CVE-2026-69730 в Windows 10/11: критический RCE в Windows DNS Server

CVE: CVE-2026-69730
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,05%; процентиль 62,47%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft опубликовала бюллетень по критической уязвимости в Windows DNS Server, позволяющей удаленному атакующему выполнить код без аутентификации. Ошибка относится к классу Use-After-Free и затрагивает широкий спектр версий Windows 10 и Windows Server. В материале разобраны механика атаки, затронутые сборки, порядок проверки установленных обновлений и временные меры снижения риска до применения патча.

Основные характеристики​


Уязвимость позволяет атакующему удаленно выполнить код на системе, где работает DNS-сервер, без необходимости входить в систему или взаимодействовать с пользователем. Это делает любой сервер, принимающий DNS-запросы из сети, потенциальной целью.

  • Тип ошибки: Use-After-Free (CWE-416). Служба обращается к памяти, которая уже была освобождена, что приводит к повреждению данных и выполнению кода.
  • CVSS: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает простоту атаки и полный контроль над системой.
  • Условия атаки: Аутентификация не требуется. Атакующий должен иметь сетевой доступ к порту DNS (53/UDP или 53/TCP).
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации нет.
  • EPSS: 1,05% (процентиль 62,47%). Модель предсказывает умеренную вероятность эксплуатации в ближайшие 30 дней.

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Windows, включая клиентские и серверные ОС. Для администраторов Windows 10/11 критичны версии 1607 и 1809, которые по-прежнему поддерживаются.

  • Windows 10 Version 1607 (32-bit и x64)
  • Windows 10 Version 1809 (32-bit и x64)
  • Windows Server 2012 и 2012 R2 (включая Server Core)
  • Windows Server 2016 (включая Server Core)
  • Windows Server 2019 (включая Server Core)
  • Windows Server 2022 (включая Server Core)
  • Windows Server 2025 (включая Server Core)

Все перечисленные системы уязвимы, если на них установлен и запущен компонент Windows DNS Server.

Причина уязвимости​


Причина ошибки — нарушение жизненного цикла объектов памяти в компоненте Windows DNS. Служба освобождает блок памяти, но сохраняет указатель на него. При последующем обращении к этому указателю (Use-After-Free) память может быть уже занята другими данными или переназначена.

Атакующий, управляя содержимым DNS-пакета, может повлиять на то, как память будет переназначена. Это позволяет изменить управление потоком выполнения программы и заставить систему выполнить вредоносный код. Точные функции и переменные, где происходит ошибка, Microsoft не раскрывает в публичных бюллетенях.

Как работает атака​


Атака реализуется через отправку специально сформированного DNS-пакета на уязвимый сервер. Пакет проходит сетевые фильтры, так как DNS-трафик обычно разрешен для разрешения имён. Внутри пакета содержатся поля, которые вызывают срабатывание логической ошибки в обработчике DNS.

Когда обработчик обрабатывает этот пакет, он обращается к уже освобожденной памяти. Атакующий заранее «подготовил» эту память, отправив другие запросы, чтобы в ней оказались управляемые данные. В результате система интерпретирует эти данные как инструкции или данные, которые приводят к выполнению кода атакующего.

Весь процесс происходит в фоне, без взаимодействия с пользователем. Аутентификация не требуется, что делает атаку возможной с любого узла, имеющего сетевой доступ к порту 53.

Условия успешной эксплуатации​


Для успешной эксплуатации атакующему необходимо выполнить следующие условия:

  • Сетевой доступ: Атакующий должен иметь возможность отправлять UDP или TCP-пакеты на порт 53 целевой системы.
  • Запущенный DNS-сервер: На целевой машине должен быть установлен и активен компонент Windows DNS Server.
  • Отсутствие патча: Система должна работать на уязвимой сборке, не содержащей исправление из сентябрьского обновления 2026 года.
  • Отсутствие сетевых фильтров: Если межсетевой экран блокирует входящий DNS-трафик от внешних сетей, атака из интернета невозможна, но возможна из внутренней сети.

Возможный сценарий атаки​


Типичный сценарий начинается с разведки: атакующий сканирует сеть в поисках открытых портов 53. После обнаружения DNS-сервера он отправляет серию специально сформированных запросов. Первые запросы «подготавливают» память, а финальный запрос вызывает Use-After-Free.

В результате на сервере запускается код атакующего. Обычно это приводит к созданию новой учётной записи, установке бэкенда или загрузке шифровальщика. Поскольку атака не требует аутентификации, она может быть проведена из любого узла, имеющего доступ к DNS-серверу, включая скомпрометированные рабочие станции в той же сети.

Есть ли публичный эксплойт​


На момент публикации бюллетеня Microsoft не подтверждает наличие публичного эксплойта или активного использования уязвимости в реальных атаках. В каталоге CISA KEV CVE-2026-69730 отсутствует.

Отсутствие записей в KEV не означает, что эксплойт не существует. Учитывая критический уровень CVSS и простоту атаки, вероятность появления публичного PoC или эксплойта в ближайшем будущем высока. Администраторам следует относиться к этой уязвимости как к активно эксплуатируемой, даже если официальных подтверждений пока нет.

Признаки эксплуатации​


Специфических индикаторов (IOC) для CVE-2026-69730 в открытых источниках не опубликовано. Однако можно использовать общие признаки атаки на DNS-сервер, которые являются неспецифичными и требуют корреляции с другими событиями:

  • Аномальные DNS-запросы: Резкий рост количества запросов с нестандартными полями или от неизвестных IP-адресов.
  • Создание новых учётных записей: Появление новых локальных или доменных пользователей с правами администратора на DNS-сервере.
  • Необычные процессы: Запуск процессов от имени SYSTEM, которые не являются стандартными для службы DNS.
  • Изменения в реестре: Изменения в параметрах автозагрузки или в ключах, связанных с DNS-службой.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется настроить мониторинг следующих событий:

  • Журналы DNS-сервера: Включите расширенное логирование в Windows DNS. Ищите запросы, которые приводят к ошибкам или аномальному поведению службы.
  • Системные журналы Windows: Следите за событиями создания пользователей (ID 4720), изменения прав (ID 4728) и запуска процессов (ID 4688) на хостах с DNS-сервером.
  • Сетевой трафик: Анализируйте DNS-трафик на предмет аномальных пакетов, особенно тех, которые вызывают сбой или перезапуск службы.
  • Антивирусное ПО: Убедитесь, что антивирусное ПО обновлено и способно обнаруживать новые типы вредоносного ПО, использующего DNS-канал.

Как проверить свою версию​


Для проверки, установлена ли уязвимая версия и применено ли обновление, используйте следующие команды в PowerShell или CMD:

  • winver — покажет основную версию Windows.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — покажет точную сборку ОС. Сравните номер сборки с фиксированными сборками из бюллетеня (например, 10.0.17763.9245 для Windows 10 1809).
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — покажет список последних установленных обновлений. Ищите KB5122876, KB5122882, KB5122871, KB5123099, KB5123065 или KB5123066 в зависимости от вашей версии ОС.

Если номер сборки ниже фиксированного и соответствующий KB-номер отсутствует, система уязвима.

Исправление​


Единственный надежный способ устранения уязвимости — установка официального обновления от Microsoft. Патчи доступны в Microsoft Update и Microsoft Update Catalog.

  • Windows 10 1809 / Server 2019: Установите KB5122876 (сборка 10.0.17763.9245).
  • Windows 11 24H2 / Server 2025: Установите KB5122871 (сборка 10.0.26100.33438).
  • Windows 10 1607 / Server 2016: Установите KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2012 / 2012 R2: Установите KB5123065 или KB5123066 соответственно.

После установки обновлений требуется перезагрузка системы. Убедитесь, что DNS-сервер корректно перезапускается после применения патча.

Временные меры защиты​


Пока обновление не установлено, можно временно снизить риск, ограничив доступ к DNS-серверу:

  • Ограничение сетевого доступа: Настройте межсетевой экран так, чтобы разрешать входящий DNS-трафик (порт 53) только с доверенных IP-адресов или подсетей. Заблокируйте доступ из интернета, если он не требуется.
  • Отключение DNS-сервера: Если DNS-сервер не критичен для текущих операций, временно отключите службу DNS. Это полностью устранит вектор атаки, но нарушит разрешение имён в домене.
  • Использование DNS-фильтра: Если возможно, используйте DNS-фильтр или прокси, который может отбрасывать аномальные запросы до их поступления на сервер.

Эти меры не заменяют установку патча и должны рассматриваться как временное решение.

Как проверить устранение уязвимости​


После установки обновления и перезагрузки проверьте, что уязвимость устранена:

  1. Выполните команду Get-ComputerInfo | Select-Object OsBuildNumber и убедитесь, что номер сборки соответствует или превышает фиксированную сборку из бюллетеня.
  2. Выполните Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'} (или соответствующий KB-номер) и убедитесь, что обновление установлено.
  3. Проверьте статус службы DNS: Get-Service DNS — статус должен быть «Running».
  4. Проведите тестовый DNS-запрос с рабочей станции, чтобы убедиться, что разрешение имён работает корректно.

Если все проверки пройдены, система защищена от CVE-2026-69730.

Вывод​


CVE-2026-69730 представляет собой критическую угрозу для всех систем Windows, где работает DNS-сервер. Атака не требует аутентификации и может быть проведена удаленно, что делает её особенно опасной для корпоративных сетей.

Администраторам необходимо срочно установить сентябрьские обновления 2026 года, проверить статус DNS-серверов и ограничить сетевой доступ до применения патча. Промедление с обновлением может привести к полной компрометации инфраструктуры.

Официальные источники​


  1. NVD — CVE-2026-69730
  2. Microsoft Security Response Center — CVE-2026-69730
  3. FIRST EPSS — CVE-2026-69730

История обновлений статьи​


  • 13.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ