атаки​


Сценарий атаки начинается с разведки, в ходе которой атакующий определяет, что на целевом сервере активен сервис NFS. Это может быть сделано через сканирование портов или анализ конфигурации сети.

Затем атакующий формирует вредоносный пакет, содержащий данные, которые при обработке драйвером ONCRPC XDR вызывают сценарий use-after-free. Пакет отправляется на целевой сервер. Драйвер обрабатывает пакет, происходит обращение к освобожденной памяти, и атакующий получает возможность выполнить произвольный код.

После выполнения кода атакующий может установить бэкдор, украсть данные или использовать сервер как точку для атаки на другие системы в сети. Поскольку аутентификация не требуется, атака может быть проведена анонимно и в автоматизированном режиме.

Есть ли публичный эксплойт​


В официальных источниках, включая NVD и Microsoft Security Response Center, информация о публичных эксплоитах или PoC для CVE-2026-69595 отсутствует. Уязвимость не включена в каталог CISA KEV (Known Exploited Vulnerabilities).

Отсутствие сведений о публичном эксплойте не означает, что он не существует. Однако на текущий момент подтвержденной эксплуатации в реальных атаках зафиксировано не было. Рекомендуется относиться к уязвимости как к потенциально опасной, учитывая высокий CVSS-балл и простоту атаки.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-69595 в официальных источниках не опубликованы. Ниже приведены неспецифичные признаки, которые могут указывать на попытку эксплуатации:

  • Аномальный трафик: Резкое увеличение входящего трафика на порты, связанные с NFS (обычно 2049, 111, 20048), особенно от неизвестных IP-адресов.
  • Создание новых процессов: Появление процессов, запущенных от имени системных сервисов, но с необычными аргументами или родительскими процессами.
  • Изменения в реестре: Добавление новых ключей в разделы автозагрузки или изменение параметров служб.
  • Сетевые соединения: Новые исходящие соединения с сервера на нестандартные порты или IP-адреса, не характерные для легитимного трафика.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг сетевого трафика: Настройте IDS/IPS для детектирования аномальных пакетов, направленных на порты NFS. Особое внимание уделяйте пакетам с некорректной структурой XDR.
  • Анализ журналов Windows: Проверяйте журналы безопасности и системные логи на наличие ошибок, связанных с драйвером NFS или процессами, использующими его. Ищите записи о сбоях или аномальном поведении.
  • Сканирование уязвимостей: Регулярно проводите сканирование серверов с помощью инструментов, способных обнаруживать отсутствие патчей. Это позволит своевременно выявлять системы, не обновленные до безопасной версии.
  • Мониторинг процессов: Используйте EDR-решения для отслеживания создания новых процессов и их родительских связей. Обращайте внимание на процессы, запущенные от имени системных сервисов, но с подозрительными аргументами.

Как проверить свою версию​


Для проверки текущей версии Windows Server и установленных обновлений используйте следующие команды:

  • winver — отображает основную версию Windows.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — в PowerShell выводит подробную информацию о версии ОС и сборке.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — в PowerShell выводит список последних установленных обновлений. Проверьте, присутствуют ли в списке KB5122876, KB5122882, KB5122871, KB5123099, KB5123065 или KB5123066 в зависимости от версии сервера.

Если соответствующий KB отсутствует, система уязвима и требует обновления.

Исправление​


Единственный надежный способ устранения уязвимости — установка официального обновления от Microsoft. Патчи доступны для всех затронутых версий Windows Server.

  • Windows Server 2025: Установите KB5122871 (сборка 10.0.26100.33438).
  • Windows Server 2022: Установите KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2019: Установите KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2016: Установите KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2012 R2: Установите KB5123066 (сборка 6.3.9600.23397).
  • Windows Server 2012: Установите KB5123065 (сборка 6.2.9200.26349).

Для всех обновлений требуется перезагрузка системы. Рекомендуется применять патчи через Windows Update или WSUS в рамках регулярного цикла обслуживания.

Временные меры защиты​


Пока обновление не установлено, можно снизить риск атаки с помощью следующих временных мер:

  • Отключение сервиса NFS: Если сервис NFS не используется, отключите его. Это полностью устранит поверхность атаки. Используйте sc config nfs start= disabled и остановите службу.
  • Ограничение сетевого доступа: Настройте брандмауэр для блокировки входящего трафика на порты NFS (2049, 111, 20048) от всех IP-адресов, кроме доверенных клиентов. Это ограничит круг потенциальных атакующих.
  • Изоляция сервера: Если возможно, изолируйте сервер с NFS в отдельной сегментации сети, чтобы ограничить доступ к нему из внешних сетей.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки. Они должны рассматриваться как временное решение до установки патча.

Как проверить устранение уязвимости​


После установки обновления проверьте, что система защищена:

  • Проверка установки KB: Выполните Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122871'} (или соответствующий KB для вашей версии) в PowerShell. Если команда возвращает объект, обновление установлено.
  • Проверка сборки: Выполните Get-ComputerInfo | Select-Object OsBuildNumber. Убедитесь, что номер сборки соответствует или превышает указанную в описании патча (например, 10.0.26100.33438 для Windows Server 2025).
  • Тестирование: Проведите сканирование уязвимостей с помощью инструмента, поддерживающего CVE-2026-69595. Если сканер не обнаруживает уязвимость, система защищена.

Если проверка показывает, что патч не установлен, повторите процесс обновления и убедитесь, что система была перезагружена.

Вывод​


CVE-2026-69595 представляет собой критическую уязвимость, позволяющую удаленное выполнение кода без аутентификации. Высокий CVSS-балл и простота атаки делают ее приоритетной для устранения.

Администраторам Windows Server необходимо срочно установить соответствующие обновления, особенно если сервис NFS активен. Временные меры, такие как отключение NFS или ограничение сетевого доступа, могут снизить риск, но не заменяют патч.

Регулярный мониторинг и проверка установленных обновлений помогут поддерживать безопасность инфраструктуры.

Официальные источники​


  1. NVD — CVE-2026-69595
  2. Microsoft Security Response Center — CVE-2026-69595
  3. FIRST EPSS — CVE-2026-69595

История обновлений статьи​


  • 09.09.2026 — Опубликована первая версия материала.
  • 10.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ