CVE-2026-69858 в Windows Server: RCE в DNS, уязвимые сборки и порядок устранения

CVE: CVE-2026-69858
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,68%; процентиль 50,95%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Windows DNS обнаружена уязвимость типа Use After Free, позволяющая неавторизованному атакующему выполнить код на удалённом сервере через специально сформированный сетевой пакет. Уязвимость затрагивает Windows Server 2022 и 2025.

Для успешной эксплуатации необходимо выиграть гонку состояний, что повышает сложность атаки, но не снижает критичность последствий. Статья описывает механику, условия эксплуатации и порядок применения официальных обновлений.

Основные характеристики​


Уязвимость позволяет злоумышленнику получить полный контроль над сервером, на котором запущен DNS-сервер, без необходимости аутентификации. Риск высок для инфраструктурных узлов, доступных из внешних сетей.

  • Тип ошибки: Use After Free (CWE-416). Служебный процесс обращается к памяти, которая уже была освобождена, что приводит к повреждению состояния и выполнению кода.
  • CVSS 3.1: 8.1 (HIGH). Вектор: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность обусловлена необходимостью выиграть гонку состояний.
  • Условия атаки: Атакующий не требует прав доступа и взаимодействия пользователя. Достаточно возможности отправить пакет на порт DNS-сервера.
  • Эксплуатация: В каталоге CISA KEV уязвимость не числится. Публичные данные о массовой эксплуатации в источниках отсутствуют.
  • EPSS: 0,68% (процентиль 50,95%). Вероятность эксплуатации в ближайшие 30 дней оценивается как средняя, без признаков аномального роста.

Какие продукты и версии затронуты​


Официальные данные Microsoft указывают на следующие продукты и сборки, в которых присутствует уязвимость:

  • Windows Server 2022 (включая Server Core installation) — сборки до 10.0.20348.5622.
  • Windows Server 2025 (включая Server Core installation) — сборки до 10.0.26100.33438.

Уязвимость затрагивает компонент Windows DNS. Если на сервере не установлен и не запущен DNS-сервер, риск эксплуатации через этот вектор отсутствует, однако обновление рекомендуется для поддержания целостности системы.

Причина уязвимости​


Причина уязвимости кроется в нарушении жизненного цикла объектов памяти в компоненте Windows DNS. Происходит обращение к памяти, которая была ранее освобождена (Use After Free).

Такая ошибка возникает, когда код продолжает использовать указатель на объект после его удаления. В контексте сетевого сервиса это позволяет атакующему повлиять на состояние памяти, подставив вредоносные данные в место, где система ожидает валидные значения. В результате нарушается целостность данных и может быть перехвачен поток выполнения процесса.

Как работает атака​


Атакующий отправляет на DNS-сервер специально сформированный сетевой пакет. Пакет обрабатывается уязвимым кодом, который обращается к освобождённой памяти.

Для успешного завершения атаки злоумышленнику необходимо выиграть гонку состояний (race condition). Это означает, что вредоносная операция должна произойти в узкое временное окно между освобождением памяти и её повторным использованием.

Если атакующий не успевает в это окно, атака не приводит к выполнению кода. Именно это условие определяет высокую сложность атаки (AC:H) в векторе CVSS.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Доступ к DNS-порту: Атакующий должен иметь сетевой доступ к порту, на котором слушает DNS-сервер (обычно 53/UDP или 53/TCP).
  • Уязвимая сборка: Система должна работать на сборке, не содержащей исправление (см. раздел о затронутых версиях).
  • Выигрыш гонки состояний: Атакующий должен точно синхронизировать отправку пакета с внутренними операциями процесса DNS. Это требует многократных попыток и точного понимания таймингов.
  • Отсутствие аутентификации: Права доступа и взаимодействие пользователя не требуются.

Возможный сценарий атаки​


Сценарий атаки начинается с разведки, в ходе которой атакующий обнаруживает DNS-сервер в сети. Далее он формирует пакет, содержащий данные, которые при обработке приведут к обращению к освобождённой памяти.

Поскольку эксплуатация зависит от гонки состояний, атакующий, вероятно, будет отправлять множество пакетов, пытаясь попасть в нужное временное окно. При успешном попадании память повреждается, и атакующий получает возможность выполнить произвольный код в контексте процесса DNS-сервера.

Это приводит к полному компрометированию сервера, включая возможность установки бэкдоров или кражи данных.

Есть ли публичный эксплойт​


В предоставленных источниках отсутствуют сведения о публичном эксплойте или подтверждённой эксплуатации в реальных атаках. Уязвимость не включена в каталог CISA KEV.

Отсутствие данных о публичном эксплойте не означает, что он не существует. Однако, учитывая высокую сложность атаки (необходимость выиграть гонку состояний), вероятность успешной автоматизированной атаки извне ниже, чем для уязвимостей с детерминированным сценарием. Тем не менее, для критической инфраструктуры риск остаётся значительным.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в официальных источниках не опубликованы. Ниже приведены общие, неспецифичные точки контроля, которые могут указывать на подозрительную активность:

  • Аномальный трафик DNS: Резкий рост количества запросов к DNS-серверу с одного IP-адреса, особенно с нестандартными типами запросов.
  • Создание новых процессов: Запуск процессов, не характерных для DNS-сервера (например, интерпретаторы скриптов, сетевые утилиты), из контекста процесса DNS.
  • Изменение конфигурации: Непредвиденные изменения в файлах конфигурации DNS или создании новых учётных записей.
  • Сетевые соединения: Установление исходящих соединений с подозрительными IP-адресами из процесса DNS-сервера.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг сетевых журналов: Анализ логов DNS-сервера на предмет аномальных запросов, особенно тех, которые приводят к ошибкам или сбоям.
  • Системные журналы Windows: Проверка Event Viewer на события, связанные с созданием процессов, изменениями в реестре или файловой системе, инициированные процессом DNS.
  • Сетевые IDS/IPS: Настройка правил для обнаружения аномального трафика, направленного на DNS-порт, особенно если он содержит нестандартные данные.
  • Аудит прав доступа: Регулярная проверка прав доступа к DNS-серверу и подтверждение, что только доверенные пользователи имеют возможность влиять на его конфигурацию.

Как проверить свою версию​


Для проверки текущей версии Windows Server и установленных обновлений используйте следующие команды:

  • winver — отображает основную версию системы.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — в PowerShell, показывает точную сборку ОС.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — в PowerShell, выводит список последних установленных обновлений.

Сравните полученную сборку с версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанных пороговых значений, система уязвима.

Исправление​


Единственным подтверждённым способом устранения уязвимости является установка официальных обновлений от Microsoft:

  • Windows Server 2022: Установите обновление KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2025: Установите обновление KB5122871 (сборка 10.0.26100.33438).

Обновления доступны через Windows Update или каталог обновлений Microsoft. После установки обновлений требуется перезагрузка системы для их применения. Подробности о известных проблемах и инструкциях по установке можно найти в заметках к выпуску.

Временные меры защиты​


Пока обновление не установлено, можно применить следующие временные меры для снижения риска:

  • Ограничение сетевого доступа: Если DNS-сервер не требуется для внешних клиентов, ограничьте доступ к порту 53/UDP и 53/TCP с помощью файрвола, разрешив запросы только от доверенных внутренних сетей.
  • Отключение DNS-сервера: Если компонент не используется, отключите службу DNS-сервера. Это полностью устраняет вектор атаки.
  • Мониторинг: Усиленный мониторинг сетевых и системных журналов для раннего обнаружения подозрительной активности.

Эти меры не заменяют установку обновления и должны рассматриваться как временная защита.

Как проверить устранение уязвимости​


После установки обновлений и перезагрузки системы выполните следующие действия для подтверждения исправления:

  • Проверьте версию сборки с помощью команды Get-ComputerInfo | Select-Object OsBuildNumber. Убедитесь, что версия соответствует или превышает 10.0.20348.5622 (для Windows Server 2022) или 10.0.26100.33438 (для Windows Server 2025).
  • Проверьте список установленных обновлений командой Get-HotFix | Where-Object { $_.HotFixID -eq 'KB5122882' -or $_.HotFixID -eq 'KB5122871' }. Обновление должно присутствовать в списке.
  • Проведите повторный скан уязвимостей с помощью корпоративных инструментов для подтверждения отсутствия CVE-2026-69858.

Вывод​


CVE-2026-69858 представляет собой серьёзную угрозу для серверов Windows, на которых запущен DNS-сервер. Несмотря на высокую сложность эксплуатации, последствия успешной атаки критичны: полный контроль над системой.

Приоритетной задачей является установка официальных обновлений. Для систем, где DNS-сервер не используется, рекомендуется отключить службу.

Временные меры, такие как ограничение сетевого доступа, снижают риск, но не заменяют патч. Регулярный мониторинг и аудит конфигураций помогут выявить аномалии до того, как они приведут к компрометации.

Официальные источники​


  1. NVD — CVE-2026-69858
  2. Microsoft Security Response Center — CVE-2026-69858
  3. FIRST EPSS — CVE-2026-69858

История обновлений статьи​


  • 19.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ