CVE-2026-69989 в Windows Server: уязвимость DNS Server, затронутые сборки и патчи

CVE: CVE-2026-69989
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Для администратора Windows Server практическая суть CVE-2026-69989 — это удалённое выполнение кода через компонент DNS Server. Ошибка относится к use after free и требует от атакующего победы в гонке состояний, что отражено в метрике AC:H. Статья раскрывает затронутые версии Windows Server, механизмы проверки сборки, номера исправлений KB и порядок действий при обновлении серверной инфраструктуры.

Основные характеристики​


Риск заключается в удалённом выполнении кода на хосте с включённым DNS Server из-за использования освобождённой памяти. Атакующий не требует локального доступа или взаимодействия пользователя, но успех зависит от выигрыша гонки состояний.

  • Тип ошибки: use after free (CWE-416) в компоненте DNS Server
  • CVSS 3.1: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1, severity HIGH
  • Вектор атаки: удалённый доступ из внутренней сети через вызов произвольных endpoints DNS Server
  • Условие успеха: победа в race condition при обработке запроса
  • Факт эксплуатации: подтверждённое использование не зафиксировано в предоставленных данных

Какие продукты и версии затронуты​


В Windows Server затронуты следующие продукты и сборки.

  • Windows Server 2012 — все версии, включая Server Core installation
  • Windows Server 2012 R2 — все версии, включая Server Core installation
  • Windows Server 2016 — версии ниже 10.0.14393.9512, включая Server Core installation
  • Windows Server 2019 — версии ниже 10.0.17763.9245, включая Server Core installation
  • Windows Server 2022 — версии ниже 10.0.20348.5622, включая Server Core installation
  • Windows Server 2025 — версии ниже 10.0.26100.33438, включая Server Core installation

Причина уязвимости​


Причина уязвимости — use after free в DNS Server.

Компонент освобождает память, после чего продолжает обращаться к ней при обработке сетевых запросов. Это нарушает целостность состояния объекта и позволяет атакующему повлиять на выполнение кода.

В предоставленных источниках не раскрыты конкретные функции, структуры или порядок операций внутри DNS Server, поэтому точный путь данных до освобождённого блока не подтверждается доступными официальными данными.

Как работает атака​


Атака реализуется через сетевой вызов произвольных endpoints DNS Server.

Атакующий из внутренней сети направляет запросы в хост с включённым DNS Server. Обработка запроса проходит через код, где происходит доступ к уже освобождённой памяти. Успех зависит от того, сможет ли атакующий выстроить последовательность запросов так, чтобы освободить память и использовать её до повторного выделения.

Метрика AC:H отражает сложность: требуется победа в race condition. В данных нет сведений о том, какие конкретные DNS-запросы или параметры вызывают сбой состояния, поэтому точный набор вызываемых endpoints не подтверждается.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия.

  • Сеть: атакующий находится в внутренней сети и может обращаться к хосту с DNS Server
  • Компонент: на сервере включена роль или сервис DNS Server
  • Версия: установлена уязвимая сборка Windows Server из перечня выше
  • Гонка состояний: атакующему удаётся выиграть race condition при обработке запроса

Возможный сценарий атаки​


Сценарий начинается с того, что атакующий получает доступ к внутренней сети и видит хост с DNS Server.

Он направляет последовательность сетевых запросов в уязвимый компонент. Обработка запросов приводит к освобождению памяти, после чего код обращается к ней как будто она ещё принадлежит объекту. Если тайминги совпадают, атакующий получает возможность повлиять на выполнение кода.

Результатом становится удалённое выполнение кода с правами процесса DNS Server или с привилегиями, которые доступны компоненту при обработке запроса. В предоставленных данных нет сведений о конкретных правах процесса и о том, какие endpoints вызывают нужную последовательность событий.

Есть ли публичный эксплойт​


В предоставленных источниках нет указания на наличие публичного эксплойта.

Отсутствие информации в данных не означает, что рабочий код или PoC не существует. Также нет подтверждённого факта эксплуатации в реальных атаках.

Для проверки актуального статуса нужно обращаться к официальным источникам Microsoft и мониторингу уязвимостей, так как данные пакета доказательств ограничены перечисленными полями.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-69989 в предоставленных данных не раскрыты.

Ниже приведены общие точки контроля, которые не являются подтверждёнными признаками именно этой уязвимости.

  • Аномальные DNS-запросы: нестандартные типы запросов, частые повторения или обращения к неизвестным endpoint
  • Процессы: неожиданные дочерние процессы от процесса DNS Server или служб Windows
  • Сеть: исходящие соединения из хоста с DNS Server в незнакомые адреса
  • Файловая система: новые исполняемые файлы в системных каталогах или временных папках

Как обнаружить атаку​


Для обнаружения атаки на CVE-2026-69989 можно использовать следующие методы.

  • Журналы DNS Server: анализ запросов и ошибок, особенно при высокой частоте обращений к одному хосту
  • Системные журналы Windows: события создания процессов, изменений реестра и сетевых соединений
  • Мониторинг процессов: отслеживание дочерних процессов от служб DNS и системных компонентов
  • Сетевой анализ: фиксация аномальных паттернов запросов к DNS Server из внутренней сети

Как проверить свою версию​


Проверка версии Windows Server выполняется следующими командами.

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Первая команда показывает версию операционной системы. Вторая возвращает имя продукта, версию и build number. Третья перечисляет установленные обновления в порядке установки, что позволяет сопоставить их с номерами KB из раздела исправлений.

Исправление​


Исправление выполняется установкой соответствующих обновлений Microsoft.

  • Windows Server 2016: KB5123099, фикс-сборка 10.0.14393.9512, перезагрузка обязательна
  • Windows Server 2019: KB5122876, фикс-сборка 10.0.17763.9245, перезагрузка обязательна
  • Windows Server 2022: KB5122882, фикс-сборка 10.0.20348.5622, перезагрузка обязательна
  • Windows Server 2025: KB5122871, фикс-сборка 10.0.26100.33438, перезагрузка обязательна
  • Windows Server 2012: KB5123065, фикс-сборка 6.2.9200.26349, перезагрузка обязательна
  • Windows Server 2012 R2: KB5123066, фикс-сборка 6.3.9600.23398, перезагрузка обязательна

Временные меры защиты​


Пока обновление не установлено, можно снизить поверхность атаки.

  • Ограничение доступа к DNS Server: разрешить обращения только из доверенных подсетей или хостов
  • Отключение роли DNS Server: если сервис не используется критично для текущих задач
  • Сетевое сегментирование: изолировать серверы с DNS Server от остальных узлов внутренней сети
  • Мониторинг запросов: фиксировать аномальные паттерны в журналах DNS и сетевом трафике

Как проверить устранение уязвимости​


После установки обновления нужно подтвердить, что сборка соответствует фикс-версии.

Код:
winver

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните build number с требуемой фикс-сборкой. Для Windows Server 2016 — 10.0.14393.9512, для 2019 — 10.0.17763.9245, для 2022 — 10.0.20348.5622, для 2025 — 10.0.26100.33438.

Также проверьте, что DNS Server работает корректно после перезагрузки и что нет ошибок в журналах.

Вывод​


CVE-2026-69989 — это уязвимость Windows Server с удалённым выполнением кода через DNS Server. Практическая ценность статьи для администратора — точный список затронутых версий, номера KB и команды проверки сборки.

Главное действие — установить соответствующее обновление и перезагрузить сервер. Пока это не сделано, ограничьте доступ к DNS Server и следите за аномальными сетевыми запросами.

Официальные источники​


  1. NVD — CVE-2026-69989
  2. Microsoft Security Response Center — CVE-2026-69989

История обновлений статьи​


  • 17.09.2026 — Опубликована первая версия материала.
  • 29.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ