CVE: CVE-2026-69631
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,38%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-69631 затрагивает компонент Windows DNS и позволяет неавторизованному удалённому атакующему вызвать отказ в обслуживании. Для администраторов Windows Server это означает риск временной недоступности DNS-инфраструктуры. В статье разобраны затронутые версии, механика ошибки, условия эксплуатации и порядок установки исправлений.
Основные характеристики
Уязвимость приводит к отказу в обслуживании DNS-сервера. Атака выполняется удалённо без аутентификации, поэтому риск для инфраструктуры высокий.
- Тип ошибки: CWE-190 (Integer Overflow or Wraparound).
- CVSS v3.1: 7.5 (HIGH), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H— атака с сети, без прав, влияет только на доступность.
- Условия атаки: отправка специально сформированных DNS-пакетов на уязвимый сервер.
- Эксплуатация: на момент публикации нет подтверждённых данных о публичном эксплойте или использовании в реальных атаках.
- EPSS: 1,17% (процентиль 66,38%) — умеренная вероятность эксплуатации в ближайшие 30 дней.
Какие продукты и версии затронуты
Уязвимость затрагивает следующие редакции Windows Server (включая Server Core):
- Windows Server 2012 (все версии)
- Windows Server 2012 R2 (все версии)
- Windows Server 2016 (сборки до 10.0.14393.9512)
- Windows Server 2019 (сборки до 10.0.17763.9245)
- Windows Server 2022 (сборки до 10.0.20348.5622)
- Windows Server 2025 (сборки до 10.0.26100.33438)
Также в списке затронутых продуктов значатся Windows 10 версий 1607 и 1809 (32-битные и x64-системы) с теми же пороговыми сборками: для 1607 — до 10.0.14393.9512, для 1809 — до 10.0.17763.9245. Для Windows Server 2012 и 2012 R2 ограничений по версиям не указано — уязвимы все поддерживаемые сборки.
Причина уязвимости
В компоненте Windows DNS возникает целочисленное переполнение или wraparound (CWE-190). При обработке определённых DNS-сообщений выполняется арифметическая операция с целочисленным значением, которое выходит за пределы допустимого диапазона. Это приводит к некорректному вычислению размера буфера или индекса, что в итоге вызывает сбой службы DNS.
Подробная информация о конкретной функции и пути данных не раскрыта в официальных источниках. Microsoft ограничивается общим описанием, поэтому точный механизм ошибки остаётся неизвестным.
Как работает атака
Атакующий отправляет на уязвимый DNS-сервер специально сформированный сетевой пакет. При разборе этого пакета в коде Windows DNS возникает целочисленное переполнение (CWE-190), из-за которого нарушается логика обработки данных. В результате служба DNS может аварийно завершиться или перестать отвечать на запросы.
Поскольку уязвимость находится в сетевом компоненте, атака выполняется удалённо без предварительной аутентификации. Для успешной эксплуатации достаточно, чтобы DNS-сервер был доступен по сети и обрабатывал входящие запросы.
Точные детали, такие как конкретный тип пакета или поле, вызывающее переполнение, не опубликованы. Это ограничивает возможность воспроизведения атаки без дополнительного анализа, но не снижает потенциальную опасность.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевой доступ к DNS-серверу.
- Уязвимая версия Windows Server (см. раздел «Какие продукты и версии затронуты»).
- Отсутствие аутентификации — атака выполняется анонимно.
Дополнительных требований, таких как особые настройки DNS или наличие определённых зон, в официальных источниках не указано.
Возможный сценарий атаки
Злоумышленник отправляет на DNS-сервер поток специально сформированных пакетов, содержащих поля, вызывающие целочисленное переполнение. Обработка одного или нескольких таких пакетов приводит к аварийному завершению службы DNS или её зависанию.
В результате клиенты, использующие этот DNS-сервер, теряют возможность разрешения имён, что вызывает отказ в обслуживании. Атака может повторяться многократно, удерживая сервер в недоступном состоянии. Восстановление обычно требует перезапуска службы DNS или перезагрузки сервера.
Есть ли публичный эксплойт
На момент публикации (сентябрь 2026 года) в доступных источниках нет информации о публичном эксплойте, техническом описании или подтверждённой эксплуатации CVE-2026-69631. Отсутствие таких сведений не означает, что эксплойт не существует, — он может быть разработан, но не опубликован.
Рекомендуется отслеживать обновления на странице Microsoft Security Response Center и в специализированных базах уязвимостей.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для этой уязвимости не опубликовано. Поскольку атака приводит к отказу в обслуживании, можно использовать общие признаки:
- Внезапные перезапуски службы DNS Server.
- Ошибки в журнале DNS Server.
- Аномальный сетевой трафик, связанный с DNS, особенно с необычной структурой пакетов.
- Недоступность DNS-сервера для клиентов без видимых причин.
Эти признаки не являются специфичными для CVE-2026-69631 и могут указывать на другие проблемы, поэтому их следует рассматривать как отправную точку для анализа.
Как обнаружить атаку
Для выявления попыток эксплуатации или последствий атаки рекомендуется:
- Настроить мониторинг журналов событий Windows (System, DNS Server) на предмет ошибок и перезапусков службы.
- Использовать систему обнаружения вторжений (IDS/IPS) для анализа DNS-трафика на аномалии.
- Проверять доступность DNS-сервера и время ответа на запросы.
Поскольку специфичных сигнатур нет, детектирование затруднено. Основной акцент следует делать на своевременную установку обновлений и контроль целостности конфигурации DNS.
Как проверить свою версию
Для проверки версии Windows Server и установленных обновлений используйте следующие команды:
winver— показывает номер сборки ОС.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— выводит подробную информацию о версии и сборке.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— список установленных обновлений.
Сравните номер сборки с исправленными значениями, указанными в разделе «Исправление». Например, для Windows Server 2019 исправленная сборка — 10.0.17763.9245.
Исправление
Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft в сентябре 2026 года. Соответствие версий и обновлений:
- Windows Server 2012 — обновление KB5123065 (сборка 6.2.9200.26349).
- Windows Server 2012 R2 — обновление KB5123066 (сборка 6.3.9600.23398).
- Windows Server 2016 — обновление KB5123099 (сборка 10.0.14393.9512).
- Windows Server 2019 — обновление KB5122876 (сборка 10.0.17763.9245).
- Windows Server 2022 — обновление KB5122882 (сборка 10.0.20348.5622).
- Windows Server 2025 — обновление KB5122871 (сборка 10.0.26100.33438).
Обновления доступны через Центр обновления Windows, Windows Server Update Services (WSUS) или каталог Microsoft Update. После установки требуется перезагрузка сервера. Официальная информация опубликована на странице Microsoft Security Response Center.
Временные меры защиты
Если установка обновлений невозможна, можно применить временные меры для снижения риска:
- Ограничить сетевой доступ к DNS-серверу, разрешив подключения только доверенным клиентам и серверам.
- Использовать межсетевой экран для фильтрации входящего DNS-трафика, если это допустимо в инфраструктуре.
- Включить логирование DNS-запросов для последующего анализа.
Эти меры не устраняют уязвимость, но могут затруднить атаку. Приоритетом остаётся установка официальных обновлений.
Как проверить устранение уязвимости
После установки обновления проверьте, что сервер использует исправленную сборку:
- Выполните
winverилиGet-ComputerInfoи убедитесь, что номер сборки соответствует исправленному значению.
- Используйте
Get-HotFixдля проверки наличия соответствующего KB.
- Перезапустите службу DNS и убедитесь, что она работает стабильно.
Пример проверки для Windows Server 2019: сборка должна быть не ниже 10.0.17763.9245, а в списке обновлений должен присутствовать KB5122876.
Вывод
CVE-2026-69631 представляет собой уязвимость типа «отказ в обслуживании» в Windows DNS, затрагивающую все основные версии Windows Server. Атака не требует аутентификации и может быть выполнена удалённо, что делает её привлекательной для злоумышленников. На момент публикации нет подтверждённых случаев эксплуатации, но вероятность использования в ближайшее время оценивается как умеренная.
Администраторам рекомендуется незамедлительно установить соответствующие обновления безопасности. Временные меры могут снизить риск, но не заменяют исправление. Регулярный мониторинг журналов и сетевого трафика поможет выявить возможные попытки атаки.
Официальные источники
- NVD — CVE-2026-69631
- Microsoft Security Response Center — CVE-2026-69631
- FIRST EPSS — CVE-2026-69631
История обновлений статьи
- 02.10.2026 — Опубликована первая версия материала.
