CVE: CVE-2026-69813
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,65%; процентиль 49,81%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Windows DNS обнаружена уязвимость use-after-free, позволяющая атакующему из внутренней сети выполнить код на удалённом хосте. Эксплуатация требует победы в гонке состояний, что повышает сложность атаки, но не снижает критичность последствий. В материале разобраны затронутые версии Windows Server, механика атаки, команды проверки и порядок установки исправлений.
Основные характеристики
Уязвимость позволяет злоумышленнику из внутренней сети выполнить произвольный код на сервере, работающем с Windows DNS, без предварительной аутентификации. Ключевой сложностью является необходимость выигрыша гонки состояний, что снижает вероятность успешной атаки, но не исключает её при массовом сканировании.
- Тип ошибки: CWE-416 (Use After Free) — обращение к памяти после её освобождения.
- CVSS 3.1: 8.1 (HIGH), вектор
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Условия атаки: сетевой доступ, отсутствие аутентификации, высокая сложность из-за race condition.
- Эксплуатация: подтверждена в каталоге CISA KEV — нет.
- EPSS: 0,65% (процентиль 49,81%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько версий Windows Server, включая Server Core. Для каждой платформы указаны конкретные сборки, в которых исправление отсутствует. Если версия системы ниже указанных значений, требуется установка соответствующего обновления.
- Windows Server 2025: сборки до
10.0.26100.33438.
- Windows Server 2022: сборки до
10.0.20348.5622.
- Windows Server 2019: сборки до
10.0.17763.9245.
- Windows Server 2016: сборки до
10.0.14393.9512.
- Windows Server 2012 R2: все версии (исправление в сборке
6.3.9600.23397).
- Windows Server 2012: все версии (исправление в сборке
6.2.9200.26349).
Причина уязвимости
Причина уязвимости — ошибка use-after-free в компоненте Windows DNS. Система обращается к памяти, которая уже была освобождена, что приводит к неопределённому поведению и потенциальному выполнению кода. Точный путь данных до уязвимого компонента и конкретная нарушенная проверка в официальных источниках не раскрыты.
Microsoft указывает, что успешная эксплуатация требует выигрыша гонки состояний. Это означает, что атакующему необходимо создать определённую временну́ю последовательность событий, чтобы обращение к освобождённой памяти произошло в нужный момент. Без этого условия уязвимость не эксплуатируется.
Как работает атака
Атакующий из внутренней сети направляет запросы к произвольным конечным точкам Windows DNS Server. Цель — вызвать состояние, при котором компонент обращается к освобождённой памяти. Успех зависит от точного совпадения временны́х параметров, что и определяет высокую сложность атаки (AC:H).
При успешной эксплуатации атакующий получает возможность выполнить произвольный код на удалённой системе. Поскольку аутентификация не требуется, достаточно сетевого доступа к порту DNS. Вектор атаки сетевой (AV:N), а последствия затрагивают конфиденциальность, целостность и доступность (C:H/I:H/A:H).
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Сетевой доступ: атакующий должен находиться в той же сети, что и целевой сервер, и иметь доступ к порту DNS.
- Отсутствие аутентификации: уязвимость эксплуатируется без учётных данных, что расширяет круг потенциальных атакующих.
- Победа в гонке состояний: атакующему необходимо создать временну́ю последовательность, при которой обращение к освобождённой памяти произойдёт в нужный момент. Это снижает вероятность успешной атаки, но не делает её невозможной.
- Уязвимая версия: система должна работать на сборке, не содержащей исправление (см. раздел «Какие продукты и версии затронуты»).
Возможный сценарий атаки
Атакующий, получивший доступ к внутренней сети, начинает сканирование хостов на предмет работы Windows DNS Server. После обнаружения целевой системы он направляет серию запросов к произвольным конечным точкам DNS, пытаясь вызвать состояние use-after-free.
Из-за необходимости выигрыша гонки состояний атакующему может потребоваться многократное повторение запросов. При успешном совпадении временны́х параметров компонент обращается к освобождённой памяти, что приводит к выполнению кода атакующего. В результате злоумышленник получает удалённый доступ к системе с правами, которыми работает служба DNS.
Есть ли публичный эксплойт
В каталоге CISA KEV уязвимость не подтверждена как активно эксплуатируемая. Публичные PoC или технические описания атаки в переданных источниках отсутствуют. Отсутствие сведений о публичном эксплоите не означает, что он не существует, но подтверждённых данных о его доступности нет.
Microsoft указывает, что эксплуатация возможна, но требует высокой сложности из-за гонки состояний. Это снижает вероятность массового использования уязвимости в ближайшей перспективе.
Признаки эксплуатации
Специфичные IOC для этой уязвимости в официальных источниках не раскрыты. Для обнаружения атаки можно использовать общие точки контроля, которые не являются специфичными для CVE-2026-69813:
- Аномальные DNS-запросы: мониторинг на предмет необычных паттернов запросов к DNS-серверу, особенно к произвольным конечным точкам.
- Создание новых процессов: отслеживание запуска процессов от имени службы DNS, которые не являются стандартными для её работы.
- Изменения в журнале событий Windows: поиск записей о сбоях или нештатном поведении службы DNS.
- Сетевой трафик: анализ исходящего трафика с DNS-сервера на предмет подозрительных соединений.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг DNS-запросов: настройка алертов на аномальные паттерны запросов, особенно к произвольным конечным точкам.
- Журналы событий Windows: анализ журналов службы DNS на предмет записей о сбоях, нештатном поведении или попытках эксплуатации.
- Сетевой анализ: использование IDS/IPS для отслеживания подозрительного трафика, направленного на порт DNS.
- Мониторинг процессов: отслеживание создания новых процессов от имени службы DNS, которые не соответствуют стандартному набору операций.
Как проверить свою версию
Для проверки версии системы и установленных обновлений используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную версию сборки с указанными в разделе «Какие продукты и версии затронуты» значениями. Если версия ниже указанных, требуется установка соответствующего обновления.
Исправление
Для устранения уязвимости необходимо установить соответствующие обновления для каждой версии Windows Server:
- Windows Server 2025: KB5122871 (сборка
10.0.26100.33438).
- Windows Server 2022: KB5122882 (сборка
10.0.20348.5622).
- Windows Server 2019: KB5122876 (сборка
10.0.17763.9245).
- Windows Server 2016: KB5123099 (сборка
10.0.14393.9512).
- Windows Server 2012 R2: KB5123066 (сборка
6.3.9600.23397).
- Windows Server 2012: KB5123065 (сборка
6.2.9200.26349).
Для всех обновлений требуется перезагрузка системы. Перед установкой рекомендуется проверить наличие известных проблем в соответствующих заметках.
Временные меры защиты
До установки исправлений можно применить следующие временные меры:
- Ограничение сетевого доступа: настройка межсетевого экрана для ограничения доступа к порту DNS только с доверенных хостов.
- Мониторинг аномальной активности: усиленный мониторинг DNS-запросов и сетевых соединений для раннего обнаружения атаки.
- Изоляция критических серверов: временное выделение DNS-серверов в отдельную сегментацию сети для снижения риска атаки из внутренней сети.
- Регулярное резервное копирование: обеспечение возможности восстановления системы в случае успешной эксплуатации уязвимости.
Как проверить устранение уязвимости
После установки обновлений проверьте их наличие и корректность работы системы:
Код:
Get-HotFix | Where-Object { $_.HotFixID -in @('KB5122871', 'KB5122882', 'KB5122876', 'KB5123099', 'KB5123066', 'KB5123065') }
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Убедитесь, что версия сборки соответствует указанным в разделе «Исправление» значениям. Также проверьте, что служба DNS работает штатно и не содержит ошибок в журналах событий.
Вывод
Уязвимость CVE-2026-69813 представляет серьёзную угрозу для серверов, работающих с Windows DNS, особенно в средах с широким внутренним сетевым доступом. Несмотря на высокую сложность эксплуатации из-за гонки состояний, последствия успешной атаки критичны: удалённое выполнение кода без аутентификации.
Приоритетным действием является установка соответствующих обновлений для всех затронутых версий Windows Server. До этого рекомендуется ограничить сетевой доступ к DNS-серверам и усилить мониторинг аномальной активности. Регулярная проверка версий и установленных обновлений поможет поддерживать систему в защищённом состоянии.
Официальные источники
- NVD — CVE-2026-69813
- Microsoft Security Response Center — CVE-2026-69813
- FIRST EPSS — CVE-2026-69813
История обновлений статьи
- 20.09.2026 — Опубликована первая версия материала.
