CVE: CVE-2026-71336
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,91%; процентиль 58,71%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-71336 — целочисленное переполнение (CWE-190) в Windows Work Folder Service. Аутентифицированный злоумышленник с низким уровнем доступа может отправить специально сформированный запрос и выполнить код на сервере по сети.
Взаимодействие с пользователем не требуется. Microsoft присвоила оценку CVSS 3.1 8.8 (HIGH).
Статья описывает механику ошибки, затронутые версии Windows Server, условия эксплуатации и порядок установки исправлений.
Основные характеристики
Суть риска: серверная служба рабочих папок некорректно обрабатывает целочисленные значения, и переполнение может привести к выполнению кода злоумышленника по сети. Для атаки нужны сетевой доступ к службе и учётная запись с низкими привилегиями.
- Тип ошибки: CWE-190 — целочисленное переполнение или wraparound
- Последствие: удалённое выполнение кода (RCE) в Windows Work Folder Service
- CVSS 3.1: 8.8, HIGH, вектор
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H— атака по сети, без сложных условий и без взаимодействия с пользователем; влияние на конфиденциальность, целостность и доступность оценено как высокое
- Условия атаки: обязательна аутентификация с низким уровнем доступа (PR:L)
- EPSS: 0,91% (процентиль 58,71%) — прогнозируемая вероятность использования в реальных атаках в ближайшие 30 дней пока умеренно низкая
- CISA KEV: в переданных данных упоминаний в каталоге KEV нет
Какие продукты и версии затронуты
По данным MSRC и NVD уязвимость затрагивает Windows Work Folder Service в следующих версиях Windows Server, включая установки Server Core:
- Windows Server 2012 R2 — исправление KB5123066, фиксированная сборка
6.3.9600.23398
- Windows Server 2016 — сборки до
10.0.14393.9512, исправление KB5123099
- Windows Server 2019 — сборки до
10.0.17763.9245, исправление KB5122876
- Windows Server 2022 — сборки до
10.0.20348.5622, исправление KB5122882
- Windows Server 2025 — сборки до
10.0.26100.33438, исправление KB5122871
Также уязвимы Windows 10 Version 1607 и 1809 (32- и 64-разрядные) с теми же пороговыми сборками
10.0.14393.9512 и 10.0.17763.9245. Для Windows Server 2012 R2 пороговая сборка в переданных данных CPE не указана (поля version_end_* пустые) — ориентируйтесь на наличие KB5123066.Для всех перечисленных продуктов Microsoft требует перезагрузку после установки обновления и помечает исправление как обязательное к установке (Customer Action Required: Yes).
Причина уязвимости
Причина — целочисленное переполнение или wraparound (CWE-190) в Windows Work Folder Service. Официальное описание Microsoft ограничивается этим фактом: служба не предотвращает переполнение целочисленного значения при обработке запроса, и результат вычисления выходит за допустимые границы типа.
Детальный путь данных до уязвимого кода — какой именно параметр запроса, какая функция и какая проверка нарушены — в доступных официальных источниках (MSRC, NVD) не раскрыт. Утверждать что-либо сверх «специально сформированный запрос к службе вызывает переполнение, приводящее к выполнению кода» без подтверждения нельзя.
Как работает атака
Подтверждённая механика по FAQ Microsoft: аутентифицированный злоумышленник с низким уровнем доступа к уязвимому серверу отправляет специально сформированный запрос, что приводит к выполнению кода на сервере. Взаимодействие с пользователем не требуется.
Вектор CVSS уточняет условия: атака выполняется по сети (AV:N), не требует сложных условий (AC:L) и прав выше низкого уровня (PR:L). Влияние оценено как высокое по всем трём составляющим — конфиденциальности, целостности и доступности (C:H/I:H/A:H), то есть код исполняется в контексте, дающем значительный контроль над системой.
Внутренняя реализация — как именно переполнение целого числа превращается в исполнение кода (повреждение памяти, некорректное выделение буфера и т.п.) — в официальных материалах не описана. Этот этап остаётся неподтверждённым и здесь не домысливается.
Условия успешной эксплуатации
Подтверждённые условия эксплуатации из описания Microsoft:
- уязвимая версия Windows Server с включённой Work Folder Service;
- сетевая доступность службы для злоумышленника;
- действующая учётная запись с низким уровнем привилегий (аутентификация обязательна);
- взаимодействие с пользователем не требуется.
Анонимная атака без учётных данных официальными источниками не описана. Наличие рабочей учётной записи низкого уровня — обязательное условие по формулировке MSRC.
Возможный сценарий атаки
Разумный сценарий, следующий из подтверждённых фактов: злоумышленник, уже получивший низкопривилегированную учётную запись в сети организации (например, через фишинг или компрометацию обычного пользователя), обращается по сети к уязвимому серверу с Work Folder Service и отправляет специально сформированный запрос. Из-за целочисленного переполнения запрос приводит к выполнению кода на сервере.
Поскольку взаимодействие с пользователем не требуется, а условия атаки простые (AC:L), уязвимость типична для этапа закрепления после первичной компрометации: из обычной учётной записи — к исполнению кода на сервере.
Дальнейшие действия атакующего (закрепление, горизонтальное перемещение) — это защитный вывод, а не подтверждённый факт: в источниках они не описаны.
Есть ли публичный эксплойт
Сведений о публичном PoC, техническом описании метода эксплуатации или подтверждённых атаках в переданных данных нет: NVD и MSRC таких упоминаний не содержат, каталог CISA KEV не указан как затронутый. Отсутствие сведений не означает отсутствие эксплойта — это лишь констатация, что на момент выгрузки данных публично подтверждённый код эксплуатации не зафиксирован. EPSS около 0,91% (процентиль 58,71%) указывает на пока умеренно низкую прогнозируемую активность.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в переданных источниках не опубликованы. Приводить выдуманные сигнатуры нельзя.
Неспецифичные общие точки контроля, применимые к серверам с Work Folder Service:
- неожиданные сбои или перезапуски службы рабочих папок в журналах системы;
- аномальные сетевые подключения к серверу от аутентифицированных учётных записей с нетипичным объёмом или характером запросов;
- появление неизвестных процессов или дочерних процессов, порождённых служебными процессами;
- нехарактерные записи аутентификации низкопривилегированных учётных записей на серверах, где им быть не должно.
Эти признаки не являются доказательством эксплуатации именно CVE-2026-71336 и требуют сопоставления с другой телеметрией.
Как обнаружить атаку
Обнаружение строится на двух уровнях: инвентаризация уязвимых систем и поиск следов аномальной активности.
Для инвентаризации определите версии сборок серверов (см. раздел проверки версии) и сверьте их с пороговыми значениями из раздела о затронутых продуктах. Отдельно проверьте, включена ли и используется ли Work Folder Service на серверах, — на системах, где роль не используется, риск ниже, но обновление всё равно рекомендуется.
Для поиска активности используйте перечисленные выше неспецифичные точки контроля: журналы службы, журналы аутентификации и сетевую телеметрию на предмет аномальных запросов к серверу. Специфичных правил обнаружения от Microsoft в переданных данных нет.
Как проверить свою версию
Проверить версию сборки и установленные обновления на Windows Server можно штатными средствами. Команды из официального набора для этого раздела:
winver— графическое окно с версией и сборкой Windows;
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— PowerShell-вывод имени продукта, версии и номера сборки;
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— последние 20 установленных обновлений.
Сравните номер сборки с пороговыми значениями:
10.0.14393.9512 (Server 2016), 10.0.17763.9245 (Server 2019), 10.0.20348.5622 (Server 2022), 10.0.26100.33438 (Server 2025). Для Server 2012 R2 проверьте наличие обновления KB5123066 через Get-HotFix, поскольку пороговая сборка в данных не указана.Исправление
Исправление — установка сентябрьского (2026-Sep) обновления безопасности Microsoft для соответствующей версии Windows Server. После установки требуется перезагрузка.
- Windows Server 2012 R2: KB5123066, фиксированная сборка
6.3.9600.23398
- Windows Server 2016: KB5123099, фиксированная сборка
10.0.14393.9512
- Windows Server 2019: KB5122876, фиксированная сборка
10.0.17763.9245
- Windows Server 2022: KB5122882, фиксированная сборка
10.0.20348.5622
- Windows Server 2025: KB5122871, фиксированная сборка
10.0.26100.33438
Обновления доступны через Центр обновления Windows, WSUS и Каталог Microsoft Update. Для каждого KB в данных отмечено известное ограничение (Known Issue) — перед массовым развёртыванием ознакомьтесь с заметками к обновлению на support.microsoft.com. Для Windows 10 1607/1809 применяются те же KB по соответствующим веткам.
Временные меры защиты
Официальных временных обходных мер Microsoft для этой уязвимости в переданных данных не опубликовано. Разумные защитные меры до установки обновления:
- ограничить сетевой доступ к серверам с Work Folder Service сегментацией сети и межсетевыми правилами;
- минимизировать число учётных записей с низким уровнем привилегий, имеющих доступ к серверу, и усилить контроль аутентификации;
- если роль рабочих папок на сервере не используется — рассмотреть её отключение после оценки влияния на бизнес-процессы.
Эти меры снижают вероятность эксплуатации, но не заменяют установку исправления.
Как проверить устранение уязвимости
После установки обновления и перезагрузки проверьте:
- номер сборки системы командой
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— он должен быть не ниже порогового значения для вашей версии (например,10.0.20348.5622для Server 2022);
- наличие соответствующего KB в выводе
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20;
- для Server 2012 R2 — наличие KB5123066, так как пороговая сборка в данных не указана;
- работоспособность службы рабочих папок после перезагрузки, если роль используется.
Если сборка ниже пороговой или KB отсутствует — обновление не применилось, повторите установку.
Вывод
CVE-2026-71336 — уязвимость целочисленного переполнения в Windows Work Folder Service, позволяющая аутентифицированному злоумышленнику с низким уровнем доступа выполнить код на сервере по сети. Оценка CVSS 8.8 и отсутствие требования взаимодействия с пользователем делают её приоритетной для серверного парка.
Администраторам Windows Server 2012 R2, 2016, 2019, 2022 и 2025 следует сверить сборки с пороговыми значениями, установить соответствующее KB-обновление и перезагрузить серверы. До установки исправления снизить риск можно сегментацией сети и контролем низкопривилегированных учётных записей. Прогнозная активность по EPSS пока умеренно низкая (около 0,91%), однако это не основание откладывать патч: Microsoft прямо помечает исправление как обязательное к установке.
Официальные источники
- NVD — CVE-2026-71336
- Microsoft Security Response Center — CVE-2026-71336
- FIRST EPSS — CVE-2026-71336
История обновлений статьи
- 05.10.2026 — Опубликована первая версия материала.
