CVE: CVE-2026-69730
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,05%; процентиль 62,47%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft опубликовала бюллетень по критической уязвимости в Windows DNS Server, позволяющей удаленному атакующему выполнить код без аутентификации. Ошибка относится к классу Use-After-Free и затрагивает широкий спектр версий Windows 10 и Windows Server. В материале разобраны механика атаки, затронутые сборки, порядок проверки установленных обновлений и временные меры снижения риска до применения патча.
Основные характеристики
Уязвимость позволяет атакующему удаленно выполнить код на системе, где работает DNS-сервер, без необходимости входить в систему или взаимодействовать с пользователем. Это делает любой сервер, принимающий DNS-запросы из сети, потенциальной целью.
- Тип ошибки: Use-After-Free (CWE-416). Служба обращается к памяти, которая уже была освобождена, что приводит к повреждению данных и выполнению кода.
- CVSS: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает простоту атаки и полный контроль над системой.
- Условия атаки: Аутентификация не требуется. Атакующий должен иметь сетевой доступ к порту DNS (53/UDP или 53/TCP).
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации нет.
- EPSS: 1,05% (процентиль 62,47%). Модель предсказывает умеренную вероятность эксплуатации в ближайшие 30 дней.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows, включая клиентские и серверные ОС. Для администраторов Windows 10/11 критичны версии 1607 и 1809, которые по-прежнему поддерживаются.
- Windows 10 Version 1607 (32-bit и x64)
- Windows 10 Version 1809 (32-bit и x64)
- Windows Server 2012 и 2012 R2 (включая Server Core)
- Windows Server 2016 (включая Server Core)
- Windows Server 2019 (включая Server Core)
- Windows Server 2022 (включая Server Core)
- Windows Server 2025 (включая Server Core)
Все перечисленные системы уязвимы, если на них установлен и запущен компонент Windows DNS Server.
Причина уязвимости
Причина ошибки — нарушение жизненного цикла объектов памяти в компоненте Windows DNS. Служба освобождает блок памяти, но сохраняет указатель на него. При последующем обращении к этому указателю (Use-After-Free) память может быть уже занята другими данными или переназначена.
Атакующий, управляя содержимым DNS-пакета, может повлиять на то, как память будет переназначена. Это позволяет изменить управление потоком выполнения программы и заставить систему выполнить вредоносный код. Точные функции и переменные, где происходит ошибка, Microsoft не раскрывает в публичных бюллетенях.
Как работает атака
Атака реализуется через отправку специально сформированного DNS-пакета на уязвимый сервер. Пакет проходит сетевые фильтры, так как DNS-трафик обычно разрешен для разрешения имён. Внутри пакета содержатся поля, которые вызывают срабатывание логической ошибки в обработчике DNS.
Когда обработчик обрабатывает этот пакет, он обращается к уже освобожденной памяти. Атакующий заранее «подготовил» эту память, отправив другие запросы, чтобы в ней оказались управляемые данные. В результате система интерпретирует эти данные как инструкции или данные, которые приводят к выполнению кода атакующего.
Весь процесс происходит в фоне, без взаимодействия с пользователем. Аутентификация не требуется, что делает атаку возможной с любого узла, имеющего сетевой доступ к порту 53.
Условия успешной эксплуатации
Для успешной эксплуатации атакующему необходимо выполнить следующие условия:
- Сетевой доступ: Атакующий должен иметь возможность отправлять UDP или TCP-пакеты на порт 53 целевой системы.
- Запущенный DNS-сервер: На целевой машине должен быть установлен и активен компонент Windows DNS Server.
- Отсутствие патча: Система должна работать на уязвимой сборке, не содержащей исправление из сентябрьского обновления 2026 года.
- Отсутствие сетевых фильтров: Если межсетевой экран блокирует входящий DNS-трафик от внешних сетей, атака из интернета невозможна, но возможна из внутренней сети.
Возможный сценарий атаки
Типичный сценарий начинается с разведки: атакующий сканирует сеть в поисках открытых портов 53. После обнаружения DNS-сервера он отправляет серию специально сформированных запросов. Первые запросы «подготавливают» память, а финальный запрос вызывает Use-After-Free.
В результате на сервере запускается код атакующего. Обычно это приводит к созданию новой учётной записи, установке бэкенда или загрузке шифровальщика. Поскольку атака не требует аутентификации, она может быть проведена из любого узла, имеющего доступ к DNS-серверу, включая скомпрометированные рабочие станции в той же сети.
Есть ли публичный эксплойт
На момент публикации бюллетеня Microsoft не подтверждает наличие публичного эксплойта или активного использования уязвимости в реальных атаках. В каталоге CISA KEV CVE-2026-69730 отсутствует.
Отсутствие записей в KEV не означает, что эксплойт не существует. Учитывая критический уровень CVSS и простоту атаки, вероятность появления публичного PoC или эксплойта в ближайшем будущем высока. Администраторам следует относиться к этой уязвимости как к активно эксплуатируемой, даже если официальных подтверждений пока нет.
Признаки эксплуатации
Специфических индикаторов (IOC) для CVE-2026-69730 в открытых источниках не опубликовано. Однако можно использовать общие признаки атаки на DNS-сервер, которые являются неспецифичными и требуют корреляции с другими событиями:
- Аномальные DNS-запросы: Резкий рост количества запросов с нестандартными полями или от неизвестных IP-адресов.
- Создание новых учётных записей: Появление новых локальных или доменных пользователей с правами администратора на DNS-сервере.
- Необычные процессы: Запуск процессов от имени SYSTEM, которые не являются стандартными для службы DNS.
- Изменения в реестре: Изменения в параметрах автозагрузки или в ключах, связанных с DNS-службой.
Как обнаружить атаку
Для обнаружения атаки рекомендуется настроить мониторинг следующих событий:
- Журналы DNS-сервера: Включите расширенное логирование в Windows DNS. Ищите запросы, которые приводят к ошибкам или аномальному поведению службы.
- Системные журналы Windows: Следите за событиями создания пользователей (ID 4720), изменения прав (ID 4728) и запуска процессов (ID 4688) на хостах с DNS-сервером.
- Сетевой трафик: Анализируйте DNS-трафик на предмет аномальных пакетов, особенно тех, которые вызывают сбой или перезапуск службы.
- Антивирусное ПО: Убедитесь, что антивирусное ПО обновлено и способно обнаруживать новые типы вредоносного ПО, использующего DNS-канал.
Как проверить свою версию
Для проверки, установлена ли уязвимая версия и применено ли обновление, используйте следующие команды в PowerShell или CMD:
winver— покажет основную версию Windows.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— покажет точную сборку ОС. Сравните номер сборки с фиксированными сборками из бюллетеня (например, 10.0.17763.9245 для Windows 10 1809).
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— покажет список последних установленных обновлений. Ищите KB5122876, KB5122882, KB5122871, KB5123099, KB5123065 или KB5123066 в зависимости от вашей версии ОС.
Если номер сборки ниже фиксированного и соответствующий KB-номер отсутствует, система уязвима.
Исправление
Единственный надежный способ устранения уязвимости — установка официального обновления от Microsoft. Патчи доступны в Microsoft Update и Microsoft Update Catalog.
- Windows 10 1809 / Server 2019: Установите KB5122876 (сборка 10.0.17763.9245).
- Windows 11 24H2 / Server 2025: Установите KB5122871 (сборка 10.0.26100.33438).
- Windows 10 1607 / Server 2016: Установите KB5123099 (сборка 10.0.14393.9512).
- Windows Server 2012 / 2012 R2: Установите KB5123065 или KB5123066 соответственно.
После установки обновлений требуется перезагрузка системы. Убедитесь, что DNS-сервер корректно перезапускается после применения патча.
Временные меры защиты
Пока обновление не установлено, можно временно снизить риск, ограничив доступ к DNS-серверу:
- Ограничение сетевого доступа: Настройте межсетевой экран так, чтобы разрешать входящий DNS-трафик (порт 53) только с доверенных IP-адресов или подсетей. Заблокируйте доступ из интернета, если он не требуется.
- Отключение DNS-сервера: Если DNS-сервер не критичен для текущих операций, временно отключите службу DNS. Это полностью устранит вектор атаки, но нарушит разрешение имён в домене.
- Использование DNS-фильтра: Если возможно, используйте DNS-фильтр или прокси, который может отбрасывать аномальные запросы до их поступления на сервер.
Эти меры не заменяют установку патча и должны рассматриваться как временное решение.
Как проверить устранение уязвимости
После установки обновления и перезагрузки проверьте, что уязвимость устранена:
- Выполните команду
Get-ComputerInfo | Select-Object OsBuildNumberи убедитесь, что номер сборки соответствует или превышает фиксированную сборку из бюллетеня.
- Выполните
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'}(или соответствующий KB-номер) и убедитесь, что обновление установлено.
- Проверьте статус службы DNS:
Get-Service DNS— статус должен быть «Running».
- Проведите тестовый DNS-запрос с рабочей станции, чтобы убедиться, что разрешение имён работает корректно.
Если все проверки пройдены, система защищена от CVE-2026-69730.
Вывод
CVE-2026-69730 представляет собой критическую угрозу для всех систем Windows, где работает DNS-сервер. Атака не требует аутентификации и может быть проведена удаленно, что делает её особенно опасной для корпоративных сетей.
Администраторам необходимо срочно установить сентябрьские обновления 2026 года, проверить статус DNS-серверов и ограничить сетевой доступ до применения патча. Промедление с обновлением может привести к полной компрометации инфраструктуры.
Официальные источники
- NVD — CVE-2026-69730
- Microsoft Security Response Center — CVE-2026-69730
- FIRST EPSS — CVE-2026-69730
История обновлений статьи
- 13.09.2026 — Опубликована первая версия материала.
