CVE-2026-69595 в Windows Server: удалённое выполнение кода через NFS ONCRPC XDR Driver

CVE: CVE-2026-69595
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В драйвере Windows Services for NFS ONCRPC XDR обнаружена уязвимость use-after-free, позволяющая неавторизованному атакующему выполнять код на удалённой системе через сеть. Ошибка затрагивает широкий спектр версий Windows Server, включая Server Core, и требует немедленного применения обновлений безопасности от Microsoft.

Основные характеристики​


Уязвимость позволяет удалённому атакующему без учётных данных и взаимодействия с пользователем выполнить произвольный код на целевой системе. Риск классифицируется как критический из-за высокой сложности последствий и простоты эксплуатации.

  • Тип ошибки: CWE-416 (Use After Free) — обращение к памяти после её освобождения.
  • CVSS: 9.8 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • Условия атаки: Сетевой доступ, отсутствие аутентификации, отсутствие взаимодействия с пользователем.
  • Эксплуатация: Подтверждено наличие вектора атаки, публичный эксплойт в каталоге CISA KEV не указан.
  • EPSS: Данные отсутствуют.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько поколений Windows Server, включая стандартные и Server Core установки. Список включает как современные, так и устаревшие версии, что требует проверки актуальности поддержки.

  • Windows Server 2025 и Windows Server 2025 (Server Core installation)
  • Windows Server 2022 и Windows Server 2022 (Server Core installation)
  • Windows Server 2019 и Windows Server 2019 (Server Core installation)
  • Windows Server 2016 и Windows Server 2016 (Server Core installation)
  • Windows Server 2012 R2 и Windows Server 2012 R2 (Server Core installation)
  • Windows Server 2012 и Windows Server 2012 (Server Core installation)

Причина уязвимости​


Причина уязвимости кроется в ошибке управления памятью в компоненте Windows Services for NFS ONCRPC XDR Driver. Драйвер обрабатывает входящие сетевые пакеты, связанные с протоколом NFS и ONCRPC.

В определённых условиях драйвер освобождает блок памяти, но сохраняет указатель на него. При последующем обращении к этому указателю происходит обращение к уже освобождённой памяти (use-after-free). Это нарушает целостность данных в памяти и позволяет атакующему контролировать выполнение кода.

Как работает атака​


Атакующий отправляет специально сформированный сетевой пакет на сервис, использующий уязвимый драйвер. Пакет обрабатывается в контексте системы, что позволяет обойти проверки аутентификации.

При обработке данных драйвер попадает в состояние, при котором происходит обращение к освобождённой памяти. Атакующий может использовать это для записи управляющих данных в память, что приводит к выполнению вредоносного кода. Процесс происходит полностью удалённо и не требует взаимодействия с пользователем.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо иметь сетевой доступ к целевой системе. Сервис, использующий драйвер NFS ONCRPC XDR, должен быть запущен и доступен из сети.

  • Отсутствие аутентификации: атакующему не нужны учётные данные.
  • Отсутствие взаимодействия: пользователь не должен выполнять никаких действий.
  • Доступность сервиса: порт, обслуживаемый драйвером, должен быть открыт.

Возможный сценарий атаки​


Атакующий сканирует сеть в поисках хостов с открытыми портами NFS. Обнаружив уязвимый сервер, он отправляет специально сформированный пакет на соответствующий порт.

Драйвер обрабатывает пакет и попадает в состояние use-after-free. Атакующий использует это для выполнения кода с привилегиями системы. В результате атакующий получает полный контроль над сервером, включая возможность установки вредоносного ПО или доступа к данным.

Есть ли публичный эксплойт​


В каталоге CISA KEV уязвимость не указана, что означает отсутствие подтверждённой эксплуатации в дикой природе на момент публикации данных. Однако наличие CVSS 9.8 и простота вектора атаки делают вероятным появление публичных эксплойтов.

Отсутствие сведений в KEV не гарантирует отсутствие эксплойта. Рекомендуется считать уязвимость эксплуатируемой и применять обновления в приоритетном порядке.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не раскрыты. Общие признаки атаки включают аномальную сетевую активность на портах NFS и создание новых процессов с привилегиями системы.

  • Аномальные входящие соединения на порты NFS (2049 и др.).
  • Необычные процессы, запущенные от имени SYSTEM.
  • Изменения в файловой системе, связанные с NFS-шарами.

Эти признаки неспецифичны и требуют корреляции с другими событиями безопасности.

Как обнаружить атаку​


Для обнаружения атаки необходимо мониторить сетевой трафик на порты, используемые NFS. Системы обнаружения вторжений (IDS/IPS) должны быть настроены на фильтрацию аномальных пакетов ONCRPC.

  • Анализ журналов Windows Event Log на предмет сбоев драйвера.
  • Мониторинг процессов, запущенных от имени SYSTEM, на аномальное поведение.
  • Проверка сетевых потоков на наличие подозрительных паттернов ONCRPC.

Рекомендуется использовать SIEM-системы для корреляции событий и выявления аномалий.

Как проверить свою версию​


Для проверки версии Windows Server и установленных обновлений используйте следующие команды в PowerShell или CMD.

  • winver — отображает базовую информацию о версии ОС.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — детализирует версию и сборку.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные обновления.

Сравните номер сборки с таблицей исправлений Microsoft, чтобы определить, установлена ли защита.

Исправление​


Единственным подтверждённым способом устранения уязвимости является установка обновлений безопасности от Microsoft. Все перечисленные обновления требуют перезагрузки системы.

  • Windows Server 2025: KB5122871 (сборка 10.0.26100.33438)
  • Windows Server 2022: KB5122882 (сборка 10.0.20348.5622)
  • Windows Server 2019: KB5122876 (сборка 10.0.17763.9245)
  • Windows Server 2016: KB5123099 (сборка 10.0.14393.9512)
  • Windows Server 2012 R2: KB5123066 (сборка 6.3.9600.23397)
  • Windows Server 2012: KB5123065 (сборка 6.2.9200.26349)

Загрузите обновления через Windows Update или Microsoft Update Catalog.

Временные меры защиты​


До установки обновлений рекомендуется ограничить сетевой доступ к сервисам NFS. Если NFS не используется, отключите соответствующие службы и драйверы.

  • Ограничьте доступ к портам NFS через брандмауэр.
  • Отключите службы NFS, если они не требуются для бизнес-процессов.
  • Изолируйте критические серверы в отдельных сегментах сети.

Эти меры снижают вероятность атаки, но не устраняют уязвимость полностью.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что система работает корректно и обновления применены. Используйте команды из раздела проверки версии для подтверждения установки.

  • Убедитесь, что номер сборки соответствует указанному в KB-статье.
  • Проверьте логи установки обновлений на наличие ошибок.
  • Протестируйте функциональность NFS, если сервис используется.

Перезагрузите систему, если это требуется для применения обновлений.

Вывод​


CVE-2026-69595 представляет собой критическую угрозу для всех версий Windows Server, использующих драйвер NFS ONCRPC XDR. Атакующий может получить полный контроль над системой без аутентификации.

Немедленно примените обновления безопасности от Microsoft. Если NFS не используется, отключите соответствующие службы. Регулярно проверяйте актуальность обновлений и следите за новыми данными от Microsoft.

Официальные источники​


  1. NVD — CVE-2026-69595
  2. Microsoft Security Response Center — CVE-2026-69595

История обновлений статьи​


  • 09.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ