CVE-2026-72978 в Windows Server: DoS через AD FS, уязвимые сборки и патчи

CVE: CVE-2026-72978
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,90%; процентиль 58,29%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Active Directory Federation Services (AD FS) отсутствует ограничение или дросселирование выделения ресурсов. Сетевой атакующий без авторизации может вызвать отказ в работе сервиса на затронутых сборках Windows Server. Исправление доступно в KB5123065, KB5123066, KB5122871, KB5122876 и KB5122882.

Основные характеристики​


Уязвимость приводит к сетевому отказу в работе AD FS из-за неограниченного выделения ресурсов. Затронуты серверные сборки Windows Server от 2012 до 2025, а также отдельные версии Windows 10.

  • Тип ошибки: CWE-770 — Allocation of resources without limits or throttling
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H (7.5, HIGH)
  • Вектор атаки: сетевой, без необходимости авторизации и взаимодействия с пользователем
  • Факт эксплуатации: не подтверждён в предоставленных источниках
  • EPSS: 0,90% (процентиль 58,29%)

Какие продукты и версии затронуты​


Уязвимы следующие продукты и версии Windows Server:

  • Windows Server 2012 — все сборки до исправления KB5123065
  • Windows Server 2012 R2 — все сборки до исправления KB5123066
  • Windows Server 2016 — версии ниже 10.0.14393.9512, включая Server Core
  • Windows Server 2019 — версии ниже 10.0.17763.9245, включая Server Core
  • Windows Server 2022 — версии ниже 10.0.20348.5622, включая Server Core
  • Windows Server 2025 — версии ниже 10.0.26100.33438, включая Server Core

Причина уязвимости​


Ошибка находится в модуле Active Directory Federation Services (AD FS). При обработке сетевых запросов сервис выделяет ресурсы без ограничений или дросселирования.

При определённых условиях входящий трафик вызывает неограниченный рост потребления ресурсов. В предоставленных источниках не раскрывается конкретная функция или переменная, которая обрабатывает данные до уязвимого компонента.

Нарушенная проверка — это отсутствие механизма ограничения объёма выделяемых ресурсов или количества одновременных операций в AD FS.

Как работает атака​


Атакующий отправляет сетевые запросы к AD FS. Сервис обрабатывает их и выделяет ресурсы без ограничений.

При массовом потоке запросов или определённых параметрах обработки нагрузка на память, CPU или другие системные ресурсы растёт. Это приводит к отказу в работе сервиса.

В источниках не описывается конкретный формат запроса или параметры, которые вызывают максимальное потребление ресурсов. Механика подтверждена только описанием: allocation of resources without limits or throttling.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сетевой доступ к AD FS — атакующий должен иметь возможность отправлять запросы к сервису
  • Отсутствие авторизации — вектор CVSS указывает на PR:N, то есть привилегии не требуются
  • Уязвимая версия Windows Server — система должна работать с одной из перечисленных в разделе «Какие продукты и версии затронуты» версий
  • Работа AD FS — сервис должен быть запущен и обрабатывать сетевой трафик

Возможный сценарий атаки​


Атакующий находит сервер с запущенным AD FS. Он направляет на него сетевые запросы, которые вызывают неограниченное выделение ресурсов.

Сервис начинает потреблять всё больше памяти или CPU. При достижении порога отказ в работе начинается: пользователи теряют доступ к федерации, а сервис может остановиться.

В предоставленных источниках не описывается конкретный сценарий с параметрами запросов или ожидаемым временем до отказа. Сценарий основан на общем описании DoS через неограниченное выделение ресурсов.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации.

Отсутствие сведений в официальных базах CVE и Microsoft Security Response Center не означает, что эксплойт не существует. Однако для этой статьи он не подтверждён доступными данными.

Техническое описание атаки ограничено механизмом DoS через неограниченное выделение ресурсов в AD FS.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-72978 в предоставленных источниках не раскрыты.

Ниже приведены общие точки контроля, которые можно использовать как неспецифичные признаки атаки на AD FS:

  • Рост потребления памяти и CPU на сервере с запущенным AD FS
  • Увеличение количества активных соединений к порту 443 или 80 (стандартные для HTTPS/HTTP)
  • Ошибки в журналах Windows Event Log по подсистеме AD FS
  • Повышенная нагрузка на сетевой интерфейс сервера с AD FS

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг производительности — отслеживать CPU, память и сетевые соединения на сервере с AD FS
  • Анализ журналов Windows Event Log — искать аномальные записи по подсистеме AD FS
  • Сетевой мониторинг — фиксировать всплески трафика к портам 443/80 на серверах с AD FS
  • Проверка версий — убедиться, что система обновлена до исправленной сборки

Как проверить свою версию​


Для проверки версии Windows Server используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Первая команда показывает версию системы. Вторая — подробные данные о версии и сборке. Третья — список установленных обновлений, включая KB5123065, KB5123066, KB5122871, KB5122876 и KB5122882.

Исправление​


Для устранения уязвимости установите соответствующий патч для вашей версии Windows Server:

  • Windows Server 2012 — KB5123065 (исправленная сборка 6.2.9200.26349)
  • Windows Server 2012 R2 — KB5123066 (исправленная сборка 6.3.9600.23397)
  • Windows Server 2016 — KB5123099 (исправленная сборка 10.0.14393.9512)
  • Windows Server 2019 — KB5122876 (исправленная сборка 10.0.17763.9245)
  • Windows Server 2022 — KB5122882 (исправленная сборка 10.0.20348.5622)
  • Windows Server 2025 — KB5122871 (исправленная сборка 10.0.26100.33438)

После установки патча требуется перезагрузка системы.

Временные меры защиты​


В предоставленных источниках не описаны временные меры защиты, кроме установки патчей.

Общие защитные выводы для снижения риска до обновления:

  • Ограничить сетевой доступ к AD FS — разрешать запросы только из доверенных сетей
  • Отключить ненужные функции AD FS — если сервис не используется, остановите его
  • Мониторинг нагрузки — отслеживать CPU и память на сервере с AD FS для раннего обнаружения атаки

Как проверить устранение уязвимости​


После установки патча проверьте версию системы и список установленных обновлений:

Код:
Get-HotFix | Where-Object { $_.HotFixID -eq 'KB5123065' -or $_.HotFixID -eq 'KB5123066' -or $_.HotFixID -eq 'KB5123099' -or $_.HotFixID -eq 'KB5122876' -or $_.HotFixID -eq 'KB5122882' -or $_.HotFixID -eq 'KB5122871' }

Также убедитесь, что версия сборки соответствует исправленной: 6.2.9200.26349, 6.3.9600.23397, 10.0.14393.9512, 10.0.17763.9245, 10.0.20348.5622 или 10.0.26100.33438.

После перезагрузки проверьте, что AD FS работает корректно и не показывает ошибок в журналах.

Вывод​


CVE-2026-72978 — уязвимость DoS в AD FS на Windows Server. Исправление доступно в патчах KB5123065, KB5123066, KB5123099, KB5122876, KB5122882 и KB5122871.

Обновление нельзя откладывать, так как атакующий может вызвать отказ в работе сервиса без авторизации. Для серверов с AD FS установите соответствующий патч и проверьте версию сборки.

Официальные источники​


  1. NVD — CVE-2026-72978
  2. Microsoft Security Response Center — CVE-2026-72978
  3. FIRST EPSS — CVE-2026-72978

История обновлений статьи​


  • 24.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ