CVE-2026-72982 в Windows 10/11: сетевой RCE через Netlogon, уязвимые сборки и патчи

CVE: CVE-2026-72982
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,89%; процентиль 57,86%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-72982 — переполнение буфера в стеке компонента Windows Netlogon. Сетевой пакет может вызвать выполнение кода на целевой машине без аутентификации и взаимодействия пользователя. Проверьте версию сборки, установите соответствующий KB-патч из пакета September 2026 и подтвердите перезагрузку.

Основные характеристики​


Риск заключается в удалённом выполнении кода через сетевой сервис Netlogon. Атака не требует прав доступа на целевой хост и не зависит от действий пользователя.

  • Тип ошибки: переполнение буфера в стеке (CWE-121)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
  • Вектор атаки: сетевой, без аутентификации и без пользовательского взаимодействия
  • Целевой компонент: Windows Netlogon
  • EPSS: 0,89% (процентиль 57,86%)

Какие продукты и версии затронуты​


Затронуты сборки Windows 10/11 ниже указанных порогов и серверные платформы из пакета September 2026.

  • Windows 10 Version 1607: до версии < 10.0.14393.9512
  • Windows 10 Version 1809: до версии < 10.0.17763.9245
  • Windows 10 Version 21H2: до версии < 10.0.19044.7725
  • Windows 10 Version 22H2: до версии < 10.0.19045.7725
  • Windows 11 Version 23H2: до версии < 10.0.22631.7582
  • Windows 11 Version 24H2: до версии < 10.0.26100.9445
  • Windows 11 Version 25H2: до версии < 10.0.26200.9445
  • Windows 11 Version 26H1: до версии < 10.0.28000.2954
  • Windows Server 2012 / 2012 R2: все сборки из пакета
  • Windows Server 2016: до версии < 10.0.14393.9512
  • Windows Server 2019: до версии < 10.0.17763.9245
  • Windows Server 2022: до версии < 10.0.20348.5622
  • Windows Server 2025: до версии < 10.0.26100.33438

Причина уязвимости​


Ошибка находится в обработке сетевых пакетов компонентом Windows Netlogon.

При получении специально сформированного пакета данные записываются в стек без достаточной проверки границ буфера. Это приводит к переполнению стека и повреждению данных, которые используются для управления исполнением кода.

В источниках не раскрывается точная функция или структура данных внутри Netlogon, принимающая пакет. Подтверждено только то, что уязвимость связана с сетевым входом в компонент и приводит к удалённому выполнению кода.

Как работает атака​


Атака строится на отправке специально сформированного пакета в сетевой сервис Netlogon.

Неаутентифицированный атакующий направляет пакет на целевую систему. Сервис обрабатывает данные, записывая их в стек без корректной проверки размера. Переполнение стека нарушает управление исполнением кода и позволяет запускать произвольный код.

Для успешного срабатывания не нужны учётные данные, права администратора или действие пользователя. Достаточно сетевого доступа к порту или сервису Netlogon на целевой машине.

Условия успешной эксплуатации​


Для эксплуатации достаточно сетевого доступа к уязвимой сборке Windows.

  • Сетевая доступность: атакующий должен иметь возможность направить пакет в сервис Netlogon на целевом хосте
  • Уязвимая версия сборки: система должна работать на сборке ниже порогов из раздела «Какие продукты и версии затронуты»
  • Отсутствие аутентификации: входные данные обрабатываются без проверки прав доступа
  • Отсутствие пользовательского взаимодействия: не требуется запуск процесса, клик или ввод данных

Возможный сценарий атаки​


Сценарий описывает последовательность действий для демонстрации механики.

Атакующий находит сетевой адрес хоста с уязвимой сборкой Windows. Он формирует пакет, содержащий данные, которые при обработке Netlogon превышают границы стекового буфера. Пакет направляется в сервис. При обработке происходит переполнение стека и нарушение управления исполнением кода.

После этого на целевой системе выполняется код, сформированный атакующим. Результат зависит от содержимого пакета: может быть запуск процесса, изменение памяти или получение контроля над системой.

В источниках не описаны конкретные порты, имена полей в пакете или точная структура Netlogon-сообщения. Эти детали не подтверждены доступными официальными данными.

Есть ли публичный эксплойт​


В предоставленных данных нет отдельного поля с публичным эксплойтом.

Подтверждено только наличие уязвимости, её механики и патчей. Отдельный PoC, техническое описание эксплойта или подтверждённая эксплуатация в реальных атаках в источниках не указаны.

Отсутствие сведений в пакете доказательств не означает отсутствие эксплойта. Для проверки актуального статуса нужно обращаться к официальным источникам Microsoft и базе уязвимостей.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-72982 в предоставленных данных нет.

Ниже приведены общие точки контроля, которые можно использовать как неспецифичные признаки атаки на сетевые сервисы Windows:

  • Необычные сетевые соединения: неожиданные входящие пакеты к портам Netlogon или смежным службам
  • Процессное поведение: запуск процессов с нестандартными родительскими процессами или из нетипичных каталогов
  • Сетевой трафик: аномальные объёмы или паттерны запросов к сетевым сервисам Windows
  • Журналы событий: записи об ошибках обработки пакетов в службах Netlogon или смежных компонентах

Как обнаружить атаку​


Для обнаружения атаки можно использовать комбинацию сетевых и системных методов.

  • Сетевой мониторинг: отслеживать входящие пакеты к портам Netlogon на хостах с уязвимыми сборками
  • Журналы Windows Event Log: искать записи об ошибках в службах Netlogon или смежных компонентах
  • Процессный мониторинг: фиксировать запуск процессов с нестандартными родительскими процессами или из нетипичных каталогов
  • Сетевой анализ: выявлять аномальные объёмы или паттерны запросов к сетевым сервисам Windows

Конкретные имена событий, порты и поля пакетов в предоставленных данных не указаны. Для точной настройки детектов нужно обращаться к официальным источникам Microsoft.

Как проверить свою версию​


Проверка версии сборки на Windows 10/11 выполняется стандартными командами.

  • winver — показывает версию операционной системы и сборку
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит информацию о продукте, версии и номере сборки
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные обновления

Сравните полученный номер сборки с пороговыми версиями из раздела «Какие продукты и версии затронуты». Если сборка ниже порога, система уязвима.

Для Windows Server используйте те же команды. В некоторых случаях для точной проверки номера сборки может потребоваться замена <имя-пакета> на конкретное имя пакета, если команда требует параметра.

Исправление​


Исправление выполняется установкой соответствующего KB-патча из пакета September 2026.

  • Windows Server 2019: KB5122876, фикс-сборка 10.0.17763.9245
  • Windows Server 2022: KB5122882, фикс-сборка 10.0.20348.5622
  • Windows 10 Version 21H2: KB5122878, фикс-сборка 10.0.19044.7725
  • Windows 10 Version 22H2: KB5122878, фикс-сборка 10.0.19045.7725
  • Windows Server 2025: KB5122871, фикс-сборка 10.0.26100.33438
  • Windows 11 Version 25H2: KB5124008, фикс-сборка 10.0.26200.9445
  • Windows 11 Version 23H2: KB5122880, фикс-сборка 10.0.22631.7582
  • Windows 11 Version 24H2: KB5124008, фикс-сборка 10.0.26100.9445
  • Windows 11 Version 26H1: KB5124012, фикс-сборка 10.0.28000.2954
  • Windows 10 Version 1607: KB5123099, фикс-сборка 10.0.14393.9512
  • Windows Server 2012 / 2012 R2: KB5123065, фикс-сборка 6.2.9200.26349 и KB5123066, фикс-сборка 6.3.9600.23397
  • Windows Server 2016: KB5123099, фикс-сборка 10.0.14393.9512
  • Windows 10 Version 1809: KB5122876, фикс-сборка 10.0.17763.9245

После установки патча требуется перезагрузка системы.

Временные меры защиты​


Временные меры защиты до установки патча ограничены.

  • Ограничение сетевого доступа: если возможно, ограничьте доступ к портам Netlogon на хостах с уязвимыми сборками
  • Сегментация сети: изолируйте критичные хосты от внешних сетей
  • Мониторинг: усилите мониторинг сетевых соединений и журналов событий

В источниках не описаны конкретные параметры или настройки для временной защиты. Эти меры являются общими рекомендациями по снижению поверхности атаки.

Как проверить устранение уязвимости​


После установки патча проверьте версию сборки и наличие обновления.

  • winver — убедитесь, что номер сборки соответствует фикс-сборке из раздела «Исправление»
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — подтвердите установку соответствующего KB-патча
  • Перезагрузка: убедитесь, что система перезагружена после установки патча

Если сборка выше порога и патч установлен, уязвимость CVE-2026-72982 исправлена.

Вывод​


CVE-2026-72982 — критическая уязвимость с удалённым исполнением кода через сетевой сервис Netlogon. Для администратора главное действие — проверить версию сборки, установить соответствующий KB-патч из пакета September 2026 и подтвердить перезагрузку.

Без патча система остаётся уязвимой к сетевым атакам без аутентификации. После исправления риск снижается до уровня, характерного для обычных сетевых сервисов Windows.

Официальные источники​


  1. NVD — CVE-2026-72982
  2. Microsoft Security Response Center — CVE-2026-72982
  3. FIRST EPSS — CVE-2026-72982

История обновлений статьи​


  • 24.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ