CVE: CVE-2026-72983
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,89%; процентиль 57,86%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-72983 позволяет неавторизованному атакующему выполнять код на Windows 10/11 извне сети. Ошибка находится в компоненте Internet Connection Sharing (ICS) и связана с use-after-free.
Атака возможна без учётных данных, без взаимодействия пользователя и при наличии сетевого доступа к уязвимому хосту. Статья раскрывает затронутые сборки Windows 10/11, условия эксплуатации, механизмы проверки версии и порядок применения исправлений.
Основные характеристики
Риск заключается в удалённом выполнении кода на клиентских и серверных системах Windows через сетевой компонент ICS. Уязвимость критична по шкале CVSS 3.1: вектор даёт максимальную оценку, потому что атака возможна извне, без привилегий и без участия пользователя.
- Тип ошибки: use-after-free (CWE-416) в Windows Internet Connection Sharing (ICS)
- CVSS:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, severity CRITICAL
- Вектор атаки: сетевой, неавторизованный, без необходимости взаимодействия с пользователем
- Факт эксплуатации: в предоставленных источниках подтверждено только наличие уязвимости и возможность удалённого выполнения кода; отдельного подтверждения массовой или целевой эксплуатации в данных пакетах нет
- EPSS: 0.89%, процентиль 57.86% — вероятность эксплуатации выше среднего, но не экстремальная
Какие продукты и версии затронуты
В разделе «Windows 10/11» затронуты следующие сборки и редакции:
- Windows 10 Version 1607 for 32-bit Systems — до версии 10.0.14393.9512
- Windows 10 Version 1607 for x64-based Systems — до версии 10.0.14393.9512
- Windows 10 Version 1809 for 32-bit Systems — до версии 10.0.17763.9245
- Windows 10 Version 1809 for x64-based Systems — до версии 10.0.17763.9245
- Windows 10 Version 21H2 for 32-bit Systems — до версии 10.0.19044.7725
- Windows 10 Version 21H2 for ARM64-based Systems — до версии 10.0.19044.7725
- Windows 10 Version 21H2 for x64-based Systems — до версии 10.0.19044.7725
- Windows 10 Version 22H2 for 32-bit Systems — до версии 10.0.19045.7725
- Windows 10 Version 22H2 for ARM64-based Systems — до версии 10.0.19045.7725
- Windows 10 Version 22H2 for x64-based Systems — до версии 10.0.19045.7725
- Windows 11 Version 23H2 for ARM64-based Systems — до версии 10.0.22631.7582
- Windows 11 Version 23H2 for x64-based Systems — до версии 10.0.22631.7582
- Windows 11 Version 24H2 for ARM64-based Systems — до версии 10.0.26100.9445
- Windows 11 Version 24H2 for x64-based Systems — до версии 10.0.26100.9445
- Windows 11 Version 25H2 for ARM64-based Systems — до версии 10.0.26200.9445
- Windows 11 Version 25H2 for x64-based Systems — до версии 10.0.26200.9445
- Windows 11 Version 26H1 for ARM64-based Systems — до версии 10.0.28000.2954
- Windows 11 Version 26H1 for x64-based Systems — до версии 10.0.28000.2954
Причина уязвимости
Ошибка относится к классу use-after-free (CWE-416) в компоненте Internet Connection Sharing (ICS).
Механика состоит в том, что память или объект используется после освобождения. В контексте ICS это означает, что сетевой обработчик может обратиться к уже удалённым структурам данных при обработке входящего пакета.
Источники не раскрывают точную функцию, переменную или последовательность вызовов внутри ICS. Поэтому конкретный путь до уязвимой строки кода в предоставленных данных не подтверждён.
Отсутствие детализации в источниках не означает, что механизм простой или безопасный. Надёжная защита достигается только через обновление до исправленной сборки, а не через предположения о границах уязвимости.
Как работает атака
Атакующий отправляет специально сформированный пакет на сетевой порт или сервис ICS. Пакет обрабатывается компонентом ICS на целевой системе.
При обработке пакета происходит обращение к уже освобождённой памяти или объекту. Это приводит к повреждению состояния процесса, обслуживающего ICS.
После повреждения состояния атакующий получает возможность выполнения кода в контексте процесса ICS. В предоставленных источниках не указано, какие именно процессы или сервисы обслуживают ICS на Windows 10/11 и с какими уровнями привилегий они запускаются по умолчанию.
Удалённое выполнение кода возможно без аутентификации и без взаимодействия пользователя. Для администратора это означает, что достаточно сетевого доступа к хосту с включённым ICS или уязвимым компонентом, чтобы инициировать атаку.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевой доступ атакующего к целевой системе Windows 10/11
- Наличие компонента Internet Connection Sharing (ICS) в конфигурации системы
- Система работает на уязвимой сборке, указанной в разделе «Какие продукты и версии затронуты»
- Отсутствие блокировки сетевого доступа к ICS на уровне файрвола или сегментации сети
- Отсутствие обновления до исправленной сборки Windows 10/11
Возможный сценарий атаки
Сценарий начинается с того, что атакующий обнаруживает хост в своей сети или за периметром, где ICS доступен по сети.
Затем он формирует пакет, который при обработке ICS вызывает обращение к освобождённой памяти. Пакет не требует учётных данных и не запускается через пользовательский интерфейс.
После обработки пакета состояние процесса ICS повреждается. Атакующий получает возможность выполнить код на целевой системе.
В предоставленных источниках не описаны конкретные форматы пакетов, параметры или последовательность действий для реализации сценария. Практическая реализация зависит от доступных инструментов и знаний об архитектуре ICS в конкретной сборке Windows.
Есть ли публичный эксплойт
В предоставленных источниках подтверждено наличие уязвимости и возможность удалённого выполнения кода.
Отдельного подтверждения публичного PoC, готового эксплойта или массовой эксплуатации в данных пакетах нет. Отсутствие сведений не означает, что эксплойт не существует. Это значит, что по имеющимся официальным данным его статус не подтверждён.
Для администратора практический вывод один: не ждать подтверждения публичного PoC и применять исправление, потому что условия эксплуатации минимальны — нужен только сетевой доступ к уязвимому хосту.
Признаки эксплуатации
Специфичные IOC для CVE-2026-72983 в предоставленных источниках не раскрыты.
Ниже приведены общие, неспецифичные точки контроля. Они подходят для поиска аномалий, но не являются подтверждёнными признаками именно этой уязвимости:
- Непривычные сетевые соединения с процессами ICS или службами Windows
- Внезапное увеличение количества исходящих соединений из хостов с включённым ICS
- Появление новых процессов, запущенных от имени системного пользователя или администратора
- Изменение конфигурации файрвола или правил NAT без документирования изменений
- Аномальные записи в журнале Windows Event Log по процессам ICS и сетевым драйверам
Как обнаружить атаку
Для обнаружения атаки на CVE-2026-72983 используются следующие методы:
- Мониторинг сетевого трафика к портам и сервисам ICS
- Анализ журналов Windows Event Log на аномальные события в процессах ICS
- Проверка списков установленных обновлений Windows 10/11
- Сегментация сети: ограничение доступа к хостам с включённым ICS только из доверенных подсетей
- Регулярная инвентаризация систем с включённым Internet Connection Sharing
Как проверить свою версию
Для проверки версии Windows 10/11 используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Первая команда показывает версию операционной системы. Вторая возвращает имя продукта, версию и build number. Третья выводит последние установленные обновления.
Сравнивайте полученный build number с таблицей исправленных версий в разделе «Исправление». Если build number ниже исправленного — система уязвима.
Исправление
Для Windows 10/11 применяются следующие исправления:
- KB5123099 для Windows 10 Version 1607, исправленная сборка 10.0.14393.9512
- KB5122876 для Windows 10 Version 1809, исправленная сборка 10.0.17763.9245
- KB5122878 для Windows 10 Version 21H2, исправленная сборка 10.0.19044.7725
- KB5122878 для Windows 10 Version 22H2, исправленная сборка 10.0.19045.7725
- KB5122880 для Windows 11 Version 23H2, исправленная сборка 10.0.22631.7582
- KB5124008 для Windows 11 Version 24H2, исправленная сборка 10.0.26100.9445
- KB5124008 для Windows 11 Version 25H2, исправленная сборка 10.0.26200.9445
- KB5124012 для Windows 11 Version 26H1, исправленная сборка 10.0.28000.2954
Все исправления требуют перезагрузки системы.
Порядок действий:
- Определите build number всех хостов с включённым ICS
- Разделите их на группы по версии Windows 10/11
- Примените соответствующий KB-пакет
- Перезагрузите систему
- Проверьте установку исправления через
Get-HotFixилиwinver
- Повторно проверьте сетевую доступность ICS извне
Временные меры защиты
Пока не применено обновление, используйте следующие временные меры:
- Отключите Internet Connection Sharing (ICS) на хостах, где он не требуется
- Ограничьте сетевой доступ к портам ICS файрволом Windows или внешним периметровым файрволом
- Разместите хосты с включённым ICS в изолированной подсети без прямого доступа из интернета
- Отключите автоматическое обновление ICS, если оно доступно в конфигурации
- Мониторьте сетевые соединения с процессами ICS и фиксируйте аномальные паттерны
Эти меры снижают поверхность атаки, но не устраняют уязвимость. Они подходят только как временная защита до применения исправления.
Как проверить устранение уязвимости
После применения исправления выполните следующие проверки:
- Запустите
winverи убедитесь, что build number соответствует исправленной версии
- Запустите
Get-HotFix | Select-Object HotFixID, Description, InstalledOnи найдите соответствующий KB
- Проверьте журналы Windows Event Log на ошибки при загрузке ICS после обновления
- Проведите тестовую проверку сетевого доступа к ICS из внешней подсети
- Убедитесь, что перезагрузка системы выполнена и все сервисы восстановились
Если build number не изменился или KB не установлен — повторите установку обновления через Windows Update или Microsoft Update Catalog.
Вывод
CVE-2026-72983 в Windows 10/11 представляет высокий уровень риска из-за удалённого выполнения кода без аутентификации и без взаимодействия пользователя. Ключевая задача администратора — быстро определить хосты с включённым ICS, проверить их build number и применить соответствующее исправление.
Временные меры в виде отключения ICS или ограничения сетевого доступа снижают вероятность успешной атаки, но не заменяют обновление. После применения исправления необходимо подтвердить установку KB-пакета и перезагрузку системы.
Официальные источники
- NVD — CVE-2026-72983
- Microsoft Security Response Center — CVE-2026-72983
- FIRST EPSS — CVE-2026-72983
История обновлений статьи
- 24.09.2026 — Опубликована первая версия материала.
