CVE: CVE-2026-72949
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,12%; процентиль 64,87%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-72949 — null pointer dereference в Windows SMB Server Network Transport Driver (srvnet.sys). Ошибка позволяет неавторизованному удалённому атакующему нарушить доступность сервиса SMB по сети. Затронуты определённые сборки Windows 11 и Windows Server, исправление доступно через конкретные KB-пакеты.
Основные характеристики
Риск заключается в потере доступности сетевого компонента SMB из-за сбоев обработки данных внутри драйвера srvnet.sys. Удалённый злоумышленник не требует прав доступа к системе и может вызвать сбой при передаче определённых сетевых пакетов.
- Тип ошибки: Null pointer dereference (CWE-476)
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H(7.5, HIGH)
- Вектор атаки: Удалённый доступ по сети SMB без необходимости авторизации
- Факт эксплуатации: Не подтверждён в предоставленных источниках
- EPSS: 1,13% (процентиль 64,87%)
Какие продукты и версии затронуты
Затронуты следующие версии Windows 11 и серверных ОС:
- Windows 11 Version 23H2 для ARM64 и x64 систем до сборки 10.0.22631.7582
- Windows 11 Version 24H2 для ARM64 и x64 систем до сборки 10.0.26100.9445
- Windows 11 Version 25H2 для ARM64 и x64 систем до сборки 10.0.26200.9445
- Windows 11 Version 26H1 для ARM64 и x64 систем до сборки 10.0.28000.2954
- Windows Server 2022 (включая Server Core) до сборки 10.0.20348.5622
- Windows Server 2025 (включая Server Core) до сборки 10.0.26100.33438
Причина уязвимости
Причина уязвимости — обращение к нулевому указателю в компоненте Windows SMB Server Network Transport Driver (srvnet.sys). Драйвер обрабатывает сетевые данные от клиента SMB, но не проверяет наличие определённых полей или объектов перед их использованием.
Когда приходит пакет с отсутствующим значением или неправильной структурой, код пытается прочитать память по нулевому адресу. Это приводит к сбою выполнения драйвера и остановке работы протокола SMB на уровне транспорта.
Как работает атака
Атака реализуется через сетевой канал SMB. Удалённый злоумышленник отправляет специально сформированный пакет в адрес сервиса SMB на целевой машине.
Драйвер srvnet.sys получает данные и начинает их обработку. При обработке определённого типа запроса происходит обращение к нулевому указателю, что вызывает аварийное завершение работы драйвера или зависание сетевого стека.
Результатом становится отказ в обслуживании: пользователи не могут подключаться по SMB, а сервисы, зависимые от этого протокола, перестают работать. Восстановление требует перезагрузки системы.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Целевая система должна иметь активный сетевой интерфейс с включённым сервисом SMB
- Система должна находиться в списке затронутых версий Windows 11 или Windows Server
- Удалённый злоумышленник должен иметь сетевое подключение к порту SMB (обычно TCP 445)
- Не требуется локальный доступ, учётные данные или специальные права на целевой системе
Возможный сценарий атаки
Сценарий атаки выглядит следующим образом: злоумышленник сканирует сеть в поисках открытых портов SMB. После обнаружения уязвимой системы он отправляет серию тестовых пакетов.
Первый пакет, содержащий определённую комбинацию полей, вызывает сбой драйвера srvnet.sys. Система начинает терять пакеты или полностью останавливает обработку входящих соединений SMB.
Далее злоумышленник может повторять атаку для поддержания состояния отказа в обслуживании. Пользователи замечают проблемы с доступом к сетевым ресурсам, а администраторы видят ошибки подключения в журналах событий.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте или PoC для CVE-2026-72949. Отсутствие данных не означает, что эксплойт не существует — он может быть недоступен в открытых источниках.
Техническое описание ошибки достаточно подробно, чтобы понять механизм сбоев: обращение к нулевому указателю при обработке сетевых пакетов SMB. Однако конкретные параметры запроса и структура данных, вызывающие сбой, не раскрыты в официальных документах.
Признаки эксплуатации
Специфичных индикаторов компрометации для этой уязвимости нет, так как атака направлена на отказ в обслуживании, а не на скрытое проникновение.
Неспецифичные признаки, которые можно проверить:
- Внезапное увеличение количества ошибок подключения SMB в журналах событий
- Резкое падение доступности сетевого ресурса без изменения конфигурации
- Повторяющиеся сбои драйвера srvnet.sys в системном журнале Windows
- Рост нагрузки на сетевой стек при обработке входящих SMB-соединений
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг событий Windows Event Log, связанных с сбоями драйверов и сетевыми ошибками SMB
- Анализ сетевого трафика на предмет аномальных запросов к порту TCP 445
- Проверка журналов службы SMB на наличие ошибок обработки пакетов
- Использование системного мониторинга для отслеживания состояния драйвера srvnet.sys
Как проверить свою версию
Проверить версию Windows и установленные обновления можно следующими командами:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный номер сборки с критическими значениями: для Windows 11 23H2 — 10.0.22631.7582, для 24H2 — 10.0.26100.9445, для 25H2 — 10.0.26200.9445, для 26H1 — 10.0.28000.2954.
Исправление
Исправление доступно через следующие KB-пакеты:
- KB5122882 для Windows Server 2022 (сборка 10.0.20348.5622)
- KB5122871 для Windows Server 2025 (сборка 10.0.26100.33438)
- KB5124008 для Windows 11 25H2 (сборка 10.0.26200.9445) и Windows Server 2025 (сборка 10.0.26100.9445)
- KB5122880 для Windows 11 23H2 (сборка 10.0.22631.7582)
- KB5124012 для Windows 11 26H1 (сборка 10.0.28000.2954)
После установки обновлений требуется перезагрузка системы.
Временные меры защиты
Временные меры защиты:
- Ограничение доступа к порту SMB (TCP 445) только для доверенных сетей через firewall
- Отключение сервиса SMB, если он не используется на целевой системе
- Разделение критичальных систем в отдельные сегменты сети с ограниченным доступом к SMB
- Мониторинг сетевых потоков для выявления аномальной активности
Как проверить устранение уязвимости
После установки обновлений проверьте:
- Установленную версию сборки через команду
winverили PowerShell
- Наличие соответствующего KB-пакета в списке установленных обновлений
- Отсутствие ошибок драйвера srvnet.sys в журналах событий после перезагрузки
- Работоспособность SMB-подключений к системе
Вывод
CVE-2026-72949 представляет угрозу доступности систем с включённым сервисом SMB. Уязвимость легко эксплуатируется удалённо без необходимости авторизации, что делает её значимой для сетей с открытым доступом к порту 445.
Исправление доступно через официальные KB-пакеты Microsoft. Рекомендуется обновить все затронутые системы как можно скорее и проверить работоспособность SMB после установки обновлений.
Официальные источники
- NVD — CVE-2026-72949
- Microsoft Security Response Center — CVE-2026-72949
- FIRST EPSS — CVE-2026-72949
История обновлений статьи
- 24.09.2026 — Опубликована первая версия материала.
