CVE: CVE-2026-69730
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,05%; процентиль 62,92%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-69730 позволяет неавторизованному атакующему выполнять код на целевой системе через компонент Windows DNS. Ошибка use-after-free обрабатывается сетевым сервисом DNS без необходимости в аутентификации или пользовательском взаимодействии.
Затронуты Windows 10 1607 и 1809 до конкретных сборок, а также серверные платформы Microsoft от Windows Server 2012 до Windows Server 2025. Патчи доступны для всех перечисленных версий.
Основные характеристики
Риск заключается в удалённом выполнении кода через сетевой сервис DNS без необходимости в аутентификации или взаимодействии с пользователем.
- Тип ошибки: use-after-free (CWE-416)
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— 9.8, критическая
- Вектор атаки: удалённый, сетевой, без привилегий и взаимодействия с пользователем
- Факт эксплуатации: в предоставленных источниках нет подтверждённого факта активной эксплуатации
- EPSS: 1,05% (процентиль 62,92%)
Какие продукты и версии затронуты
Затронуты следующие продукты и версии Windows:
- Windows 10 Version 1607 (32-bit и x64) до сборки
10.0.14393.9512
- Windows 10 Version 1809 (32-bit и x64) до сборки
10.0.17763.9245
- Windows Server 2012 и Windows Server 2012 R2 (включая Server Core)
- Windows Server 2016 до сборки
10.0.14393.9512(включая Server Core)
- Windows Server 2019 до сборки
10.0.17763.9245(включая Server Core)
- Windows Server 2022 до сборки
10.0.20348.5622(включая Server Core)
- Windows Server 2025 до сборки
10.0.26100.33438(включая Server Core)
Причина уязвимости
Уязвимость связана с ошибкой use-after-free в компоненте Windows DNS. После освобождения памяти система продолжает обращаться к выделенному и уже освобождённому блоку.
Это нарушает границу доверия между сетевым входом и внутренней памятью процесса DNS-сервера: данные из внешнего пакета могут повлиять на состояние памяти, которое должно быть изолировано после завершения обработки запроса.
Официальные источники не раскрывают точную функцию или структуру данных, где происходит обращение к освобождённой памяти. Детали реализации остаются за пределами предоставленных доказательств.
Как работает атака
Атакующий отправляет специально сформированный пакет на сетевой порт DNS-сервера.
Пакет обрабатывается компонентом Windows DNS, который при обработке определённых полей или структур вызывает освобождение памяти. После освобождения происходит обращение к этому блоку, что приводит к повреждению памяти процесса.
Повреждение памяти позволяет атакующему контролировать выполнение кода в контексте процесса DNS-сервера. Успешная эксплуатация приводит к удалённому выполнению кода на целевой системе без необходимости в аутентификации или пользовательском взаимодействии.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Целевая система запущена и предоставляет сетевой доступ к сервису Windows DNS
- Атакующий имеет возможность отправить пакет на порт DNS (обычно 53/UDP или 53/TCP)
- Система не обновлена до исправленных сборок, указанных в разделе «Какие продукты и версии затронуты»
- Нет дополнительных ограничений на сетевой доступ к сервису DNS
- Аутентификация и пользовательское взаимодействие не требуются
Возможный сценарий атаки
Атакующий направляет сформированный DNS-запрос на сервер, где запущен уязвимый компонент Windows DNS.
Сервер обрабатывает запрос, освобождает память для структуры данных, но затем обращается к ней повторно. Это приводит к повреждению памяти процесса DNS-сервера.
Повреждение памяти используется для выполнения кода в контексте процесса. В результате атакующий получает возможность выполнять команды на целевой системе.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации.
Отсутствие сведений не означает отсутствие эксплойта. Для проверки актуального статуса необходимо обратиться к официальным источникам Microsoft и базе данных уязвимостей.
Признаки эксплуатации
Специфичных индикаторов компрометации для этой уязвимости в предоставленных источниках нет.
Неспецифичные точки контроля:
- Аномальная активность процесса DNS-сервера (повышенное потребление памяти, неожиданные дочерние процессы)
- Неожиданные сетевые соединения из процесса DNS-сервера на внешние адреса
- Изменения в файловой системе или реестре, связанные с процессом DNS-сервера
- Аномальные запросы к DNS-серверу с нестандартными полями или размерами пакетов
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг сетевых потоков на порт DNS (53/UDP и 53/TCP) для выявления аномальных запросов
- Анализ логов Windows DNS Server для поиска нестандартных пакетов
- Мониторинг активности процесса
dns.exeв системе
- Проверка на наличие неожиданных дочерних процессов от процесса DNS-сервера
- Использование EDR-решений для детектирования аномального поведения процесса DNS
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте следующие команды:
winver— отображает версию Windows
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— показывает имя продукта, версию и номер сборки
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— выводит последние установленные обновления
Исправление
Для устранения уязвимости установите соответствующие патчи Microsoft:
- Windows 10 1607: KB5123099 (сборка
10.0.14393.9512)
- Windows 10 1809: KB5122876 (сборка
10.0.17763.9245)
- Windows Server 2012 и 2012 R2: KB5123065 (сборка
6.2.9200.26349) и KB5123066 (сборка6.3.9600.23397)
- Windows Server 2016: KB5123099 (сборка
10.0.14393.9512)
- Windows Server 2019: KB5122876 (сборка
10.0.17763.9245)
- Windows Server 2022: KB5122882 (сборка
10.0.20348.5622)
- Windows Server 2025: KB5122871 (сборка
10.0.26100.33438)
После установки патчей требуется перезагрузка системы.
Временные меры защиты
Пока не установлены патчи, можно применить следующие временные меры:
- Ограничить сетевой доступ к порту DNS (53/UDP и 53/TCP) до доверенных адресов
- Отключить сервис Windows DNS Server, если он не используется
- Разместить DNS-сервер в изолированной сети с ограниченным доступом
- Использовать межсетевой экран для фильтрации нестандартных DNS-запросов
- Мониторинг активности процесса DNS-сервера и сетевых соединений
Как проверить устранение уязвимости
Для проверки применения патчей выполните следующие действия:
- Проверьте номер сборки системы с помощью команды
winverилиGet-ComputerInfo | Select-Object OsBuildNumber
- Убедитесь, что номер сборки соответствует или превышает указанную в разделе «Исправление» сборку
- Проверьте список установленных обновлений с помощью команды
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
- Убедитесь, что соответствующий KB-номер присутствует в списке обновлений
- Перезагрузите систему после установки патча и проверьте статус сервиса DNS
Вывод
CVE-2026-69730 представляет собой критическую уязвимость удалённого выполнения кода в компоненте Windows DNS. Уязвимость связана с ошибкой use-after-free, которая позволяет неавторизованному атакующему выполнить код на целевой системе без необходимости в аутентификации или пользовательском взаимодействии.
Для защиты необходимо установить соответствующие патчи Microsoft для всех затронутых версий Windows. До применения патчей рекомендуется ограничить сетевой доступ к сервису DNS и мониторить активность процесса DNS-сервера.
Официальные источники
- NVD — CVE-2026-69730
- Microsoft Security Response Center — CVE-2026-69730
- FIRST EPSS — CVE-2026-69730
История обновлений статьи
- 13.09.2026 — Опубликована первая версия материала.
- 23.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
