CVE: CVE-2026-69989
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,72%; процентиль 52,30%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте DNS Server для Windows Server обнаружена уязвимость Use after free (CWE-416), позволяющая атакующему из внутренней сети выполнить код удалённо. Эксплуатация требует выигрыша гонки состояний. Разбираем затронутые версии, механику атаки и порядок установки исправлений.
Основные характеристики
Уязвимость затрагивает службу DNS Server в Windows Server и позволяет атакующему из внутренней сети выполнить произвольный код на целевой системе. Риск высокий, но сложность атаки также высокая из-за необходимости выигрыша гонки состояний.
- Тип ошибки: Use after free (CWE-416). Ошибка возникает при обращении к памяти после её освобождения, что может привести к выполнению кода.
- CVSS: 8.1 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность (AC:H) обусловлена необходимостью выигрыша гонки состояний.
- Условия атаки: Атакующий должен находиться в той же сети (in-network) и иметь возможность обращаться к произвольным конечным точкам DNS-сервера. Аутентификация не требуется.
- Эксплуатация: Подтверждённых фактов активной эксплуатации в реальных атаках в доступных источниках нет.
- EPSS: 0,72% (процентиль 52,31%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько версий Windows Server, где установлен компонент DNS Server. Исправления доступны в виде обновлений безопасности.
- Windows Server 2025: версии до 10.0.26100.33438 (включая Server Core).
- Windows Server 2022: версии до 10.0.20348.5622 (включая Server Core).
- Windows Server 2019: версии до 10.0.17763.9245 (включая Server Core).
- Windows Server 2016: версии до 10.0.14393.9512 (включая Server Core).
- Windows Server 2012 R2: все версии (включая Server Core).
- Windows Server 2012: все версии (включая Server Core).
Причина уязвимости
Причина уязвимости — ошибка типа Use after free (CWE-416) в компоненте DNS Server. Это означает, что код обращается к блоку памяти после того, как он был освобождён. Такое обращение может привести к повреждению данных в памяти или выполнению произвольного кода, если атакующий сможет контролировать содержимое освобождённой области.
Согласно данным Microsoft, успешная эксплуатация требует выигрыша гонки состояний (race condition). Это означает, что атакующему необходимо создать специфическую временну́ю ситуацию, при которой обращение к освобождённой памяти произойдёт до её повторного использования или переназначения. Это повышает сложность атаки, но не исключает её возможности.
Как работает атака
Атака реализуется через сетевое взаимодействие с DNS-сервером. Атакующий, находящийся в той же сети, отправляет специально сформированные запросы к произвольным конечным точкам DNS-сервера. Эти запросы намеренно вызывают сценарий, при котором в памяти DNS-сервера возникает состояние Use after free.
Ключевой момент механики — необходимость выигрыша гонки состояний. Атакующему нужно точно синхронизировать отправку запросов так, чтобы обращение к освобождённой памяти произошло в нужный момент. Если это удаётся, атакующий может повлиять на выполнение кода в контексте процесса DNS-сервера, что приводит к удалённому выполнению кода (RCE).
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Сетевое положение: Атакующий должен находиться в той же сети, что и целевой DNS-сервер (in-network attacker). Удалённый доступ из интернета без предварительного проникновения в сеть не подтверждён.
- Доступ к DNS-серверу: Атакующий должен иметь возможность отправлять запросы к произвольным конечным точкам DNS-сервера.
- Выигрыш гонки состояний: Атакующий должен успешно синхронизировать действия для создания условия Use after free. Это технически сложное требование, которое снижает вероятность успешной атаки.
- Отсутствие аутентификации: Для отправки запросов не требуется учётная запись или предварительная аутентификация.
Возможный сценарий атаки
Атакующий, уже находящийся в корпоративной сети, обнаруживает DNS-сервер, работающий на уязвимой версии Windows Server. Он начинает отправлять серию специально сформированных DNS-запросов к серверу. Цель — вызвать сценарий, при котором в памяти процесса DNS-сервера произойдёт обращение к освобождённой области.
Атакующий использует инструменты для точной синхронизации запросов, пытаясь выиграть гонку состояний. Если ему удаётся создать нужное временное окно, память DNS-сервера повреждается таким образом, что атакующий может выполнить произвольный код. В результате атакующий получает удалённое выполнение кода на сервере, что может привести к полной компрометации системы и дальнейшему движению по сети.
Есть ли публичный эксплойт
В доступных официальных источниках (Microsoft, NVD) нет информации о публично доступном эксплойте или подтверждённой эксплуатации уязвимости в реальных атаках. Microsoft не указывает наличие PoC или активного использования в дикой природе.
Отсутствие сведений о публичном эксплойте не означает, что он не существует. Однако на текущий момент риск эксплуатации оценивается как низкий (EPSS 0,72%), что согласуется с высокой сложностью атаки (необходимость выигрыша гонки состояний).
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в официальных источниках не опубликованы. Ниже приведены неспецифичные точки контроля, которые могут помочь в обнаружении аномальной активности DNS-сервера:
- Аномальные DNS-запросы: Внезапный всплеск количества запросов к DNS-серверу от одного IP-адреса или с необычными параметрами.
- Сбои процесса DNS-сервера: Частые перезапуски или ошибки в журнале событий Windows, связанные с процессом
dnsmgmt.exeили службой DNS.
- Необычная сетевая активность: Соединения от DNS-сервера к внутренним хостам, которые не являются частью нормального DNS-трафика.
Как обнаружить атаку
Для обнаружения потенциальной атаки рекомендуется использовать следующие методы:
- Мониторинг журналов Windows: Проверяйте журнал событий Windows (Event Log) на наличие ошибок, связанных с службой DNS. Ищите события с ID, указывающими на сбои в обработке запросов или аномальное поведение процесса.
- Сетевой анализ: Используйте сетевые инструменты для мониторинга DNS-трафика. Ищите аномальные паттерны запросов, особенно от внутренних IP-адресов.
- Мониторинг целостности системы: Применяйте инструменты обнаружения вторжений (IDS/IPS) для отслеживания аномальной активности на уровне сети и хоста.
Как проверить свою версию
Для проверки текущей версии Windows Server и установленных обновлений используйте следующие команды в PowerShell:
Код:
# Проверка версии Windows
winver
# Получение информации о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
# Проверка установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Исправление». Если ваша версия ниже исправленной, система уязвима.
Исправление
Единственный надёжный способ устранения уязвимости — установка обновлений безопасности от Microsoft. Ниже приведены номера обновлений (KB) и исправленные сборки для каждой версии Windows Server:
- Windows Server 2025: Установите KB5122871. Исправленная сборка: 10.0.26100.33438. Требуется перезагрузка.
- Windows Server 2022: Установите KB5122882. Исправленная сборка: 10.0.20348.5622. Требуется перезагрузка.
- Windows Server 2019: Установите KB5122876. Исправленная сборка: 10.0.17763.9245. Требуется перезагрузка.
- Windows Server 2016: Установите KB5123099. Исправленная сборка: 10.0.14393.9512. Требуется перезагрузка.
- Windows Server 2012 R2: Установите KB5123066. Исправленная сборка: 6.3.9600.23397. Требуется перезагрузка.
- Windows Server 2012: Установите KB5123065. Исправленная сборка: 6.2.9200.26349. Требуется перезагрузка.
Временные меры защиты
Пока не установлены обновления, можно применить следующие временные меры для снижения риска:
- Ограничение доступа к DNS-серверу: Настройте сетевые экраны (firewall) для ограничения доступа к портам DNS (53/UDP, 53/TCP) только с доверенных IP-адресов. Это усложнит атакующему задачу по отправке запросов.
- Мониторинг DNS-трафика: Усиленный мониторинг DNS-запросов для выявления аномальной активности. Это не устранит уязвимость, но поможет обнаружить попытку атаки.
- Изоляция DNS-сервера: Если возможно, изолируйте DNS-сервер в отдельной сегменте сети с ограниченным доступом.
Как проверить устранение уязвимости
После установки обновлений проверьте, что система защищена:
- Проверка версии: Выполните команду
Get-ComputerInfo | Select-Object OsBuildNumberи убедитесь, что номер сборки соответствует или превышает исправленный.
- Проверка установленных обновлений: Выполните
Get-HotFix | Where-Object { $_.HotFixID -eq 'KB5122871' }(замените номер KB на соответствующий вашей версии) и убедитесь, что обновление установлено.
- Перезагрузка: Убедитесь, что система была перезагружена после установки обновлений, так как это требуется для вступления изменений в силу.
Вывод
Уязвимость CVE-2026-69989 представляет серьёзный риск для Windows Server с установленным компонентом DNS Server. Несмотря на высокую сложность атаки, возможность удалённого выполнения кода делает её приоритетной для устранения.
Рекомендуется как можно скорее установить соответствующие обновления безопасности и проверить их корректную установку. Временные меры, такие как ограничение сетевого доступа, могут снизить риск, но не заменяют установку патчей.
Официальные источники
- NVD — CVE-2026-69989
- Microsoft Security Response Center — CVE-2026-69989
- FIRST EPSS — CVE-2026-69989
История обновлений статьи
- 17.09.2026 — Опубликована первая версия материала.
