CVE-2026-69730 в Windows 10/11: критическая RCE через use-after-free в DNS и патчи

CVE: CVE-2026-69730
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,05%; процентиль 62,92%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-69730 позволяет неавторизованному атакующему выполнять код на целевой системе через компонент Windows DNS. Ошибка use-after-free обрабатывается сетевым сервисом DNS без необходимости в аутентификации или пользовательском взаимодействии.

Затронуты Windows 10 1607 и 1809 до конкретных сборок, а также серверные платформы Microsoft от Windows Server 2012 до Windows Server 2025. Патчи доступны для всех перечисленных версий.

Основные характеристики​


Риск заключается в удалённом выполнении кода через сетевой сервис DNS без необходимости в аутентификации или взаимодействии с пользователем.

  • Тип ошибки: use-after-free (CWE-416)
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — 9.8, критическая
  • Вектор атаки: удалённый, сетевой, без привилегий и взаимодействия с пользователем
  • Факт эксплуатации: в предоставленных источниках нет подтверждённого факта активной эксплуатации
  • EPSS: 1,05% (процентиль 62,92%)

Какие продукты и версии затронуты​


Затронуты следующие продукты и версии Windows:

  • Windows 10 Version 1607 (32-bit и x64) до сборки 10.0.14393.9512
  • Windows 10 Version 1809 (32-bit и x64) до сборки 10.0.17763.9245
  • Windows Server 2012 и Windows Server 2012 R2 (включая Server Core)
  • Windows Server 2016 до сборки 10.0.14393.9512 (включая Server Core)
  • Windows Server 2019 до сборки 10.0.17763.9245 (включая Server Core)
  • Windows Server 2022 до сборки 10.0.20348.5622 (включая Server Core)
  • Windows Server 2025 до сборки 10.0.26100.33438 (включая Server Core)

Причина уязвимости​


Уязвимость связана с ошибкой use-after-free в компоненте Windows DNS. После освобождения памяти система продолжает обращаться к выделенному и уже освобождённому блоку.

Это нарушает границу доверия между сетевым входом и внутренней памятью процесса DNS-сервера: данные из внешнего пакета могут повлиять на состояние памяти, которое должно быть изолировано после завершения обработки запроса.

Официальные источники не раскрывают точную функцию или структуру данных, где происходит обращение к освобождённой памяти. Детали реализации остаются за пределами предоставленных доказательств.

Как работает атака​


Атакующий отправляет специально сформированный пакет на сетевой порт DNS-сервера.

Пакет обрабатывается компонентом Windows DNS, который при обработке определённых полей или структур вызывает освобождение памяти. После освобождения происходит обращение к этому блоку, что приводит к повреждению памяти процесса.

Повреждение памяти позволяет атакующему контролировать выполнение кода в контексте процесса DNS-сервера. Успешная эксплуатация приводит к удалённому выполнению кода на целевой системе без необходимости в аутентификации или пользовательском взаимодействии.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Целевая система запущена и предоставляет сетевой доступ к сервису Windows DNS
  • Атакующий имеет возможность отправить пакет на порт DNS (обычно 53/UDP или 53/TCP)
  • Система не обновлена до исправленных сборок, указанных в разделе «Какие продукты и версии затронуты»
  • Нет дополнительных ограничений на сетевой доступ к сервису DNS
  • Аутентификация и пользовательское взаимодействие не требуются

Возможный сценарий атаки​


Атакующий направляет сформированный DNS-запрос на сервер, где запущен уязвимый компонент Windows DNS.

Сервер обрабатывает запрос, освобождает память для структуры данных, но затем обращается к ней повторно. Это приводит к повреждению памяти процесса DNS-сервера.

Повреждение памяти используется для выполнения кода в контексте процесса. В результате атакующий получает возможность выполнять команды на целевой системе.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации.

Отсутствие сведений не означает отсутствие эксплойта. Для проверки актуального статуса необходимо обратиться к официальным источникам Microsoft и базе данных уязвимостей.

Признаки эксплуатации​


Специфичных индикаторов компрометации для этой уязвимости в предоставленных источниках нет.

Неспецифичные точки контроля:

  • Аномальная активность процесса DNS-сервера (повышенное потребление памяти, неожиданные дочерние процессы)
  • Неожиданные сетевые соединения из процесса DNS-сервера на внешние адреса
  • Изменения в файловой системе или реестре, связанные с процессом DNS-сервера
  • Аномальные запросы к DNS-серверу с нестандартными полями или размерами пакетов

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг сетевых потоков на порт DNS (53/UDP и 53/TCP) для выявления аномальных запросов
  • Анализ логов Windows DNS Server для поиска нестандартных пакетов
  • Мониторинг активности процесса dns.exe в системе
  • Проверка на наличие неожиданных дочерних процессов от процесса DNS-сервера
  • Использование EDR-решений для детектирования аномального поведения процесса DNS

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды:

  • winver — отображает версию Windows
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — показывает имя продукта, версию и номер сборки
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — выводит последние установленные обновления

Исправление​


Для устранения уязвимости установите соответствующие патчи Microsoft:

  • Windows 10 1607: KB5123099 (сборка 10.0.14393.9512)
  • Windows 10 1809: KB5122876 (сборка 10.0.17763.9245)
  • Windows Server 2012 и 2012 R2: KB5123065 (сборка 6.2.9200.26349) и KB5123066 (сборка 6.3.9600.23397)
  • Windows Server 2016: KB5123099 (сборка 10.0.14393.9512)
  • Windows Server 2019: KB5122876 (сборка 10.0.17763.9245)
  • Windows Server 2022: KB5122882 (сборка 10.0.20348.5622)
  • Windows Server 2025: KB5122871 (сборка 10.0.26100.33438)

После установки патчей требуется перезагрузка системы.

Временные меры защиты​


Пока не установлены патчи, можно применить следующие временные меры:

  • Ограничить сетевой доступ к порту DNS (53/UDP и 53/TCP) до доверенных адресов
  • Отключить сервис Windows DNS Server, если он не используется
  • Разместить DNS-сервер в изолированной сети с ограниченным доступом
  • Использовать межсетевой экран для фильтрации нестандартных DNS-запросов
  • Мониторинг активности процесса DNS-сервера и сетевых соединений

Как проверить устранение уязвимости​


Для проверки применения патчей выполните следующие действия:

  1. Проверьте номер сборки системы с помощью команды winver или Get-ComputerInfo | Select-Object OsBuildNumber
  2. Убедитесь, что номер сборки соответствует или превышает указанную в разделе «Исправление» сборку
  3. Проверьте список установленных обновлений с помощью команды Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
  4. Убедитесь, что соответствующий KB-номер присутствует в списке обновлений
  5. Перезагрузите систему после установки патча и проверьте статус сервиса DNS

Вывод​


CVE-2026-69730 представляет собой критическую уязвимость удалённого выполнения кода в компоненте Windows DNS. Уязвимость связана с ошибкой use-after-free, которая позволяет неавторизованному атакующему выполнить код на целевой системе без необходимости в аутентификации или пользовательском взаимодействии.

Для защиты необходимо установить соответствующие патчи Microsoft для всех затронутых версий Windows. До применения патчей рекомендуется ограничить сетевой доступ к сервису DNS и мониторить активность процесса DNS-сервера.

Официальные источники​


  1. NVD — CVE-2026-69730
  2. Microsoft Security Response Center — CVE-2026-69730
  3. FIRST EPSS — CVE-2026-69730

История обновлений статьи​


  • 13.09.2026 — Опубликована первая версия материала.
  • 23.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ