CVE: CVE-2026-69858
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,68%; процентиль 50,95%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Windows DNS обнаружена уязвимость типа Use After Free, позволяющая неавторизованному атакующему выполнить код на удалённом сервере через специально сформированный сетевой пакет. Уязвимость затрагивает Windows Server 2022 и 2025.
Для успешной эксплуатации необходимо выиграть гонку состояний, что повышает сложность атаки, но не снижает критичность последствий. Статья описывает механику, условия эксплуатации и порядок применения официальных обновлений.
Основные характеристики
Уязвимость позволяет злоумышленнику получить полный контроль над сервером, на котором запущен DNS-сервер, без необходимости аутентификации. Риск высок для инфраструктурных узлов, доступных из внешних сетей.
- Тип ошибки: Use After Free (CWE-416). Служебный процесс обращается к памяти, которая уже была освобождена, что приводит к повреждению состояния и выполнению кода.
- CVSS 3.1: 8.1 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность обусловлена необходимостью выиграть гонку состояний.
- Условия атаки: Атакующий не требует прав доступа и взаимодействия пользователя. Достаточно возможности отправить пакет на порт DNS-сервера.
- Эксплуатация: В каталоге CISA KEV уязвимость не числится. Публичные данные о массовой эксплуатации в источниках отсутствуют.
- EPSS: 0,68% (процентиль 50,95%). Вероятность эксплуатации в ближайшие 30 дней оценивается как средняя, без признаков аномального роста.
Какие продукты и версии затронуты
Официальные данные Microsoft указывают на следующие продукты и сборки, в которых присутствует уязвимость:
- Windows Server 2022 (включая Server Core installation) — сборки до
10.0.20348.5622.
- Windows Server 2025 (включая Server Core installation) — сборки до
10.0.26100.33438.
Уязвимость затрагивает компонент Windows DNS. Если на сервере не установлен и не запущен DNS-сервер, риск эксплуатации через этот вектор отсутствует, однако обновление рекомендуется для поддержания целостности системы.
Причина уязвимости
Причина уязвимости кроется в нарушении жизненного цикла объектов памяти в компоненте Windows DNS. Происходит обращение к памяти, которая была ранее освобождена (Use After Free).
Такая ошибка возникает, когда код продолжает использовать указатель на объект после его удаления. В контексте сетевого сервиса это позволяет атакующему повлиять на состояние памяти, подставив вредоносные данные в место, где система ожидает валидные значения. В результате нарушается целостность данных и может быть перехвачен поток выполнения процесса.
Как работает атака
Атакующий отправляет на DNS-сервер специально сформированный сетевой пакет. Пакет обрабатывается уязвимым кодом, который обращается к освобождённой памяти.
Для успешного завершения атаки злоумышленнику необходимо выиграть гонку состояний (race condition). Это означает, что вредоносная операция должна произойти в узкое временное окно между освобождением памяти и её повторным использованием.
Если атакующий не успевает в это окно, атака не приводит к выполнению кода. Именно это условие определяет высокую сложность атаки (AC:H) в векторе CVSS.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Доступ к DNS-порту: Атакующий должен иметь сетевой доступ к порту, на котором слушает DNS-сервер (обычно 53/UDP или 53/TCP).
- Уязвимая сборка: Система должна работать на сборке, не содержащей исправление (см. раздел о затронутых версиях).
- Выигрыш гонки состояний: Атакующий должен точно синхронизировать отправку пакета с внутренними операциями процесса DNS. Это требует многократных попыток и точного понимания таймингов.
- Отсутствие аутентификации: Права доступа и взаимодействие пользователя не требуются.
Возможный сценарий атаки
Сценарий атаки начинается с разведки, в ходе которой атакующий обнаруживает DNS-сервер в сети. Далее он формирует пакет, содержащий данные, которые при обработке приведут к обращению к освобождённой памяти.
Поскольку эксплуатация зависит от гонки состояний, атакующий, вероятно, будет отправлять множество пакетов, пытаясь попасть в нужное временное окно. При успешном попадании память повреждается, и атакующий получает возможность выполнить произвольный код в контексте процесса DNS-сервера.
Это приводит к полному компрометированию сервера, включая возможность установки бэкдоров или кражи данных.
Есть ли публичный эксплойт
В предоставленных источниках отсутствуют сведения о публичном эксплойте или подтверждённой эксплуатации в реальных атаках. Уязвимость не включена в каталог CISA KEV.
Отсутствие данных о публичном эксплойте не означает, что он не существует. Однако, учитывая высокую сложность атаки (необходимость выиграть гонку состояний), вероятность успешной автоматизированной атаки извне ниже, чем для уязвимостей с детерминированным сценарием. Тем не менее, для критической инфраструктуры риск остаётся значительным.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в официальных источниках не опубликованы. Ниже приведены общие, неспецифичные точки контроля, которые могут указывать на подозрительную активность:
- Аномальный трафик DNS: Резкий рост количества запросов к DNS-серверу с одного IP-адреса, особенно с нестандартными типами запросов.
- Создание новых процессов: Запуск процессов, не характерных для DNS-сервера (например, интерпретаторы скриптов, сетевые утилиты), из контекста процесса DNS.
- Изменение конфигурации: Непредвиденные изменения в файлах конфигурации DNS или создании новых учётных записей.
- Сетевые соединения: Установление исходящих соединений с подозрительными IP-адресами из процесса DNS-сервера.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг сетевых журналов: Анализ логов DNS-сервера на предмет аномальных запросов, особенно тех, которые приводят к ошибкам или сбоям.
- Системные журналы Windows: Проверка Event Viewer на события, связанные с созданием процессов, изменениями в реестре или файловой системе, инициированные процессом DNS.
- Сетевые IDS/IPS: Настройка правил для обнаружения аномального трафика, направленного на DNS-порт, особенно если он содержит нестандартные данные.
- Аудит прав доступа: Регулярная проверка прав доступа к DNS-серверу и подтверждение, что только доверенные пользователи имеют возможность влиять на его конфигурацию.
Как проверить свою версию
Для проверки текущей версии Windows Server и установленных обновлений используйте следующие команды:
winver— отображает основную версию системы.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— в PowerShell, показывает точную сборку ОС.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— в PowerShell, выводит список последних установленных обновлений.
Сравните полученную сборку с версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанных пороговых значений, система уязвима.
Исправление
Единственным подтверждённым способом устранения уязвимости является установка официальных обновлений от Microsoft:
- Windows Server 2022: Установите обновление KB5122882 (сборка
10.0.20348.5622).
- Windows Server 2025: Установите обновление KB5122871 (сборка
10.0.26100.33438).
Обновления доступны через Windows Update или каталог обновлений Microsoft. После установки обновлений требуется перезагрузка системы для их применения. Подробности о известных проблемах и инструкциях по установке можно найти в заметках к выпуску.
Временные меры защиты
Пока обновление не установлено, можно применить следующие временные меры для снижения риска:
- Ограничение сетевого доступа: Если DNS-сервер не требуется для внешних клиентов, ограничьте доступ к порту 53/UDP и 53/TCP с помощью файрвола, разрешив запросы только от доверенных внутренних сетей.
- Отключение DNS-сервера: Если компонент не используется, отключите службу DNS-сервера. Это полностью устраняет вектор атаки.
- Мониторинг: Усиленный мониторинг сетевых и системных журналов для раннего обнаружения подозрительной активности.
Эти меры не заменяют установку обновления и должны рассматриваться как временная защита.
Как проверить устранение уязвимости
После установки обновлений и перезагрузки системы выполните следующие действия для подтверждения исправления:
- Проверьте версию сборки с помощью команды
Get-ComputerInfo | Select-Object OsBuildNumber. Убедитесь, что версия соответствует или превышает10.0.20348.5622(для Windows Server 2022) или10.0.26100.33438(для Windows Server 2025).
- Проверьте список установленных обновлений командой
Get-HotFix | Where-Object { $_.HotFixID -eq 'KB5122882' -or $_.HotFixID -eq 'KB5122871' }. Обновление должно присутствовать в списке.
- Проведите повторный скан уязвимостей с помощью корпоративных инструментов для подтверждения отсутствия CVE-2026-69858.
Вывод
CVE-2026-69858 представляет собой серьёзную угрозу для серверов Windows, на которых запущен DNS-сервер. Несмотря на высокую сложность эксплуатации, последствия успешной атаки критичны: полный контроль над системой.
Приоритетной задачей является установка официальных обновлений. Для систем, где DNS-сервер не используется, рекомендуется отключить службу.
Временные меры, такие как ограничение сетевого доступа, снижают риск, но не заменяют патч. Регулярный мониторинг и аудит конфигураций помогут выявить аномалии до того, как они приведут к компрометации.
Официальные источники
- NVD — CVE-2026-69858
- Microsoft Security Response Center — CVE-2026-69858
- FIRST EPSS — CVE-2026-69858
История обновлений статьи
- 19.09.2026 — Опубликована первая версия материала.
