CVE-2026-69813 в Windows Server: remote code execution через race condition в DNS и исправление

CVE: CVE-2026-69813
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,53%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows DNS есть use after free, который позволяет неавторизованному атакующему выполнять код по сети. Проблема затрагивает Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 до конкретных сборок. Эксплуатация возможна из внутренней сети через произвольные запросы к DNS-серверу, но требует выигрыша гонки.

Основные характеристики​


Риск заключается в удалённом выполнении кода на сервере Windows Server без аутентификации и без участия пользователя. Условием является доступ к сетевому интерфейсу DNS и возможность повлиять на обработку запросов.

  • Тип ошибки: CWE-416, use after free в компоненте Windows DNS.
  • CVSS 3.1: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1, severity HIGH.
  • Вектор атаки: удалённый, из внутренней сети, без прав и UI; сложность высокая из-за race condition.
  • Факт эксплуатации: в предоставленных данных нет отдельного подтверждения активной эксплуатации; есть только описание возможности remote code execution.
  • EPSS: 0.707%, процентиль 51.535%.

Какие продукты и версии затронуты​


Затронуты следующие продукты и версии Windows Server из пакета доказательств:

  • Windows Server 2012 — все сборки, включая Server Core.
  • Windows Server 2012 R2 — все сборки, включая Server Core.
  • Windows Server 2016 — до сборки 10.0.14393.9512, включая Server Core.
  • Windows Server 2019 — до сборки 10.0.17763.9245, включая Server Core.
  • Windows Server 2022 — до сборки 10.0.20348.5622, включая Server Core.
  • Windows Server 2025 — до сборки 10.0.26100.33438, включая Server Core.

Причина уязвимости​


Причина уязвимости — use after free в Windows DNS. После освобождения объекта код продолжает обращаться к нему, что приводит к повреждению памяти и возможности выполнения кода.

Описание не раскрывает конкретную функцию или переменную внутри DNS-сервера. В предоставленных данных есть только общий механизм: неавторизованный атакующий может вызвать remote code execution по сети через Windows DNS.

Сложность эксплуатации высокая, потому что успешное использование требует выигрыша race condition.

Как работает атака​


Атака начинается с запроса к DNS-серверу из внутренней сети. Атакующий не должен быть авторизован на целевой системе и не должен взаимодействовать с пользователем.

DNS обрабатывает входящие запросы. При определённых условиях обработка приводит к обращению к уже освобождённому объекту. Это создаёт окно, в котором память может быть переиспользована или изменена.

Если атакующий управляет таймингом и содержимым запросов, он может повлиять на результат обработки и получить выполнение кода. В данных указано, что атака возможна через произвольные endpoints, вызываемые из внутренней сети.

Условие AC:H подтверждается тем, что для успешной эксплуатации нужно выиграть гонку.

Условия успешной эксплуатации​


Для успешной эксплуатации нужны следующие условия:

  • Доступ к сетевому интерфейсу DNS — атакующий должен находиться в сети, где доступен DNS-сервер Windows Server.
  • Возможность отправлять запросы к DNS — не требуется учётная запись на сервере.
  • Успешное попадание в race condition — это повышает сложность и снижает вероятность автоматической эксплуатации без подбора тайминга.
  • Наличие уязвимой сборки Windows Server — версия должна быть ниже указанных порогов или не иметь соответствующего обновления.

Возможный сценарий атаки​


Сценарий начинается с того, что атакующий обнаруживает DNS-сервер в внутренней сети. Он отправляет запросы к нему, пытаясь вызвать обработку, которая приводит к use after free.

Атакующий может менять параметры запросов и повторять их, чтобы попасть в нужное окно времени. Если память после освобождения объекта будет использована для выполнения кода, система получит удалённое выполнение.

После получения remote code execution атакующий может выполнять команды на уровне системы, читать данные, устанавливать дополнительные компоненты или использовать сервер как точку входа в сеть.

В предоставленных данных нет подтверждения конкретного сценария эксплуатации в реальных сетях. Есть только описание технической возможности.

Есть ли публичный эксплойт​


В предоставленных данных нет отдельного поля о публичном эксплойте. Есть описание уязвимости и возможность remote code execution, но нет указания на наличие готового PoC или подтверждённой эксплуатации.

Отсутствие сведений в пакете доказательств не означает, что эксплойт отсутствует. Для проверки статуса нужно обращаться к официальным источникам Microsoft и актуальным данным по CVE-2026-69813.

Технически проблема описана как use after free с удалённым исполнением кода, что делает её пригодной для разработки эксплойта при наличии доступа к DNS.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-69813 в предоставленных данных нет. Ниже приведены неспецифичные точки контроля, которые можно использовать как общие.

  • Необычные сетевые запросы к DNS из внутренних хостов.
  • Внезапное увеличение количества DNS-запросов с одного источника.
  • Появление новых процессов на сервере Windows Server без соответствующей административной активности.
  • Изменение конфигурации DNS или появление неизвестных сервисов.
  • Аномальная активность в журналах Windows Event Log, связанная с выполнением кода или запуском процессов.

Как обнаружить атаку​


Для обнаружения атаки можно использовать журналы Windows и сетевой мониторинг.

  • Windows Event Log — проверять события запуска процессов, изменения реестра и сетевых соединений на сервере.
  • DNS-журналы — анализировать запросы к DNS-серверу, особенно повторяющиеся или необычные по структуре.
  • Сетевой мониторинг — отслеживать аномальные паттерны трафика между внутренними хостами и DNS-сервером.
  • Антивирусная и EDR-защита — проверять наличие подозрительных процессов, которые могут быть запущены после remote code execution.

Как проверить свою версию​


Для проверки версии Windows Server используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Первая команда показывает версию системы. Вторая выдаёт имя продукта, версию и build number. Третья перечисляет установленные обновления.

Для Windows Server 2016 нужно убедиться, что сборка не ниже 10.0.14393.9512. Для Windows Server 2019 — не ниже 10.0.17763.9245. Для Windows Server 2022 — не ниже 10.0.20348.5622. Для Windows Server 2025 — не ниже 10.0.26100.33438.

Для Windows Server 2012 и 2012 R2 в данных нет конкретных порогов сборки, поэтому нужно проверять наличие соответствующих обновлений.

Исправление​


Исправление доступно через обновления Microsoft.

  • Windows Server 2016 — обновление KB5123099, фикс-сборка 10.0.14393.9512, перезагрузка требуется.
  • Windows Server 2019 — обновление KB5122876, фикс-сборка 10.0.17763.9245, перезагрузка требуется.
  • Windows Server 2022 — обновление KB5122882, фикс-сборка 10.0.20348.5622, перезагрузка требуется.
  • Windows Server 2025 — обновление KB5122871, фикс-сборка 10.0.26100.33438, перезагрузка требуется.
  • Windows Server 2012 — обновление KB5123065, фикс-сборка 6.2.9200.26349, перезагрузка требуется.
  • Windows Server 2012 R2 — обновление KB5123066, фикс-сборка 6.3.9600.23398, перезагрузка требуется.

Временные меры защиты​


Пока нет подтверждённых временных обходов в предоставленных данных. Ниже приведены общие меры снижения риска.

  • Ограничить доступ к DNS-серверу только для доверенных внутренних хостов.
  • Мониторить сетевой трафик к DNS и выявлять аномальные запросы.
  • Использовать сегментацию сети, чтобы изолировать DNS-сервер от широкого доступа.
  • Проверять журналы Windows на признаки несанкционированного выполнения кода.
  • При наличии возможности — временно отключить ненужные сетевые интерфейсы или сервисы DNS, если это допустимо для нагрузки.

Как проверить устранение уязвимости​


После установки обновления нужно проверить сборку системы и наличие соответствующего KB.

Код:
winver

Код:
Get-HotFix | Select-Object HotFixID, Description, InstalledOn

Для Windows Server 2016 убедитесь, что установлена сборка 10.0.14393.9512 или выше и присутствует KB5123099. Для Windows Server 2019 — 10.0.17763.9245 и KB5122876.

Для Windows Server 2022 — 10.0.20348.5622 и KB5122882. Для Windows Server 2025 — 10.0.26100.33438 и KB5122871.

Для Windows Server 2012 — 6.2.9200.26349 и KB5123065. Для Windows Server 2012 R2 — 6.3.9600.23398 и KB5123066.

После перезагрузки проверьте, что DNS-сервер работает корректно и не показывает ошибок в журналах.

Вывод​


CVE-2026-69813 — это удалённое выполнение кода через use after free в Windows DNS. Проблема затрагивает широкий диапазон версий Windows Server и может быть использована из внутренней сети без авторизации.

Главный риск — remote code execution на сервере, что открывает путь к компрометации инфраструктуры. Эксплуатация требует выигрыша race condition, поэтому не является тривиальной, но технически возможна.

Исправление доступно через обновления Microsoft. Нужно проверить сборки и применить соответствующие KB. До применения обновлений полезно ограничить доступ к DNS и мониторить сетевую активность.

Официальные источники​


  1. NVD — CVE-2026-69813
  2. Microsoft Security Response Center — CVE-2026-69813
  3. FIRST EPSS — CVE-2026-69813

История обновлений статьи​


  • 20.09.2026 — Опубликована первая версия материала.
  • 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ