CVE-2026-71336 в Windows Server: удалённое выполнение кода в Work Folder Service и порядок защиты

CVE: CVE-2026-71336
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,91%; процентиль 58,71%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-71336 — целочисленное переполнение (CWE-190) в Windows Work Folder Service. Аутентифицированный злоумышленник с низким уровнем доступа может отправить специально сформированный запрос и выполнить код на сервере по сети.

Взаимодействие с пользователем не требуется. Microsoft присвоила оценку CVSS 3.1 8.8 (HIGH).

Статья описывает механику ошибки, затронутые версии Windows Server, условия эксплуатации и порядок установки исправлений.

Основные характеристики​


Суть риска: серверная служба рабочих папок некорректно обрабатывает целочисленные значения, и переполнение может привести к выполнению кода злоумышленника по сети. Для атаки нужны сетевой доступ к службе и учётная запись с низкими привилегиями.

  • Тип ошибки: CWE-190 — целочисленное переполнение или wraparound
  • Последствие: удалённое выполнение кода (RCE) в Windows Work Folder Service
  • CVSS 3.1: 8.8, HIGH, вектор CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H — атака по сети, без сложных условий и без взаимодействия с пользователем; влияние на конфиденциальность, целостность и доступность оценено как высокое
  • Условия атаки: обязательна аутентификация с низким уровнем доступа (PR:L)
  • EPSS: 0,91% (процентиль 58,71%) — прогнозируемая вероятность использования в реальных атаках в ближайшие 30 дней пока умеренно низкая
  • CISA KEV: в переданных данных упоминаний в каталоге KEV нет

Какие продукты и версии затронуты​


По данным MSRC и NVD уязвимость затрагивает Windows Work Folder Service в следующих версиях Windows Server, включая установки Server Core:

  • Windows Server 2012 R2 — исправление KB5123066, фиксированная сборка 6.3.9600.23398
  • Windows Server 2016 — сборки до 10.0.14393.9512, исправление KB5123099
  • Windows Server 2019 — сборки до 10.0.17763.9245, исправление KB5122876
  • Windows Server 2022 — сборки до 10.0.20348.5622, исправление KB5122882
  • Windows Server 2025 — сборки до 10.0.26100.33438, исправление KB5122871

Также уязвимы Windows 10 Version 1607 и 1809 (32- и 64-разрядные) с теми же пороговыми сборками 10.0.14393.9512 и 10.0.17763.9245. Для Windows Server 2012 R2 пороговая сборка в переданных данных CPE не указана (поля version_end_* пустые) — ориентируйтесь на наличие KB5123066.

Для всех перечисленных продуктов Microsoft требует перезагрузку после установки обновления и помечает исправление как обязательное к установке (Customer Action Required: Yes).

Причина уязвимости​


Причина — целочисленное переполнение или wraparound (CWE-190) в Windows Work Folder Service. Официальное описание Microsoft ограничивается этим фактом: служба не предотвращает переполнение целочисленного значения при обработке запроса, и результат вычисления выходит за допустимые границы типа.

Детальный путь данных до уязвимого кода — какой именно параметр запроса, какая функция и какая проверка нарушены — в доступных официальных источниках (MSRC, NVD) не раскрыт. Утверждать что-либо сверх «специально сформированный запрос к службе вызывает переполнение, приводящее к выполнению кода» без подтверждения нельзя.

Как работает атака​


Подтверждённая механика по FAQ Microsoft: аутентифицированный злоумышленник с низким уровнем доступа к уязвимому серверу отправляет специально сформированный запрос, что приводит к выполнению кода на сервере. Взаимодействие с пользователем не требуется.

Вектор CVSS уточняет условия: атака выполняется по сети (AV:N), не требует сложных условий (AC:L) и прав выше низкого уровня (PR:L). Влияние оценено как высокое по всем трём составляющим — конфиденциальности, целостности и доступности (C:H/I:H/A:H), то есть код исполняется в контексте, дающем значительный контроль над системой.

Внутренняя реализация — как именно переполнение целого числа превращается в исполнение кода (повреждение памяти, некорректное выделение буфера и т.п.) — в официальных материалах не описана. Этот этап остаётся неподтверждённым и здесь не домысливается.

Условия успешной эксплуатации​


Подтверждённые условия эксплуатации из описания Microsoft:

  • уязвимая версия Windows Server с включённой Work Folder Service;
  • сетевая доступность службы для злоумышленника;
  • действующая учётная запись с низким уровнем привилегий (аутентификация обязательна);
  • взаимодействие с пользователем не требуется.

Анонимная атака без учётных данных официальными источниками не описана. Наличие рабочей учётной записи низкого уровня — обязательное условие по формулировке MSRC.

Возможный сценарий атаки​


Разумный сценарий, следующий из подтверждённых фактов: злоумышленник, уже получивший низкопривилегированную учётную запись в сети организации (например, через фишинг или компрометацию обычного пользователя), обращается по сети к уязвимому серверу с Work Folder Service и отправляет специально сформированный запрос. Из-за целочисленного переполнения запрос приводит к выполнению кода на сервере.

Поскольку взаимодействие с пользователем не требуется, а условия атаки простые (AC:L), уязвимость типична для этапа закрепления после первичной компрометации: из обычной учётной записи — к исполнению кода на сервере.

Дальнейшие действия атакующего (закрепление, горизонтальное перемещение) — это защитный вывод, а не подтверждённый факт: в источниках они не описаны.

Есть ли публичный эксплойт​


Сведений о публичном PoC, техническом описании метода эксплуатации или подтверждённых атаках в переданных данных нет: NVD и MSRC таких упоминаний не содержат, каталог CISA KEV не указан как затронутый. Отсутствие сведений не означает отсутствие эксплойта — это лишь констатация, что на момент выгрузки данных публично подтверждённый код эксплуатации не зафиксирован. EPSS около 0,91% (процентиль 58,71%) указывает на пока умеренно низкую прогнозируемую активность.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в переданных источниках не опубликованы. Приводить выдуманные сигнатуры нельзя.

Неспецифичные общие точки контроля, применимые к серверам с Work Folder Service:

  • неожиданные сбои или перезапуски службы рабочих папок в журналах системы;
  • аномальные сетевые подключения к серверу от аутентифицированных учётных записей с нетипичным объёмом или характером запросов;
  • появление неизвестных процессов или дочерних процессов, порождённых служебными процессами;
  • нехарактерные записи аутентификации низкопривилегированных учётных записей на серверах, где им быть не должно.

Эти признаки не являются доказательством эксплуатации именно CVE-2026-71336 и требуют сопоставления с другой телеметрией.

Как обнаружить атаку​


Обнаружение строится на двух уровнях: инвентаризация уязвимых систем и поиск следов аномальной активности.

Для инвентаризации определите версии сборок серверов (см. раздел проверки версии) и сверьте их с пороговыми значениями из раздела о затронутых продуктах. Отдельно проверьте, включена ли и используется ли Work Folder Service на серверах, — на системах, где роль не используется, риск ниже, но обновление всё равно рекомендуется.

Для поиска активности используйте перечисленные выше неспецифичные точки контроля: журналы службы, журналы аутентификации и сетевую телеметрию на предмет аномальных запросов к серверу. Специфичных правил обнаружения от Microsoft в переданных данных нет.

Как проверить свою версию​


Проверить версию сборки и установленные обновления на Windows Server можно штатными средствами. Команды из официального набора для этого раздела:

  • winver — графическое окно с версией и сборкой Windows;
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — PowerShell-вывод имени продукта, версии и номера сборки;
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — последние 20 установленных обновлений.

Сравните номер сборки с пороговыми значениями: 10.0.14393.9512 (Server 2016), 10.0.17763.9245 (Server 2019), 10.0.20348.5622 (Server 2022), 10.0.26100.33438 (Server 2025). Для Server 2012 R2 проверьте наличие обновления KB5123066 через Get-HotFix, поскольку пороговая сборка в данных не указана.

Исправление​


Исправление — установка сентябрьского (2026-Sep) обновления безопасности Microsoft для соответствующей версии Windows Server. После установки требуется перезагрузка.

  • Windows Server 2012 R2: KB5123066, фиксированная сборка 6.3.9600.23398
  • Windows Server 2016: KB5123099, фиксированная сборка 10.0.14393.9512
  • Windows Server 2019: KB5122876, фиксированная сборка 10.0.17763.9245
  • Windows Server 2022: KB5122882, фиксированная сборка 10.0.20348.5622
  • Windows Server 2025: KB5122871, фиксированная сборка 10.0.26100.33438

Обновления доступны через Центр обновления Windows, WSUS и Каталог Microsoft Update. Для каждого KB в данных отмечено известное ограничение (Known Issue) — перед массовым развёртыванием ознакомьтесь с заметками к обновлению на support.microsoft.com. Для Windows 10 1607/1809 применяются те же KB по соответствующим веткам.

Временные меры защиты​


Официальных временных обходных мер Microsoft для этой уязвимости в переданных данных не опубликовано. Разумные защитные меры до установки обновления:

  • ограничить сетевой доступ к серверам с Work Folder Service сегментацией сети и межсетевыми правилами;
  • минимизировать число учётных записей с низким уровнем привилегий, имеющих доступ к серверу, и усилить контроль аутентификации;
  • если роль рабочих папок на сервере не используется — рассмотреть её отключение после оценки влияния на бизнес-процессы.

Эти меры снижают вероятность эксплуатации, но не заменяют установку исправления.

Как проверить устранение уязвимости​


После установки обновления и перезагрузки проверьте:

  • номер сборки системы командой Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — он должен быть не ниже порогового значения для вашей версии (например, 10.0.20348.5622 для Server 2022);
  • наличие соответствующего KB в выводе Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20;
  • для Server 2012 R2 — наличие KB5123066, так как пороговая сборка в данных не указана;
  • работоспособность службы рабочих папок после перезагрузки, если роль используется.

Если сборка ниже пороговой или KB отсутствует — обновление не применилось, повторите установку.

Вывод​


CVE-2026-71336 — уязвимость целочисленного переполнения в Windows Work Folder Service, позволяющая аутентифицированному злоумышленнику с низким уровнем доступа выполнить код на сервере по сети. Оценка CVSS 8.8 и отсутствие требования взаимодействия с пользователем делают её приоритетной для серверного парка.

Администраторам Windows Server 2012 R2, 2016, 2019, 2022 и 2025 следует сверить сборки с пороговыми значениями, установить соответствующее KB-обновление и перезагрузить серверы. До установки исправления снизить риск можно сегментацией сети и контролем низкопривилегированных учётных записей. Прогнозная активность по EPSS пока умеренно низкая (около 0,91%), однако это не основание откладывать патч: Microsoft прямо помечает исправление как обязательное к установке.

Официальные источники​


  1. NVD — CVE-2026-71336
  2. Microsoft Security Response Center — CVE-2026-71336
  3. FIRST EPSS — CVE-2026-71336

История обновлений статьи​


  • 05.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ