CVE-2026-72949 в Windows 10/11: DoS через srvnet.sys, уязвимые сборки и патчи

CVE: CVE-2026-72949
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,24%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-72949 — null pointer dereference в драйвере Windows SMB Server Network Transport Driver (srvnet.sys). Она позволяет нарушителю с сети вызвать отказ от службы на хостах, где запущен SMB server и не применены соответствующие обновления Microsoft. Статья разбирает затронутые сборки Windows 11, условия проверки версии, патчи KB5122871/KB5122880/KB5124008/KB5124012 и практические шаги контроля.

Основные характеристики​


Риск заключается в удалённом отказе от службы: неавторизованный сетевой запрос может вызвать сбой обработки в драйвере srvnet.sys, из-за чего SMB server перестаёт обслуживать соединения. Это не утечка данных и не изменение конфигурации, а потеря доступности сервиса.

  • Тип ошибки: null pointer dereference (CWE-476)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, severity HIGH
  • Вектор атаки: удалённый, без авторизации, без взаимодействия пользователя, без сложного доступа
  • Факт эксплуатации: в предоставленных данных нет отдельного подтверждения активной эксплуатации; есть только описание уязвимости и патчи
  • EPSS: 1,17%; процентиль 66,25%
  • Компонент: Windows SMB Server Network Transport Driver (srvnet.sys)

Какие продукты и версии затронуты​


Затронуты сборки Windows 11 и серверные платформы Microsoft, где установлен драйвер srvnet.sys и запущен SMB server. В пакете доказательств перечислены следующие продукты и границы версий:

  • Windows 11 Version 23H2 for x64-based Systems: версии ниже 10.0.22631.7582
  • Windows 11 Version 23H2 for ARM64-based Systems: версии ниже 10.0.22631.7582
  • Windows 11 Version 24H2 for x64-based Systems: версии ниже 10.0.26100.9445
  • Windows 11 Version 24H2 for ARM64-based Systems: версии ниже 10.0.26100.9445
  • Windows 11 Version 25H2 for x64-based Systems: версии ниже 10.0.26200.9445
  • Windows 11 Version 25H2 for ARM64-based Systems: версии ниже 10.0.26200.9445
  • Windows 11 version 26H1 for x64-based Systems: версии ниже 10.0.28000.2954
  • Windows 11 Version 26H1 for ARM64-based Systems: версии ниже 10.0.28000.2954
  • Windows Server 2022: версии ниже 10.0.20348.5622
  • Windows Server 2022 (Server Core installation): версии ниже 10.0.20348.5622
  • Windows Server 2025: версии ниже 10.0.26100.33438
  • Windows Server 2025 (Server Core installation): версии ниже 10.0.26100.33438

Причина уязвимости​


Причина — обращение к нулевому указателю в Windows SMB Server Network Transport Driver (srvnet.sys). Драйвер обрабатывает сетевой транспорт для SMB server, и при определённых условиях обработки запроса возникает попытка чтения или записи по адресу NULL.

В предоставленных данных не раскрывается конкретное поле протокола SMB, размер пакета или последовательность вызовов внутри драйвера. Поэтому точный путь данных до сбойного адреса подтверждается только на уровне компонента: srvnet.sys получает сетевой контекст и обрабатывает его как серверную сторону SMB.

Ошибка относится к классу CWE-476, то есть null pointer dereference. Она не требует авторизации и может быть вызвана удалённо, если хост принимает SMB server запросы.

Как работает атака​


Атака строится на сетевом доступе к хосту с запущенным SMB server.

Нарушитель направляет в хост сетевой запрос, который обрабатывается драйвером srvnet.sys. Внутри драйвера происходит обращение к нулевому указателю. В результате возникает отказ от службы: SMB server перестаёт корректно обслуживать соединения или системный процесс сбрасывает обработку.

В данных нет описания конкретного формата пакета SMB, длины поля, последовательности сообщений или точного условия срабатывания null dereference. Поэтому механика подтверждается только как удалённый DoS через srvnet.sys при обработке сетевого запроса.

CVSS-вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H отражает высокий уровень доступности: атака возможна из сети, без авторизации, без сложного доступа и без взаимодействия пользователя. Влияние ограничено отказом от службы, а не компрометацией данных или конфигурации.

Условия успешной эксплуатации​


Для успешной эксплуатации нужны следующие условия:

  • Запущен SMB server на целевом хосте Windows 10/11 или серверной версии Microsoft.
  • Драйвер srvnet.sys установлен и активен в системе, что соответствует стандартным сборкам с поддержкой SMB.
  • Целевая система не обновлена до указанных исправленных сборок: ниже 10.0.22631.7582, 10.0.26100.9445, 10.0.26200.9445, 10.0.28000.2954, 10.0.20348.5622 или 10.0.26100.33438 в зависимости от продукта.
  • Сетевой доступ к хосту с SMB server, то есть нарушитель может направить запрос в порт/сервис SMB.
  • Отсутствие защиты, которая блокирует сетевые запросы до их обработки драйвером, например фильтрации на уровне сети или ограничения доступа к SMB.

В данных не подтверждается необходимость авторизации, локального доступа или специального взаимодействия пользователя.

Возможный сценарий атаки​


Сценарий описан в общем виде, без конкретных полей протокола и без готовых команд атаки.

Нарушитель имеет сетевой доступ к хосту Windows 10/11 с запущенным SMB server. Он направляет запрос, который обрабатывается srvnet.sys. Драйвер получает данные сетевого контекста и при обработке обращается к нулевому указателю.

После этого происходит отказ от службы: SMB server перестаёт принимать или обслуживать соединения. Пользователи не могут подключаться к ресурсам через SMB, а сервис может остановиться до перезагрузки или применения исправления.

В предоставленных источниках нет подтверждения того, что атака уже применяется в реальных инцидентах, есть ли публичный PoC и какие именно последовательности запросов вызывают сбой. Эти детали не раскрыты доступными официальными данными.

Есть ли публичный эксплойт​


В предоставленных данных нет отдельного поля о наличии или отсутствии публичного эксплойта.

Есть только описание уязвимости, CVSS-вектор, затронутые сборки и патчи Microsoft. Это означает, что статус публичной эксплуатации не подтверждается доступными официальными источниками в пакете доказательств.

Отсутствие сведений не равно отсутствию эксплойта. Но по имеющимся данным нельзя утверждать, что есть готовый PoC, рабочий payload или подтверждённая эксплуатация в реальных атаках.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-72949 в предоставленных данных нет.

Ниже приведены неспецифичные точки контроля, которые можно использовать при подозрении на DoS через SMB server:

  • Аномальный рост отказов от соединений к SMB server на хостах с запущенным srvnet.sys.
  • Повторяющиеся ошибки в журналах Windows Event Log по компонентам SMB, NetSMB и сетевому транспорту.
  • Сбои или зависания процесса службы SMB после сетевой нагрузки.
  • Рост CPU или памяти на хостах с SMB server во время обработки сетевого трафика.
  • Отсутствие успешных подключений к SMB share в период, когда сеть и сервис доступны.

Эти признаки не являются уникальными для CVE-2026-72949. Они подходят для общей диагностики отказов от службы на SMB server.

Как обнаружить атаку​


Для обнаружения атаки или её последствий используются стандартные механизмы мониторинга Windows и сетевых сервисов.

  • Windows Event Log: отслеживать события по компонентам Microsoft-Windows-SMBServer, Microsoft-Windows-NetSMB и сетевым драйверам. Искать ошибки, сбросы сессий и аномальные коды отказов.
  • Системные журналы: проверять наличие аварийных остановок или повторных перезапусков процессов SMB server.
  • Мониторинг сети: фиксировать всплески отклонённых или незавершённых SMB-запросов, особенно с внешних адресов.
  • Проверка служб: убедиться, что служба SMB server работает и не находится в состоянии остановки после сетевой нагрузки.
  • Сравнение версий: сверять текущую сборку Windows с исправленными версиями из раздела «Какие продукты и версии затронуты».

В данных нет специфичных сигнатур, хэшей или полей протокола для детекции именно CVE-2026-72949.

Как проверить свою версию​


Проверку версии Windows можно выполнить следующими командами:

Код:
winver

Эта команда показывает имя продукта и сборку Windows. Для более подробной информации о сборке и установленных обновлениях:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Чтобы посмотреть последние установленные исправления:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученный OsBuildNumber с исправленными версиями из раздела «Какие продукты и версии затронуты». Если сборка ниже указанной границы, система уязвима.

Для Windows Server используйте те же команды в PowerShell от имени администратора. В Server Core installation интерфейс может быть ограничен, но PowerShell доступен по умолчанию.

Исправление​


Исправление выполняется применением соответствующих обновлений Microsoft.

  • Windows 11 Version 23H2: установить обновление до сборки 10.0.22631.7582 или выше, патч KB5122880.
  • Windows 11 Version 24H2: установить обновление до сборки 10.0.26100.9445 или выше, патч KB5122871.
  • Windows 11 Version 25H2: установить обновление до сборки 10.0.26200.9445 или выше, патч KB5124008.
  • Windows 11 version 26H1: установить обновление до сборки 10.0.28000.2954 или выше, патч KB5124012.
  • Windows Server 2022: установить обновление до сборки 10.0.20348.5622 или выше, патч KB5122882.
  • Windows Server 2025: установить обновление до сборки 10.0.26100.33438 или выше, патч KB5122871.

Патчи доступны через Microsoft Update Catalog и официальную страницу Microsoft Security Response Center: Microsoft Security Response Center — CVE-2026-72949.

После установки обновлений требуется перезагрузка системы, как указано в данных Microsoft.

Для серверных платформ с Server Core installation используйте PowerShell или удалённое управление для применения обновлений. После обновления проверьте статус службы SMB server и наличие ошибок в журналах.

Временные меры защиты​


Пока обновление не применено, можно снизить вероятность эксплуатации:

  • Ограничить сетевой доступ к хостам с запущенным SMB server до доверенных адресов.
  • Отключить SMB server, если он не используется для рабочих процессов. Это полностью убирает поверхность атаки на уровне сервиса.
  • Использовать сетевые фильтры для блокировки входящих SMB-запросов с внешних сетей, если это допустимо бизнес-процессами.
  • Ограничить доступ к ресурсам через ACL и политики Windows Security, чтобы снизить влияние отказа от службы на пользователей.
  • Мониторить нагрузку на SMB server и иметь готовый план перезапуска сервиса при аномалиях.

Эти меры не устраняют уязвимость в srvnet.sys. Они только снижают вероятность успешного вызова DoS до применения патча.

Как проверить устранение уязвимости​


После применения обновлений проверьте:

  • Версию сборки: выполните Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber и убедитесь, что сборка соответствует или превышает исправленную версию.
  • Установленный патч: выполните Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 и найдите соответствующий KB5122871, KB5122880, KB5124008 или KB5124012.
  • Статус службы SMB server: убедитесь, что служба запущена и не находится в состоянии остановки.
  • Журналы событий: проверьте Windows Event Log на наличие новых ошибок по компонентам SMB и сетевым драйверам после перезагрузки.
  • Сетевые соединения: выполните тестовое подключение к SMB share с доверенного хоста и убедитесь, что сервис работает корректно.

Если сборка выше исправленной версии, патч установлен и служба работает без ошибок, уязвимость CVE-2026-72949 считается устранённой на этом хосте.

Вывод​


CVE-2026-72949 — это удалённый DoS через null pointer dereference в драйвере srvnet.sys. Он затрагивает сборки Windows 11 и серверные платформы Microsoft, где запущен SMB server.

Главный риск — потеря доступности сервиса SMB без компрометации данных или конфигурации. Патчи Microsoft устраняют ошибку, но требуют перезагрузки системы.

Для защиты нужно проверить версию сборки, применить соответствующий патч и ограничить сетевой доступ к SMB server до завершения обновления.

Официальные источники​


  1. NVD — CVE-2026-72949
  2. Microsoft Security Response Center — CVE-2026-72949
  3. FIRST EPSS — CVE-2026-72949

История обновлений статьи​


  • 24.09.2026 — Опубликована первая версия материала.
  • 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ