CVE: CVE-2026-72978
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,90%; процентиль 58,29%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Active Directory Federation Services (AD FS) отсутствует ограничение или дросселирование выделения ресурсов. Сетевой атакующий без авторизации может вызвать отказ в работе сервиса на затронутых сборках Windows Server. Исправление доступно в KB5123065, KB5123066, KB5122871, KB5122876 и KB5122882.
Основные характеристики
Уязвимость приводит к сетевому отказу в работе AD FS из-за неограниченного выделения ресурсов. Затронуты серверные сборки Windows Server от 2012 до 2025, а также отдельные версии Windows 10.
- Тип ошибки: CWE-770 — Allocation of resources without limits or throttling
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H(7.5, HIGH)
- Вектор атаки: сетевой, без необходимости авторизации и взаимодействия с пользователем
- Факт эксплуатации: не подтверждён в предоставленных источниках
- EPSS: 0,90% (процентиль 58,29%)
Какие продукты и версии затронуты
Уязвимы следующие продукты и версии Windows Server:
- Windows Server 2012 — все сборки до исправления KB5123065
- Windows Server 2012 R2 — все сборки до исправления KB5123066
- Windows Server 2016 — версии ниже
10.0.14393.9512, включая Server Core
- Windows Server 2019 — версии ниже
10.0.17763.9245, включая Server Core
- Windows Server 2022 — версии ниже
10.0.20348.5622, включая Server Core
- Windows Server 2025 — версии ниже
10.0.26100.33438, включая Server Core
Причина уязвимости
Ошибка находится в модуле Active Directory Federation Services (AD FS). При обработке сетевых запросов сервис выделяет ресурсы без ограничений или дросселирования.
При определённых условиях входящий трафик вызывает неограниченный рост потребления ресурсов. В предоставленных источниках не раскрывается конкретная функция или переменная, которая обрабатывает данные до уязвимого компонента.
Нарушенная проверка — это отсутствие механизма ограничения объёма выделяемых ресурсов или количества одновременных операций в AD FS.
Как работает атака
Атакующий отправляет сетевые запросы к AD FS. Сервис обрабатывает их и выделяет ресурсы без ограничений.
При массовом потоке запросов или определённых параметрах обработки нагрузка на память, CPU или другие системные ресурсы растёт. Это приводит к отказу в работе сервиса.
В источниках не описывается конкретный формат запроса или параметры, которые вызывают максимальное потребление ресурсов. Механика подтверждена только описанием: allocation of resources without limits or throttling.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевой доступ к AD FS — атакующий должен иметь возможность отправлять запросы к сервису
- Отсутствие авторизации — вектор CVSS указывает на PR:N, то есть привилегии не требуются
- Уязвимая версия Windows Server — система должна работать с одной из перечисленных в разделе «Какие продукты и версии затронуты» версий
- Работа AD FS — сервис должен быть запущен и обрабатывать сетевой трафик
Возможный сценарий атаки
Атакующий находит сервер с запущенным AD FS. Он направляет на него сетевые запросы, которые вызывают неограниченное выделение ресурсов.
Сервис начинает потреблять всё больше памяти или CPU. При достижении порога отказ в работе начинается: пользователи теряют доступ к федерации, а сервис может остановиться.
В предоставленных источниках не описывается конкретный сценарий с параметрами запросов или ожидаемым временем до отказа. Сценарий основан на общем описании DoS через неограниченное выделение ресурсов.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации.
Отсутствие сведений в официальных базах CVE и Microsoft Security Response Center не означает, что эксплойт не существует. Однако для этой статьи он не подтверждён доступными данными.
Техническое описание атаки ограничено механизмом DoS через неограниченное выделение ресурсов в AD FS.
Признаки эксплуатации
Специфичные IOC для CVE-2026-72978 в предоставленных источниках не раскрыты.
Ниже приведены общие точки контроля, которые можно использовать как неспецифичные признаки атаки на AD FS:
- Рост потребления памяти и CPU на сервере с запущенным AD FS
- Увеличение количества активных соединений к порту 443 или 80 (стандартные для HTTPS/HTTP)
- Ошибки в журналах Windows Event Log по подсистеме AD FS
- Повышенная нагрузка на сетевой интерфейс сервера с AD FS
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг производительности — отслеживать CPU, память и сетевые соединения на сервере с AD FS
- Анализ журналов Windows Event Log — искать аномальные записи по подсистеме AD FS
- Сетевой мониторинг — фиксировать всплески трафика к портам 443/80 на серверах с AD FS
- Проверка версий — убедиться, что система обновлена до исправленной сборки
Как проверить свою версию
Для проверки версии Windows Server используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Первая команда показывает версию системы. Вторая — подробные данные о версии и сборке. Третья — список установленных обновлений, включая KB5123065, KB5123066, KB5122871, KB5122876 и KB5122882.
Исправление
Для устранения уязвимости установите соответствующий патч для вашей версии Windows Server:
- Windows Server 2012 — KB5123065 (исправленная сборка
6.2.9200.26349)
- Windows Server 2012 R2 — KB5123066 (исправленная сборка
6.3.9600.23397)
- Windows Server 2016 — KB5123099 (исправленная сборка
10.0.14393.9512)
- Windows Server 2019 — KB5122876 (исправленная сборка
10.0.17763.9245)
- Windows Server 2022 — KB5122882 (исправленная сборка
10.0.20348.5622)
- Windows Server 2025 — KB5122871 (исправленная сборка
10.0.26100.33438)
После установки патча требуется перезагрузка системы.
Временные меры защиты
В предоставленных источниках не описаны временные меры защиты, кроме установки патчей.
Общие защитные выводы для снижения риска до обновления:
- Ограничить сетевой доступ к AD FS — разрешать запросы только из доверенных сетей
- Отключить ненужные функции AD FS — если сервис не используется, остановите его
- Мониторинг нагрузки — отслеживать CPU и память на сервере с AD FS для раннего обнаружения атаки
Как проверить устранение уязвимости
После установки патча проверьте версию системы и список установленных обновлений:
Код:
Get-HotFix | Where-Object { $_.HotFixID -eq 'KB5123065' -or $_.HotFixID -eq 'KB5123066' -or $_.HotFixID -eq 'KB5123099' -or $_.HotFixID -eq 'KB5122876' -or $_.HotFixID -eq 'KB5122882' -or $_.HotFixID -eq 'KB5122871' }
Также убедитесь, что версия сборки соответствует исправленной:
6.2.9200.26349, 6.3.9600.23397, 10.0.14393.9512, 10.0.17763.9245, 10.0.20348.5622 или 10.0.26100.33438.После перезагрузки проверьте, что AD FS работает корректно и не показывает ошибок в журналах.
Вывод
CVE-2026-72978 — уязвимость DoS в AD FS на Windows Server. Исправление доступно в патчах KB5123065, KB5123066, KB5123099, KB5122876, KB5122882 и KB5122871.
Обновление нельзя откладывать, так как атакующий может вызвать отказ в работе сервиса без авторизации. Для серверов с AD FS установите соответствующий патч и проверьте версию сборки.
Официальные источники
- NVD — CVE-2026-72978
- Microsoft Security Response Center — CVE-2026-72978
- FIRST EPSS — CVE-2026-72978
История обновлений статьи
- 24.09.2026 — Опубликована первая версия материала.
