CVE: CVE-2026-69989
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Для администратора Windows Server практическая суть CVE-2026-69989 — это удалённое выполнение кода через компонент DNS Server. Ошибка относится к use after free и требует от атакующего победы в гонке состояний, что отражено в метрике AC:H. Статья раскрывает затронутые версии Windows Server, механизмы проверки сборки, номера исправлений KB и порядок действий при обновлении серверной инфраструктуры.
Основные характеристики
Риск заключается в удалённом выполнении кода на хосте с включённым DNS Server из-за использования освобождённой памяти. Атакующий не требует локального доступа или взаимодействия пользователя, но успех зависит от выигрыша гонки состояний.
- Тип ошибки: use after free (CWE-416) в компоненте DNS Server
- CVSS 3.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1, severity HIGH
- Вектор атаки: удалённый доступ из внутренней сети через вызов произвольных endpoints DNS Server
- Условие успеха: победа в race condition при обработке запроса
- Факт эксплуатации: подтверждённое использование не зафиксировано в предоставленных данных
Какие продукты и версии затронуты
В Windows Server затронуты следующие продукты и сборки.
- Windows Server 2012 — все версии, включая Server Core installation
- Windows Server 2012 R2 — все версии, включая Server Core installation
- Windows Server 2016 — версии ниже
10.0.14393.9512, включая Server Core installation
- Windows Server 2019 — версии ниже
10.0.17763.9245, включая Server Core installation
- Windows Server 2022 — версии ниже
10.0.20348.5622, включая Server Core installation
- Windows Server 2025 — версии ниже
10.0.26100.33438, включая Server Core installation
Причина уязвимости
Причина уязвимости — use after free в DNS Server.
Компонент освобождает память, после чего продолжает обращаться к ней при обработке сетевых запросов. Это нарушает целостность состояния объекта и позволяет атакующему повлиять на выполнение кода.
В предоставленных источниках не раскрыты конкретные функции, структуры или порядок операций внутри DNS Server, поэтому точный путь данных до освобождённого блока не подтверждается доступными официальными данными.
Как работает атака
Атака реализуется через сетевой вызов произвольных endpoints DNS Server.
Атакующий из внутренней сети направляет запросы в хост с включённым DNS Server. Обработка запроса проходит через код, где происходит доступ к уже освобождённой памяти. Успех зависит от того, сможет ли атакующий выстроить последовательность запросов так, чтобы освободить память и использовать её до повторного выделения.
Метрика AC:H отражает сложность: требуется победа в race condition. В данных нет сведений о том, какие конкретные DNS-запросы или параметры вызывают сбой состояния, поэтому точный набор вызываемых endpoints не подтверждается.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия.
- Сеть: атакующий находится в внутренней сети и может обращаться к хосту с DNS Server
- Компонент: на сервере включена роль или сервис DNS Server
- Версия: установлена уязвимая сборка Windows Server из перечня выше
- Гонка состояний: атакующему удаётся выиграть race condition при обработке запроса
Возможный сценарий атаки
Сценарий начинается с того, что атакующий получает доступ к внутренней сети и видит хост с DNS Server.
Он направляет последовательность сетевых запросов в уязвимый компонент. Обработка запросов приводит к освобождению памяти, после чего код обращается к ней как будто она ещё принадлежит объекту. Если тайминги совпадают, атакующий получает возможность повлиять на выполнение кода.
Результатом становится удалённое выполнение кода с правами процесса DNS Server или с привилегиями, которые доступны компоненту при обработке запроса. В предоставленных данных нет сведений о конкретных правах процесса и о том, какие endpoints вызывают нужную последовательность событий.
Есть ли публичный эксплойт
В предоставленных источниках нет указания на наличие публичного эксплойта.
Отсутствие информации в данных не означает, что рабочий код или PoC не существует. Также нет подтверждённого факта эксплуатации в реальных атаках.
Для проверки актуального статуса нужно обращаться к официальным источникам Microsoft и мониторингу уязвимостей, так как данные пакета доказательств ограничены перечисленными полями.
Признаки эксплуатации
Специфичные IOC для CVE-2026-69989 в предоставленных данных не раскрыты.
Ниже приведены общие точки контроля, которые не являются подтверждёнными признаками именно этой уязвимости.
- Аномальные DNS-запросы: нестандартные типы запросов, частые повторения или обращения к неизвестным endpoint
- Процессы: неожиданные дочерние процессы от процесса DNS Server или служб Windows
- Сеть: исходящие соединения из хоста с DNS Server в незнакомые адреса
- Файловая система: новые исполняемые файлы в системных каталогах или временных папках
Как обнаружить атаку
Для обнаружения атаки на CVE-2026-69989 можно использовать следующие методы.
- Журналы DNS Server: анализ запросов и ошибок, особенно при высокой частоте обращений к одному хосту
- Системные журналы Windows: события создания процессов, изменений реестра и сетевых соединений
- Мониторинг процессов: отслеживание дочерних процессов от служб DNS и системных компонентов
- Сетевой анализ: фиксация аномальных паттернов запросов к DNS Server из внутренней сети
Как проверить свою версию
Проверка версии Windows Server выполняется следующими командами.
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Первая команда показывает версию операционной системы. Вторая возвращает имя продукта, версию и build number. Третья перечисляет установленные обновления в порядке установки, что позволяет сопоставить их с номерами KB из раздела исправлений.
Исправление
Исправление выполняется установкой соответствующих обновлений Microsoft.
- Windows Server 2016: KB5123099, фикс-сборка
10.0.14393.9512, перезагрузка обязательна
- Windows Server 2019: KB5122876, фикс-сборка
10.0.17763.9245, перезагрузка обязательна
- Windows Server 2022: KB5122882, фикс-сборка
10.0.20348.5622, перезагрузка обязательна
- Windows Server 2025: KB5122871, фикс-сборка
10.0.26100.33438, перезагрузка обязательна
- Windows Server 2012: KB5123065, фикс-сборка
6.2.9200.26349, перезагрузка обязательна
- Windows Server 2012 R2: KB5123066, фикс-сборка
6.3.9600.23398, перезагрузка обязательна
Временные меры защиты
Пока обновление не установлено, можно снизить поверхность атаки.
- Ограничение доступа к DNS Server: разрешить обращения только из доверенных подсетей или хостов
- Отключение роли DNS Server: если сервис не используется критично для текущих задач
- Сетевое сегментирование: изолировать серверы с DNS Server от остальных узлов внутренней сети
- Мониторинг запросов: фиксировать аномальные паттерны в журналах DNS и сетевом трафике
Как проверить устранение уязвимости
После установки обновления нужно подтвердить, что сборка соответствует фикс-версии.
Код:
winver
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните build number с требуемой фикс-сборкой. Для Windows Server 2016 —
10.0.14393.9512, для 2019 — 10.0.17763.9245, для 2022 — 10.0.20348.5622, для 2025 — 10.0.26100.33438.Также проверьте, что DNS Server работает корректно после перезагрузки и что нет ошибок в журналах.
Вывод
CVE-2026-69989 — это уязвимость Windows Server с удалённым выполнением кода через DNS Server. Практическая ценность статьи для администратора — точный список затронутых версий, номера KB и команды проверки сборки.
Главное действие — установить соответствующее обновление и перезагрузить сервер. Пока это не сделано, ограничьте доступ к DNS Server и следите за аномальными сетевыми запросами.
Официальные источники
История обновлений статьи
- 17.09.2026 — Опубликована первая версия материала.
- 29.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
