CVE: CVE-2026-72982
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,89%; процентиль 57,86%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-72982 — переполнение буфера в стеке компонента Windows Netlogon. Сетевой пакет может вызвать выполнение кода на целевой машине без аутентификации и взаимодействия пользователя. Проверьте версию сборки, установите соответствующий KB-патч из пакета September 2026 и подтвердите перезагрузку.
Основные характеристики
Риск заключается в удалённом выполнении кода через сетевой сервис Netlogon. Атака не требует прав доступа на целевой хост и не зависит от действий пользователя.
- Тип ошибки: переполнение буфера в стеке (CWE-121)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
- Вектор атаки: сетевой, без аутентификации и без пользовательского взаимодействия
- Целевой компонент: Windows Netlogon
- EPSS: 0,89% (процентиль 57,86%)
Какие продукты и версии затронуты
Затронуты сборки Windows 10/11 ниже указанных порогов и серверные платформы из пакета September 2026.
- Windows 10 Version 1607: до версии < 10.0.14393.9512
- Windows 10 Version 1809: до версии < 10.0.17763.9245
- Windows 10 Version 21H2: до версии < 10.0.19044.7725
- Windows 10 Version 22H2: до версии < 10.0.19045.7725
- Windows 11 Version 23H2: до версии < 10.0.22631.7582
- Windows 11 Version 24H2: до версии < 10.0.26100.9445
- Windows 11 Version 25H2: до версии < 10.0.26200.9445
- Windows 11 Version 26H1: до версии < 10.0.28000.2954
- Windows Server 2012 / 2012 R2: все сборки из пакета
- Windows Server 2016: до версии < 10.0.14393.9512
- Windows Server 2019: до версии < 10.0.17763.9245
- Windows Server 2022: до версии < 10.0.20348.5622
- Windows Server 2025: до версии < 10.0.26100.33438
Причина уязвимости
Ошибка находится в обработке сетевых пакетов компонентом Windows Netlogon.
При получении специально сформированного пакета данные записываются в стек без достаточной проверки границ буфера. Это приводит к переполнению стека и повреждению данных, которые используются для управления исполнением кода.
В источниках не раскрывается точная функция или структура данных внутри Netlogon, принимающая пакет. Подтверждено только то, что уязвимость связана с сетевым входом в компонент и приводит к удалённому выполнению кода.
Как работает атака
Атака строится на отправке специально сформированного пакета в сетевой сервис Netlogon.
Неаутентифицированный атакующий направляет пакет на целевую систему. Сервис обрабатывает данные, записывая их в стек без корректной проверки размера. Переполнение стека нарушает управление исполнением кода и позволяет запускать произвольный код.
Для успешного срабатывания не нужны учётные данные, права администратора или действие пользователя. Достаточно сетевого доступа к порту или сервису Netlogon на целевой машине.
Условия успешной эксплуатации
Для эксплуатации достаточно сетевого доступа к уязвимой сборке Windows.
- Сетевая доступность: атакующий должен иметь возможность направить пакет в сервис Netlogon на целевом хосте
- Уязвимая версия сборки: система должна работать на сборке ниже порогов из раздела «Какие продукты и версии затронуты»
- Отсутствие аутентификации: входные данные обрабатываются без проверки прав доступа
- Отсутствие пользовательского взаимодействия: не требуется запуск процесса, клик или ввод данных
Возможный сценарий атаки
Сценарий описывает последовательность действий для демонстрации механики.
Атакующий находит сетевой адрес хоста с уязвимой сборкой Windows. Он формирует пакет, содержащий данные, которые при обработке Netlogon превышают границы стекового буфера. Пакет направляется в сервис. При обработке происходит переполнение стека и нарушение управления исполнением кода.
После этого на целевой системе выполняется код, сформированный атакующим. Результат зависит от содержимого пакета: может быть запуск процесса, изменение памяти или получение контроля над системой.
В источниках не описаны конкретные порты, имена полей в пакете или точная структура Netlogon-сообщения. Эти детали не подтверждены доступными официальными данными.
Есть ли публичный эксплойт
В предоставленных данных нет отдельного поля с публичным эксплойтом.
Подтверждено только наличие уязвимости, её механики и патчей. Отдельный PoC, техническое описание эксплойта или подтверждённая эксплуатация в реальных атаках в источниках не указаны.
Отсутствие сведений в пакете доказательств не означает отсутствие эксплойта. Для проверки актуального статуса нужно обращаться к официальным источникам Microsoft и базе уязвимостей.
Признаки эксплуатации
Специфичных IOC для CVE-2026-72982 в предоставленных данных нет.
Ниже приведены общие точки контроля, которые можно использовать как неспецифичные признаки атаки на сетевые сервисы Windows:
- Необычные сетевые соединения: неожиданные входящие пакеты к портам Netlogon или смежным службам
- Процессное поведение: запуск процессов с нестандартными родительскими процессами или из нетипичных каталогов
- Сетевой трафик: аномальные объёмы или паттерны запросов к сетевым сервисам Windows
- Журналы событий: записи об ошибках обработки пакетов в службах Netlogon или смежных компонентах
Как обнаружить атаку
Для обнаружения атаки можно использовать комбинацию сетевых и системных методов.
- Сетевой мониторинг: отслеживать входящие пакеты к портам Netlogon на хостах с уязвимыми сборками
- Журналы Windows Event Log: искать записи об ошибках в службах Netlogon или смежных компонентах
- Процессный мониторинг: фиксировать запуск процессов с нестандартными родительскими процессами или из нетипичных каталогов
- Сетевой анализ: выявлять аномальные объёмы или паттерны запросов к сетевым сервисам Windows
Конкретные имена событий, порты и поля пакетов в предоставленных данных не указаны. Для точной настройки детектов нужно обращаться к официальным источникам Microsoft.
Как проверить свою версию
Проверка версии сборки на Windows 10/11 выполняется стандартными командами.
- winver — показывает версию операционной системы и сборку
- Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит информацию о продукте, версии и номере сборки
- Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные обновления
Сравните полученный номер сборки с пороговыми версиями из раздела «Какие продукты и версии затронуты». Если сборка ниже порога, система уязвима.
Для Windows Server используйте те же команды. В некоторых случаях для точной проверки номера сборки может потребоваться замена <имя-пакета> на конкретное имя пакета, если команда требует параметра.
Исправление
Исправление выполняется установкой соответствующего KB-патча из пакета September 2026.
- Windows Server 2019: KB5122876, фикс-сборка 10.0.17763.9245
- Windows Server 2022: KB5122882, фикс-сборка 10.0.20348.5622
- Windows 10 Version 21H2: KB5122878, фикс-сборка 10.0.19044.7725
- Windows 10 Version 22H2: KB5122878, фикс-сборка 10.0.19045.7725
- Windows Server 2025: KB5122871, фикс-сборка 10.0.26100.33438
- Windows 11 Version 25H2: KB5124008, фикс-сборка 10.0.26200.9445
- Windows 11 Version 23H2: KB5122880, фикс-сборка 10.0.22631.7582
- Windows 11 Version 24H2: KB5124008, фикс-сборка 10.0.26100.9445
- Windows 11 Version 26H1: KB5124012, фикс-сборка 10.0.28000.2954
- Windows 10 Version 1607: KB5123099, фикс-сборка 10.0.14393.9512
- Windows Server 2012 / 2012 R2: KB5123065, фикс-сборка 6.2.9200.26349 и KB5123066, фикс-сборка 6.3.9600.23397
- Windows Server 2016: KB5123099, фикс-сборка 10.0.14393.9512
- Windows 10 Version 1809: KB5122876, фикс-сборка 10.0.17763.9245
После установки патча требуется перезагрузка системы.
Временные меры защиты
Временные меры защиты до установки патча ограничены.
- Ограничение сетевого доступа: если возможно, ограничьте доступ к портам Netlogon на хостах с уязвимыми сборками
- Сегментация сети: изолируйте критичные хосты от внешних сетей
- Мониторинг: усилите мониторинг сетевых соединений и журналов событий
В источниках не описаны конкретные параметры или настройки для временной защиты. Эти меры являются общими рекомендациями по снижению поверхности атаки.
Как проверить устранение уязвимости
После установки патча проверьте версию сборки и наличие обновления.
- winver — убедитесь, что номер сборки соответствует фикс-сборке из раздела «Исправление»
- Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — подтвердите установку соответствующего KB-патча
- Перезагрузка: убедитесь, что система перезагружена после установки патча
Если сборка выше порога и патч установлен, уязвимость CVE-2026-72982 исправлена.
Вывод
CVE-2026-72982 — критическая уязвимость с удалённым исполнением кода через сетевой сервис Netlogon. Для администратора главное действие — проверить версию сборки, установить соответствующий KB-патч из пакета September 2026 и подтвердить перезагрузку.
Без патча система остаётся уязвимой к сетевым атакам без аутентификации. После исправления риск снижается до уровня, характерного для обычных сетевых сервисов Windows.
Официальные источники
- NVD — CVE-2026-72982
- Microsoft Security Response Center — CVE-2026-72982
- FIRST EPSS — CVE-2026-72982
История обновлений статьи
- 24.09.2026 — Опубликована первая версия материала.
