CVE: CVE-2026-69680
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Windows DNS в указанных версиях Windows Server принимает поддельные записи для другой зоны из-за ошибки проверки происхождения. Атакующий с контролем подписанной зоны может заставить сервер выдавать данные как авторитетные. Риск высокий, но эксплуатация требует специфических сетевых условий и доступа к зоне.
Основные характеристики
Проблема затрагивает проверку происхождения DNS-записей в Windows DNS на серверных платформах. Если атака реализуется, клиенты получают данные, которые не пришли от авторитетной зоны.
- Тип ошибки: CWE-346 — Origin validation error
- CVSS 3.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1, HIGH
- Вектор атаки: сетевой, без необходимости входа в систему и взаимодействия пользователя
- Сложность атаки: высокая (AC:H), нужны определённые сетевые или конфигурационные условия
- Факт эксплуатации: не подтверждён доступными официальными источниками
- EPSS: нет данных
Какие продукты и версии затронуты
В Windows Server затронуты следующие продукты и сборки.
- Windows Server 2012 — все версии, включая Server Core
- Windows Server 2012 R2 — все версии, включая Server Core
- Windows Server 2016 — до сборки
10.0.14393.9512, включая Server Core
- Windows Server 2019 — до сборки
10.0.17763.9245, включая Server Core
- Windows Server 2022 — до сборки
10.0.20348.5622, включая Server Core
- Windows Server 2025 — до сборки
10.0.26100.33438, включая Server Core
Причина уязвимости
Ошибка находится в механизме проверки происхождения DNS-записей внутри Windows DNS.
Сервер не корректно различает, от какой зоны пришёл запрос или запись. При наличии подписанной зоны атакующий может сформировать записи для другой зоны так, чтобы сервер принял их как действительные.
Это нарушает доверие к авторитетности DNS-ответов: данные могут быть поддельными по содержанию и происхождению, но сервер выдаёт их клиентам как нормальные.
Как работает атака
Атакующий должен контролировать подписанную DNS-зону.
Через эту зону он направляет сформированные записи в уязвимый Windows DNS server. Из-за ошибки проверки происхождения сервер принимает записи для другой зоны как корректные.
Результат: клиенты, обращающиеся к этому серверу или использующие его данные, получают поддельные DNS-ответы. Это может повлиять на маршрутизацию трафика, доступ к ресурсам и доверие к данным.
Условия успешной эксплуатации
Для успешной эксплуатации нужны следующие условия.
- Контроль подписанной DNS-зоны — атакующий управляет зоной, из которой может формировать записи
- Сетевая доступность Windows DNS — сервер с уязвимой версией должен принимать DNS-запросы от атакующего или через сеть
- Наличие уязвимой сборки — система должна быть до указанных исправленных версий
- Определённые сетевые условия — из-за AC:H эксплуатация не является полностью случайной и требует подходящей конфигурации
Возможный сценарий атаки
Сценарий описывает последовательность действий, основанную на подтверждённом механизме.
Атакующий получает контроль над подписанной DNS-зоной. Он формирует записи для другой зоны и направляет их в Windows DNS server с уязвимой версией.
Сервер принимает записи как действительные из-за ошибки проверки происхождения. Клиенты, запрашивающие данные через этот сервер, получают поддельные ответы.
Последствие — клиенты доверяют данным, которые не пришли от авторитетной зоны.
Есть ли публичный эксплойт
Доступные официальные источники не содержат сведений о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-69680.
Отсутствие информации в источниках не означает, что эксплойт не существует. Оно означает только, что в предоставленном пакете доказательств такие данные не зафиксированы.
Для оценки фактического риска следует ориентироваться на версию системы и наличие условий для атаки.
Признаки эксплуатации
Специфичные IOC для CVE-2026-69680 в предоставленных источниках не указаны.
Ниже приведены общие точки контроля, которые не являются подтверждёнными признаками именно этой уязвимости.
- Аномальные DNS-запросы — запросы к серверу с необычными зонами или частотой
- Поддельные DNS-ответы — ответы с несоответствующими данными для зоны
- Изменения в маршрутизации трафика — клиенты обращаются к неожиданным адресам
- Аномальная активность в DNS-журналах — записи, не соответствующие ожидаемым запросам
Как обнаружить атаку
Для обнаружения атаки можно использовать общие методы контроля DNS-трафика и журналов.
- DNS-журналы Windows Server — анализ запросов и ответов на предмет несоответствий
- Сетевой мониторинг — отслеживание аномальных DNS-запросов к серверу
- Проверка авторитетности зон — сравнение данных с ожидаемыми источниками
- Аудит конфигурации DNS — проверка, какие зоны и записи обрабатываются сервером
Как проверить свою версию
Команды для проверки версии Windows Server.
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команда
winver показывает версию операционной системы. Команда Get-ComputerInfo возвращает информацию о продукте, версии и сборке. Команда Get-HotFix перечисляет установленные обновления.Исправление
Исправление доступно через официальные патчи Microsoft.
- Windows Server 2016 — KB5123099, исправленная сборка
10.0.14393.9512
- Windows Server 2019 — KB5122876, исправленная сборка
10.0.17763.9245
- Windows Server 2022 — KB5122882, исправленная сборка
10.0.20348.5622
- Windows Server 2025 — KB5122871, исправленная сборка
10.0.26100.33438
- Windows Server 2012 — KB5123065, исправленная сборка
6.2.9200.26349
- Windows Server 2012 R2 — KB5123066, исправленная сборка
6.3.9600.23398
Патчи требуют перезагрузки системы.
Временные меры защиты
Пока патч не установлен, можно снизить риск.
- Ограничить сетевой доступ к DNS — разрешать запросы только из доверенных сетей
- Использовать внешние DNS-серверы — если возможно, перенаправлять запросы на другие узлы
- Мониторинг DNS-трафика — отслеживать аномальные запросы и ответы
- Отключать ненужные зоны — уменьшить поверхность для атаки
Как проверить устранение уязвимости
После установки патча проверьте версию системы.
Код:
winver
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Убедитесь, что установлена исправленная сборка или соответствующий KB. Перезагрузите сервер после установки патча.
Вывод
CVE-2026-69680 — уязвимость Windows DNS в проверке происхождения записей. Она позволяет подделать DNS-ответы для другой зоны, если атакующий контролирует подписанную зону.
Риск высокий, но эксплуатация требует специфических условий. Главное действие — установить патч и проверить версию системы.
Официальные источники
История обновлений статьи
- 29.09.2026 — Опубликована первая версия материала.
