CVE-2026-72936 в Windows 10/11: RCE в SMB-клиенте, уязвимые версии и защита

CVE: CVE-2026-72936
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,79%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость use-after-free в Windows SMB Client позволяет неавторизованному атакующему выполнить код на целевой системе через сеть. Для успешной эксплуатации требуется выиграть гонку (race condition), поэтому сложность атаки оценивается как высокая.

Затронуты Windows 11 нескольких версий и Windows Server; Windows 10 в списке уязвимых продуктов не указан. В статье разобраны условия атаки, способы проверки версии и порядок установки обновлений.

Основные характеристики​


Риск связан с удалённым выполнением кода в клиенте SMB. Атака не требует аутентификации и взаимодействия с пользователем, но успех зависит от выигрыша гонки, что повышает сложность.

Ключевые параметры:

  • Тип ошибки: CWE-416 (use-after-free).
  • CVSS 3.1: 8.1 (High), вектор CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • Условия атаки: сетевой доступ, без аутентификации, без действий пользователя, но требуется выиграть гонку.
  • EPSS: 0,71% (процентиль 51,79%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
  • CISA KEV: сведений о включении в каталог нет.

Какие продукты и версии затронуты​


Согласно данным Microsoft и NVD, уязвимы следующие продукты:

  • Windows 11 Version 23H2 (ARM64 и x64) до сборки 10.0.22631.7582.
  • Windows 11 Version 24H2 (ARM64 и x64) до сборки 10.0.26100.9445.
  • Windows 11 Version 25H2 (ARM64 и x64) до сборки 10.0.26200.9445.
  • Windows 11 Version 26H1 (ARM64 и x64) до сборки 10.0.28000.2954.
  • Windows Server 2022 до 10.0.20348.5622.
  • Windows Server 2025 до 10.0.26100.33438.

Windows 10 в списке затронутых продуктов не значится. Если вы используете Windows 10, эта уязвимость к нему не относится, однако обновления безопасности всё равно рекомендуется устанавливать.

Причина уязвимости​


В Windows SMB Client присутствует ошибка использования после освобождения (use-after-free). Это означает, что программа обращается к памяти после того, как она была освобождена.

В контексте SMB-клиента такая ошибка может возникать при обработке специально сформированных сетевых пакетов. По данным Microsoft, для успешной эксплуатации атакующему необходимо выиграть гонку (race condition), что объясняет высокую сложность атаки (AC:H) в векторе CVSS.

Точные детали о том, какой именно объект освобождается и как происходит повторное использование, в доступных источниках не раскрыты.

Как работает атака​


Атака выполняется удалённо: неавторизованный злоумышленник отправляет специально сформированный пакет на уязвимый сервис SMB-клиента. Поскольку аутентификация и взаимодействие с пользователем не требуются, пакет может быть доставлен без предварительных условий.

Однако из-за необходимости выиграть гонку атакующему приходится точно рассчитать момент между освобождением памяти и её повторным использованием. Если гонка выиграна, ошибка use-after-free позволяет перехватить управление потоком выполнения и выполнить произвольный код в контексте SMB-клиента.

Подробности о конкретном пути данных до уязвимого компонента и нарушенной проверке в официальных источниках не приводятся.

Условия успешной эксплуатации​


Для эксплуатации уязвимости необходимы следующие условия:

  • Сетевой доступ к целевой системе, на которой запущен уязвимый SMB-клиент.
  • Возможность отправки сетевых пакетов на соответствующий порт (обычно 445).
  • Отсутствие аутентификации и действий пользователя — атака возможна без учётных данных.
  • Высокая сложность: атакующий должен выиграть гонку, что требует точного тайминга и, возможно, нескольких попыток.

Дополнительных требований, таких как специальные привилегии или локальный доступ, в источниках не указано.

Возможный сценарий атаки​


Типичный сценарий атаки выглядит так: злоумышленник, контролирующий сетевой сегмент, отправляет на целевую машину специально сформированный SMB-пакет. Пакет инициирует обработку в SMB-клиенте, в ходе которой возникает состояние гонки.

Если атакующему удаётся выиграть гонку, происходит обращение к освобождённой памяти, что приводит к выполнению произвольного кода. В результате злоумышленник получает возможность выполнить код на системе с правами SMB-клиента.

Поскольку аутентификация не требуется, атака может быть проведена из любой точки сети, откуда доступен целевой порт. Однако из-за высокой сложности успешная эксплуатация требует определённого мастерства и, вероятно, нескольких попыток.

Есть ли публичный эксплойт​


На момент публикации информации о CVE-2026-72936 в открытых источниках не обнаружено сведений о публичном эксплойте или PoC.

Отсутствие таких данных не означает, что эксплойт не существует, — он может разрабатываться или использоваться ограниченно. Техническое описание уязвимости доступно в бюллетене Microsoft, но детали эксплуатации не раскрываются.

Подтверждённых случаев использования в реальных атаках в предоставленных материалах нет.

Признаки эксплуатации​


Специфичные индикаторы компрометации для данной уязвимости в источниках не описаны. Поэтому можно рекомендовать общие точки контроля, которые не являются строго специфичными для CVE-2026-72936:

  • Необычная сетевая активность на порту 445, особенно исходящие соединения с рабочих станций.
  • Аномалии в работе SMB-клиента: сбои, ошибки памяти, неожиданные завершения процессов.
  • Появление подозрительных процессов или загрузка библиотек, не характерных для обычной работы системы.

Эти признаки могут указывать на попытки эксплуатации, но требуют дополнительного анализа.

Как обнаружить атаку​


Для обнаружения возможных попыток эксплуатации можно использовать следующие подходы:

  • Мониторинг сетевого трафика на предмет подозрительных SMB-пакетов, особенно с нестандартными структурами.
  • Анализ журналов событий Windows на предмет ошибок, связанных с SMB-клиентом (например, события с кодом 5140 или 5145, хотя они не специфичны для данной уязвимости).
  • Проверка целостности системных файлов и поиск недавно созданных исполняемых файлов.

Важно понимать, что эти методы не гарантируют обнаружение атаки, так как специфичные сигнатуры отсутствуют. Рекомендуется сочетать их с обновлением системы и ограничением сетевого доступа.

Как проверить свою версию​


Для проверки версии Windows и наличия обновлений можно использовать следующие команды:

  • winver — отображает окно с номером сборки.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит подробную информацию о версии и сборке.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает установленные обновления.

Сравните номер сборки с исправленными версиями из раздела «Исправление». Если сборка ниже указанной, система уязвима.

Исправление​


Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft. Соответствие обновлений и исправленных сборок:

  • Windows 11 23H2 — обновление KB5122880, исправленная сборка 10.0.22631.7582.
  • Windows 11 24H2 — обновление KB5124008, исправленная сборка 10.0.26100.9445.
  • Windows 11 25H2 — обновление KB5124008, исправленная сборка 10.0.26200.9445.
  • Windows 11 26H1 — обновление KB5124012, исправленная сборка 10.0.28000.2954.
  • Windows Server 2022 — обновление KB5122882, исправленная сборка 10.0.20348.5622.
  • Windows Server 2025 — обновление KB5122871, исправленная сборка 10.0.26100.33438.

Обновления доступны через Центр обновления Windows или каталог Microsoft Update. После установки требуется перезагрузка системы. Подробности — на странице Microsoft Security Response Center.

Временные меры защиты​


Если установка обновлений невозможна, можно временно снизить риск:

  • Ограничить сетевой доступ к порту 445 на межсетевом экране, особенно для недоверенных сетей.
  • Отключить SMB-клиент, если он не используется (например, через компоненты Windows).
  • Использовать VPN или сегментацию сети для изоляции уязвимых систем.

Эти меры не устраняют уязвимость, но уменьшают поверхность атаки. Рекомендуется как можно скорее установить обновления.

Как проверить устранение уязвимости​


После установки обновления проверьте, что сборка системы соответствует исправленной версии. Для этого выполните команду winver или Get-ComputerInfo | Select-Object OsBuildNumber.

Убедитесь, что номер сборки равен или выше указанного в разделе «Исправление». Также можно проверить наличие установленного обновления через Get-HotFix — например, для Windows 11 23H2 должно быть установлено KB5122880.

Если сборка соответствует, уязвимость считается устранённой.

Вывод​


CVE-2026-72936 — уязвимость use-after-free в Windows SMB Client, позволяющая удалённо выполнить код без аутентификации. Высокая сложность эксплуатации из-за необходимости выиграть гонку снижает практический риск, но не исключает его.

Затронуты Windows 11 нескольких версий и Windows Server; Windows 10 не входит в список уязвимых. Приоритетное действие — установка обновлений безопасности. Дополнительно рекомендуется ограничить сетевой доступ к SMB и мониторить подозрительную активность.

Официальные источники​


  1. NVD — CVE-2026-72936
  2. Microsoft Security Response Center — CVE-2026-72936
  3. FIRST EPSS — CVE-2026-72936

История обновлений статьи​


  • 05.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ