CVE-2026-72982 в Windows 10/11: удалённое выполнение кода через Netlogon и патчи по сборкам

CVE: CVE-2026-72982
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,42%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-72982 — переполнение буфера в стеке компонента Windows Netlogon. Невыделенный сетевой атакующий может отправить специально сформированный пакет в уязвимый сервис и получить выполнение кода на целевой системе без необходимости входа, взаимодействия с пользователем или дополнительных прав.

Для администратора это означает риск компрометации Windows 10/11 и серверных платформ Microsoft, если Netlogon доступен из сети и система не обновлена до указанных в источниках исправленных сборок.

Основные характеристики​


Риск заключается в удалённом выполнении кода через сетевой сервис Windows Netlogon. Переполнение стека позволяет нарушить управление памятью процесса сервиса и направить выполнение на произвольный код, переданный атакующим.

  • Тип ошибки: переполнение буфера в стеке (CWE-121)
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
  • Вектор атаки: сетевой, без аутентификации и без взаимодействия с пользователем
  • Компонент: Windows Netlogon
  • EPSS: 0,974%, процентиль 60,42%
  • Факт эксплуатации в источниках: не подтверждён

Какие продукты и версии затронуты​


В пакете доказательств перечислены следующие версии Windows 10/11 и связанные серверные сборки Microsoft как уязвимые.

  • Windows 10 Version 1607 for 32-bit Systems — сборки до < 10.0.14393.9512
  • Windows 10 Version 1607 for x64-based Systems — сборки до < 10.0.14393.9512
  • Windows 10 Version 1809 for 32-bit Systems — сборки до < 10.0.17763.9245
  • Windows 10 Version 1809 for x64-based Systems — сборки до < 10.0.17763.9245
  • Windows 10 Version 21H2 for 32-bit Systems — сборки до < 10.0.19044.7725
  • Windows 10 Version 21H2 for ARM64-based Systems — сборки до < 10.0.19044.7725
  • Windows 10 Version 21H2 for x64-based Systems — сборки до < 10.0.19044.7725
  • Windows 10 Version 22H2 for 32-bit Systems — сборки до < 10.0.19045.7725
  • Windows 10 Version 22H2 for ARM64-based Systems — сборки до < 10.0.19045.7725
  • Windows 10 Version 22H2 for x64-based Systems — сборки до < 10.0.19045.7725
  • Windows 11 Version 23H2 for ARM64-based Systems — сборки до < 10.0.22631.7582
  • Windows 11 Version 23H2 for x64-based Systems — сборки до < 10.0.22631.7582
  • Windows 11 Version 24H2 for ARM64-based Systems — сборки до < 10.0.26100.9445
  • Windows 11 Version 24H2 for x64-based Systems — сборки до < 10.0.26100.9445
  • Windows 11 Version 25H2 for ARM64-based Systems — сборки до < 10.0.26200.9445
  • Windows 11 Version 25H2 for x64-based Systems — сборки до < 10.0.26200.9445
  • Windows 11 Version 26H1 for ARM64-based Systems — сборки до < 10.0.28000.2954
  • Windows 11 Version 26H1 for x64-based Systems — сборки до < 10.0.28000.2954

Причина уязвимости​


Причина уязвимости — переполнение буфера в стеке внутри Windows Netlogon.

Компонент обрабатывает сетевой ввод, связанный с протоколом Netlogon. В исходных данных не раскрывается конкретная функция или структура, где происходит переполнение. Подтверждено только то, что входные данные могут превысить выделенный под стек буфер и повлиять на управление памятью процесса.

Последствие — нарушение целостности стека: запись за пределы буфера может затронуть сохранённые значения управления потоком или локальные переменные. Это создаёт возможность направить выполнение кода на произвольную область памяти, если атакующий контролирует содержимое пакета.

Как работает атака​


Атака строится вокруг сетевого сервиса Netlogon.

Невыделенный атакующий отправляет специально сформированный пакет в уязвимый сервис. Пакет содержит данные, которые при обработке вызывают переполнение стекового буфера. В источниках не описаны конкретные поля протокола, размеры и структура вредоносного пакета.

После обработки повреждённого стека процесс сервиса может начать выполнение кода, определённого атакующим. Для этого не требуется вход в систему, привилегии или действие пользователя. Успех зависит от доступности Netlogon из сети и отсутствия исправленной сборки Windows.

Условия успешной эксплуатации​


Для успешной эксплуатации подтверждённые условия следующие.

  • Сетевая доступность: сервис Netlogon должен быть доступен атакующему по сети.
  • Отсутствие аутентификации: вход в систему не требуется.
  • Уязвимая сборка Windows: система должна работать на версии, указанной в списке затронутых версий.
  • Обработка пакета сервисом: Netlogon должен обработать сформированный пакет до того, как произойдёт переполнение буфера.

В источниках не подтверждено наличие дополнительных ограничений по портам, подсетям или конфигурации Windows. Если Netlogon закрыт сетевыми фильтрами и недоступен из внешней среды, практическая возможность удалённой атаки снижается.

Возможный сценарий атаки​


Сценарий описан на уровне подтверждённых механизмов.

Атакующий имеет доступ к сети, в которой находится целевая Windows 10/11. Он направляет сформированный сетевой пакет в адрес Netlogon-сервиса. Сервис обрабатывает данные и вызывает переполнение стекового буфера.

После повреждения стека выполнение кода может быть переключено на код, переданный атакующим. В результате на целевой системе выполняется произвольный код от имени процесса сервиса Netlogon. Уровень привилегий зависит от контекста выполнения сервиса и конфигурации Windows; в источниках не раскрывается точная роль процесса при успешной эксплуатации.

Есть ли публичный эксплойт​


В переданных источниках нет данных о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-72982.

Отсутствие сведений в официальных источниках не означает, что рабочий код атаки не существует. Оно означает только то, что в предоставленном пакете доказательств нет подтверждения его наличия, распространения или применения.

Для проверки статуса следует ориентироваться на актуальные данные Microsoft Security Response Center и NVD; в текущих источниках указаны только описание уязвимости, CVSS, затронутые версии и ссылки на патчи.

Признаки эксплуатации​


Специфичные индикаторы компрометации для CVE-2026-72982 в предоставленных источниках не раскрыты.

Ниже приведены общие точки контроля, которые можно использовать как неспецифичные. Они не являются подтверждёнными признаками именно этой уязвимости.

  • Аномальная активность процесса Netlogon: неожиданные дочерние процессы, сетевые соединения или запуск кода из нетипичных каталогов.
  • Необычные сетевые пакеты к Netlogon: объёмные или структурно аномальные запросы к порту/сервису Netlogon.
  • Новые исполняемые файлы в системных каталогах: появление .exe, .dll или скриптов вне стандартного жизненного цикла Windows Update.
  • Изменение реестра или планировщика: создание новых ключей, задач или служб без связи с известными обновлениями.
  • Повышенная активность в журнале безопасности Windows: события запуска процессов, сетевых соединений и изменений конфигурации.

Как обнаружить атаку​


Для обнаружения атаки можно использовать стандартные механизмы мониторинга Windows.

  • Журнал событий Windows Security: отслеживать события запуска процессов, изменения служб и сетевых подключений.
  • Сетевой анализ: фиксировать аномальные объёмы или частоту пакетов к Netlogon.
  • Процессный мониторинг: проверять дочерние процессы от системных сервисов Windows.
  • Файловый контроль: отслеживать создание исполняемых файлов в системных каталогах и временных директориях.

В источниках не указаны конкретные ID событий, порты или сигнатуры для детектирования именно CVE-2026-72982. Поэтому перечисленные методы являются общими и требуют адаптации под инфраструктуру.

Как проверить свою версию​


Проверка версии Windows 10/11 выполняется стандартными командами.

  • winver — показывает версию операционной системы в графическом виде.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит имя продукта, версию и номер сборки PowerShell.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные обновления.

Для сравнения с исправленными сборками используйте номера из раздела «Исправление». Если команда не доступна в целевой среде, проверьте версию через реестр или системные свойства. В источниках не указаны дополнительные команды для проверки статуса Netlogon.

Исправление​


Исправление выполняется установкой соответствующих обновлений Microsoft.

  • Windows 10 Version 1607 — установка обновления KB5123099, фиксированная сборка 10.0.14393.9512.
  • Windows 10 Version 1809 — установка обновления KB5122876, фиксированная сборка 10.0.17763.9245.
  • Windows Server 2016 — установка обновления KB5122876, фиксированная сборка 10.0.17763.9245.
  • Windows Server 2019 — установка обновления KB5122882, фиксированная сборка 10.0.20348.5622.
  • Windows Server 2022 — установка обновления KB5122882, фиксированная сборка 10.0.20348.5622.
  • Windows 10 Version 21H2 — установка обновления KB5122878, фиксированная сборка 10.0.19044.7725.
  • Windows 10 Version 22H2 — установка обновления KB5122878, фиксированная сборка 10.0.19045.7725.
  • Windows Server 2012 / R2 — установка обновления KB5123065, фиксированная сборка 6.2.9200.26349.
  • Windows Server 2012 / R2 (Server Core) — установка обновления KB5123065, фиксированная сборка 6.2.9200.26349.
  • Windows 11 Version 23H2 — установка обновления KB5122880, фиксированная сборка 10.0.22631.7582.
  • Windows Server 2025 — установка обновления KB5122871, фиксированная сборка 10.0.26100.33438.
  • Windows 11 Version 24H2 — установка обновления KB5124008, фиксированная сборка 10.0.26100.9445.
  • Windows 11 Version 25H2 — установка обновления KB5124008, фиксированная сборка 10.0.26200.9445.
  • Windows 11 Version 26H1 — установка обновления KB5124012, фиксированная сборка 10.0.28000.2954.

Для Windows Server 2012 и R2 в источниках указаны два набора идентификаторов: KB5123065 для версий 6.2.9200.26349 и KB5123066 для версий 6.3.9600.23398. Выбор конкретного обновления зависит от текущей сборки системы.

Временные меры защиты​


Временные меры защиты не являются подтверждёнными официальными рекомендациями Microsoft для CVE-2026-72982.

Ниже приведены общие практики, которые могут снизить вероятность удалённой атаки до установки патча.

  • Ограничить сетевой доступ к Netlogon: закрыть ненужные порты и ограничить доступ из внешних подсетей.
  • Использовать сегментацию сети: изолировать серверы с уязвимыми сборками от пользовательских сетей.
  • Отключить неиспользуемые функции Netlogon: если сервис не требуется для текущих задач, остановите его до обновления.
  • Усилить мониторинг: включите алерты на аномальную активность процессов и сетевых подключений.

Эти меры не устраняют уязвимость. Они снижают поверхность атаки и дают время на установку исправления.

Как проверить устранение уязвимости​


После установки обновления проверьте версию сборки и наличие патча.

  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — убедитесь, что номер сборки соответствует фиксированной версии из раздела «Исправление».
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — проверьте наличие установленного обновления с соответствующим KB.
  • winver — подтвердите версию операционной системы в графическом виде.

Если сборка выше фиксированной, уязвимость исправлена. Если версия ниже или равна фиксированной, требуется повторная установка обновления или обновление до более новой сборки Windows.

Вывод​


CVE-2026-72982 — критическая уязвимость удалённого выполнения кода в Windows Netlogon.

Для администратора ключевое действие — проверить версии Windows 10/11 и серверных систем Microsoft, установить соответствующие обновления и ограничить сетевой доступ к Netlogon до завершения патча. В источниках нет данных о публичном эксплойте или подтверждённой эксплуатации, но наличие переполнения стека с удалённым вектором делает систему уязвимой для атаки из сети.

После обновления необходимо проверить сборку и убедиться, что Netlogon работает в исправленной версии. Если система не может быть обновлена немедленно, используйте сетевые ограничения как временную защиту.

Официальные источники​


  1. NVD — CVE-2026-72982
  2. Microsoft Security Response Center — CVE-2026-72982
  3. FIRST EPSS — CVE-2026-72982

История обновлений статьи​


  • 24.09.2026 — Опубликована первая версия материала.
  • 25.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ