CVE-2026-69813 в Windows Server: уязвимость DNS, уязвимые версии и защита

CVE: CVE-2026-69813
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,65%; процентиль 49,81%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Windows DNS обнаружена уязвимость use-after-free, позволяющая атакующему из внутренней сети выполнить код на удалённом хосте. Эксплуатация требует победы в гонке состояний, что повышает сложность атаки, но не снижает критичность последствий. В материале разобраны затронутые версии Windows Server, механика атаки, команды проверки и порядок установки исправлений.

Основные характеристики​


Уязвимость позволяет злоумышленнику из внутренней сети выполнить произвольный код на сервере, работающем с Windows DNS, без предварительной аутентификации. Ключевой сложностью является необходимость выигрыша гонки состояний, что снижает вероятность успешной атаки, но не исключает её при массовом сканировании.

  • Тип ошибки: CWE-416 (Use After Free) — обращение к памяти после её освобождения.
  • CVSS 3.1: 8.1 (HIGH), вектор CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • Условия атаки: сетевой доступ, отсутствие аутентификации, высокая сложность из-за race condition.
  • Эксплуатация: подтверждена в каталоге CISA KEV — нет.
  • EPSS: 0,65% (процентиль 49,81%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Windows Server, включая Server Core. Для каждой платформы указаны конкретные сборки, в которых исправление отсутствует. Если версия системы ниже указанных значений, требуется установка соответствующего обновления.

  • Windows Server 2025: сборки до 10.0.26100.33438.
  • Windows Server 2022: сборки до 10.0.20348.5622.
  • Windows Server 2019: сборки до 10.0.17763.9245.
  • Windows Server 2016: сборки до 10.0.14393.9512.
  • Windows Server 2012 R2: все версии (исправление в сборке 6.3.9600.23397).
  • Windows Server 2012: все версии (исправление в сборке 6.2.9200.26349).

Причина уязвимости​


Причина уязвимости — ошибка use-after-free в компоненте Windows DNS. Система обращается к памяти, которая уже была освобождена, что приводит к неопределённому поведению и потенциальному выполнению кода. Точный путь данных до уязвимого компонента и конкретная нарушенная проверка в официальных источниках не раскрыты.

Microsoft указывает, что успешная эксплуатация требует выигрыша гонки состояний. Это означает, что атакующему необходимо создать определённую временну́ю последовательность событий, чтобы обращение к освобождённой памяти произошло в нужный момент. Без этого условия уязвимость не эксплуатируется.

Как работает атака​


Атакующий из внутренней сети направляет запросы к произвольным конечным точкам Windows DNS Server. Цель — вызвать состояние, при котором компонент обращается к освобождённой памяти. Успех зависит от точного совпадения временны́х параметров, что и определяет высокую сложность атаки (AC:H).

При успешной эксплуатации атакующий получает возможность выполнить произвольный код на удалённой системе. Поскольку аутентификация не требуется, достаточно сетевого доступа к порту DNS. Вектор атаки сетевой (AV:N), а последствия затрагивают конфиденциальность, целостность и доступность (C:H/I:H/A:H).

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Сетевой доступ: атакующий должен находиться в той же сети, что и целевой сервер, и иметь доступ к порту DNS.
  • Отсутствие аутентификации: уязвимость эксплуатируется без учётных данных, что расширяет круг потенциальных атакующих.
  • Победа в гонке состояний: атакующему необходимо создать временну́ю последовательность, при которой обращение к освобождённой памяти произойдёт в нужный момент. Это снижает вероятность успешной атаки, но не делает её невозможной.
  • Уязвимая версия: система должна работать на сборке, не содержащей исправление (см. раздел «Какие продукты и версии затронуты»).

Возможный сценарий атаки​


Атакующий, получивший доступ к внутренней сети, начинает сканирование хостов на предмет работы Windows DNS Server. После обнаружения целевой системы он направляет серию запросов к произвольным конечным точкам DNS, пытаясь вызвать состояние use-after-free.

Из-за необходимости выигрыша гонки состояний атакующему может потребоваться многократное повторение запросов. При успешном совпадении временны́х параметров компонент обращается к освобождённой памяти, что приводит к выполнению кода атакующего. В результате злоумышленник получает удалённый доступ к системе с правами, которыми работает служба DNS.

Есть ли публичный эксплойт​


В каталоге CISA KEV уязвимость не подтверждена как активно эксплуатируемая. Публичные PoC или технические описания атаки в переданных источниках отсутствуют. Отсутствие сведений о публичном эксплоите не означает, что он не существует, но подтверждённых данных о его доступности нет.

Microsoft указывает, что эксплуатация возможна, но требует высокой сложности из-за гонки состояний. Это снижает вероятность массового использования уязвимости в ближайшей перспективе.

Признаки эксплуатации​


Специфичные IOC для этой уязвимости в официальных источниках не раскрыты. Для обнаружения атаки можно использовать общие точки контроля, которые не являются специфичными для CVE-2026-69813:

  • Аномальные DNS-запросы: мониторинг на предмет необычных паттернов запросов к DNS-серверу, особенно к произвольным конечным точкам.
  • Создание новых процессов: отслеживание запуска процессов от имени службы DNS, которые не являются стандартными для её работы.
  • Изменения в журнале событий Windows: поиск записей о сбоях или нештатном поведении службы DNS.
  • Сетевой трафик: анализ исходящего трафика с DNS-сервера на предмет подозрительных соединений.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг DNS-запросов: настройка алертов на аномальные паттерны запросов, особенно к произвольным конечным точкам.
  • Журналы событий Windows: анализ журналов службы DNS на предмет записей о сбоях, нештатном поведении или попытках эксплуатации.
  • Сетевой анализ: использование IDS/IPS для отслеживания подозрительного трафика, направленного на порт DNS.
  • Мониторинг процессов: отслеживание создания новых процессов от имени службы DNS, которые не соответствуют стандартному набору операций.

Как проверить свою версию​


Для проверки версии системы и установленных обновлений используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную версию сборки с указанными в разделе «Какие продукты и версии затронуты» значениями. Если версия ниже указанных, требуется установка соответствующего обновления.

Исправление​


Для устранения уязвимости необходимо установить соответствующие обновления для каждой версии Windows Server:

  • Windows Server 2025: KB5122871 (сборка 10.0.26100.33438).
  • Windows Server 2022: KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2019: KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2016: KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2012 R2: KB5123066 (сборка 6.3.9600.23397).
  • Windows Server 2012: KB5123065 (сборка 6.2.9200.26349).

Для всех обновлений требуется перезагрузка системы. Перед установкой рекомендуется проверить наличие известных проблем в соответствующих заметках.

Временные меры защиты​


До установки исправлений можно применить следующие временные меры:

  • Ограничение сетевого доступа: настройка межсетевого экрана для ограничения доступа к порту DNS только с доверенных хостов.
  • Мониторинг аномальной активности: усиленный мониторинг DNS-запросов и сетевых соединений для раннего обнаружения атаки.
  • Изоляция критических серверов: временное выделение DNS-серверов в отдельную сегментацию сети для снижения риска атаки из внутренней сети.
  • Регулярное резервное копирование: обеспечение возможности восстановления системы в случае успешной эксплуатации уязвимости.

Как проверить устранение уязвимости​


После установки обновлений проверьте их наличие и корректность работы системы:

Код:
Get-HotFix | Where-Object { $_.HotFixID -in @('KB5122871', 'KB5122882', 'KB5122876', 'KB5123099', 'KB5123066', 'KB5123065') }

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Убедитесь, что версия сборки соответствует указанным в разделе «Исправление» значениям. Также проверьте, что служба DNS работает штатно и не содержит ошибок в журналах событий.

Вывод​


Уязвимость CVE-2026-69813 представляет серьёзную угрозу для серверов, работающих с Windows DNS, особенно в средах с широким внутренним сетевым доступом. Несмотря на высокую сложность эксплуатации из-за гонки состояний, последствия успешной атаки критичны: удалённое выполнение кода без аутентификации.

Приоритетным действием является установка соответствующих обновлений для всех затронутых версий Windows Server. До этого рекомендуется ограничить сетевой доступ к DNS-серверам и усилить мониторинг аномальной активности. Регулярная проверка версий и установленных обновлений поможет поддерживать систему в защищённом состоянии.

Официальные источники​


  1. NVD — CVE-2026-69813
  2. Microsoft Security Response Center — CVE-2026-69813
  3. FIRST EPSS — CVE-2026-69813

История обновлений статьи​


  • 20.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ