CVE-2026-72983 в Windows 10/11: удалённое выполнение кода через ICS и исправление

CVE: CVE-2026-72983
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,89%; процентиль 57,86%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-72983 позволяет неавторизованному атакующему выполнять код на Windows 10/11 извне сети. Ошибка находится в компоненте Internet Connection Sharing (ICS) и связана с use-after-free.

Атака возможна без учётных данных, без взаимодействия пользователя и при наличии сетевого доступа к уязвимому хосту. Статья раскрывает затронутые сборки Windows 10/11, условия эксплуатации, механизмы проверки версии и порядок применения исправлений.

Основные характеристики​


Риск заключается в удалённом выполнении кода на клиентских и серверных системах Windows через сетевой компонент ICS. Уязвимость критична по шкале CVSS 3.1: вектор даёт максимальную оценку, потому что атака возможна извне, без привилегий и без участия пользователя.

  • Тип ошибки: use-after-free (CWE-416) в Windows Internet Connection Sharing (ICS)
  • CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, severity CRITICAL
  • Вектор атаки: сетевой, неавторизованный, без необходимости взаимодействия с пользователем
  • Факт эксплуатации: в предоставленных источниках подтверждено только наличие уязвимости и возможность удалённого выполнения кода; отдельного подтверждения массовой или целевой эксплуатации в данных пакетах нет
  • EPSS: 0.89%, процентиль 57.86% — вероятность эксплуатации выше среднего, но не экстремальная

Какие продукты и версии затронуты​


В разделе «Windows 10/11» затронуты следующие сборки и редакции:

  • Windows 10 Version 1607 for 32-bit Systems — до версии 10.0.14393.9512
  • Windows 10 Version 1607 for x64-based Systems — до версии 10.0.14393.9512
  • Windows 10 Version 1809 for 32-bit Systems — до версии 10.0.17763.9245
  • Windows 10 Version 1809 for x64-based Systems — до версии 10.0.17763.9245
  • Windows 10 Version 21H2 for 32-bit Systems — до версии 10.0.19044.7725
  • Windows 10 Version 21H2 for ARM64-based Systems — до версии 10.0.19044.7725
  • Windows 10 Version 21H2 for x64-based Systems — до версии 10.0.19044.7725
  • Windows 10 Version 22H2 for 32-bit Systems — до версии 10.0.19045.7725
  • Windows 10 Version 22H2 for ARM64-based Systems — до версии 10.0.19045.7725
  • Windows 10 Version 22H2 for x64-based Systems — до версии 10.0.19045.7725
  • Windows 11 Version 23H2 for ARM64-based Systems — до версии 10.0.22631.7582
  • Windows 11 Version 23H2 for x64-based Systems — до версии 10.0.22631.7582
  • Windows 11 Version 24H2 for ARM64-based Systems — до версии 10.0.26100.9445
  • Windows 11 Version 24H2 for x64-based Systems — до версии 10.0.26100.9445
  • Windows 11 Version 25H2 for ARM64-based Systems — до версии 10.0.26200.9445
  • Windows 11 Version 25H2 for x64-based Systems — до версии 10.0.26200.9445
  • Windows 11 Version 26H1 for ARM64-based Systems — до версии 10.0.28000.2954
  • Windows 11 Version 26H1 for x64-based Systems — до версии 10.0.28000.2954

Причина уязвимости​


Ошибка относится к классу use-after-free (CWE-416) в компоненте Internet Connection Sharing (ICS).

Механика состоит в том, что память или объект используется после освобождения. В контексте ICS это означает, что сетевой обработчик может обратиться к уже удалённым структурам данных при обработке входящего пакета.

Источники не раскрывают точную функцию, переменную или последовательность вызовов внутри ICS. Поэтому конкретный путь до уязвимой строки кода в предоставленных данных не подтверждён.

Отсутствие детализации в источниках не означает, что механизм простой или безопасный. Надёжная защита достигается только через обновление до исправленной сборки, а не через предположения о границах уязвимости.

Как работает атака​


Атакующий отправляет специально сформированный пакет на сетевой порт или сервис ICS. Пакет обрабатывается компонентом ICS на целевой системе.

При обработке пакета происходит обращение к уже освобождённой памяти или объекту. Это приводит к повреждению состояния процесса, обслуживающего ICS.

После повреждения состояния атакующий получает возможность выполнения кода в контексте процесса ICS. В предоставленных источниках не указано, какие именно процессы или сервисы обслуживают ICS на Windows 10/11 и с какими уровнями привилегий они запускаются по умолчанию.

Удалённое выполнение кода возможно без аутентификации и без взаимодействия пользователя. Для администратора это означает, что достаточно сетевого доступа к хосту с включённым ICS или уязвимым компонентом, чтобы инициировать атаку.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сетевой доступ атакующего к целевой системе Windows 10/11
  • Наличие компонента Internet Connection Sharing (ICS) в конфигурации системы
  • Система работает на уязвимой сборке, указанной в разделе «Какие продукты и версии затронуты»
  • Отсутствие блокировки сетевого доступа к ICS на уровне файрвола или сегментации сети
  • Отсутствие обновления до исправленной сборки Windows 10/11

Возможный сценарий атаки​


Сценарий начинается с того, что атакующий обнаруживает хост в своей сети или за периметром, где ICS доступен по сети.

Затем он формирует пакет, который при обработке ICS вызывает обращение к освобождённой памяти. Пакет не требует учётных данных и не запускается через пользовательский интерфейс.

После обработки пакета состояние процесса ICS повреждается. Атакующий получает возможность выполнить код на целевой системе.

В предоставленных источниках не описаны конкретные форматы пакетов, параметры или последовательность действий для реализации сценария. Практическая реализация зависит от доступных инструментов и знаний об архитектуре ICS в конкретной сборке Windows.

Есть ли публичный эксплойт​


В предоставленных источниках подтверждено наличие уязвимости и возможность удалённого выполнения кода.

Отдельного подтверждения публичного PoC, готового эксплойта или массовой эксплуатации в данных пакетах нет. Отсутствие сведений не означает, что эксплойт не существует. Это значит, что по имеющимся официальным данным его статус не подтверждён.

Для администратора практический вывод один: не ждать подтверждения публичного PoC и применять исправление, потому что условия эксплуатации минимальны — нужен только сетевой доступ к уязвимому хосту.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-72983 в предоставленных источниках не раскрыты.

Ниже приведены общие, неспецифичные точки контроля. Они подходят для поиска аномалий, но не являются подтверждёнными признаками именно этой уязвимости:

  • Непривычные сетевые соединения с процессами ICS или службами Windows
  • Внезапное увеличение количества исходящих соединений из хостов с включённым ICS
  • Появление новых процессов, запущенных от имени системного пользователя или администратора
  • Изменение конфигурации файрвола или правил NAT без документирования изменений
  • Аномальные записи в журнале Windows Event Log по процессам ICS и сетевым драйверам

Как обнаружить атаку​


Для обнаружения атаки на CVE-2026-72983 используются следующие методы:

  • Мониторинг сетевого трафика к портам и сервисам ICS
  • Анализ журналов Windows Event Log на аномальные события в процессах ICS
  • Проверка списков установленных обновлений Windows 10/11
  • Сегментация сети: ограничение доступа к хостам с включённым ICS только из доверенных подсетей
  • Регулярная инвентаризация систем с включённым Internet Connection Sharing

Как проверить свою версию​


Для проверки версии Windows 10/11 используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Первая команда показывает версию операционной системы. Вторая возвращает имя продукта, версию и build number. Третья выводит последние установленные обновления.

Сравнивайте полученный build number с таблицей исправленных версий в разделе «Исправление». Если build number ниже исправленного — система уязвима.

Исправление​


Для Windows 10/11 применяются следующие исправления:

  • KB5123099 для Windows 10 Version 1607, исправленная сборка 10.0.14393.9512
  • KB5122876 для Windows 10 Version 1809, исправленная сборка 10.0.17763.9245
  • KB5122878 для Windows 10 Version 21H2, исправленная сборка 10.0.19044.7725
  • KB5122878 для Windows 10 Version 22H2, исправленная сборка 10.0.19045.7725
  • KB5122880 для Windows 11 Version 23H2, исправленная сборка 10.0.22631.7582
  • KB5124008 для Windows 11 Version 24H2, исправленная сборка 10.0.26100.9445
  • KB5124008 для Windows 11 Version 25H2, исправленная сборка 10.0.26200.9445
  • KB5124012 для Windows 11 Version 26H1, исправленная сборка 10.0.28000.2954

Все исправления требуют перезагрузки системы.

Порядок действий:

  • Определите build number всех хостов с включённым ICS
  • Разделите их на группы по версии Windows 10/11
  • Примените соответствующий KB-пакет
  • Перезагрузите систему
  • Проверьте установку исправления через Get-HotFix или winver
  • Повторно проверьте сетевую доступность ICS извне

Временные меры защиты​


Пока не применено обновление, используйте следующие временные меры:

  • Отключите Internet Connection Sharing (ICS) на хостах, где он не требуется
  • Ограничьте сетевой доступ к портам ICS файрволом Windows или внешним периметровым файрволом
  • Разместите хосты с включённым ICS в изолированной подсети без прямого доступа из интернета
  • Отключите автоматическое обновление ICS, если оно доступно в конфигурации
  • Мониторьте сетевые соединения с процессами ICS и фиксируйте аномальные паттерны

Эти меры снижают поверхность атаки, но не устраняют уязвимость. Они подходят только как временная защита до применения исправления.

Как проверить устранение уязвимости​


После применения исправления выполните следующие проверки:

  • Запустите winver и убедитесь, что build number соответствует исправленной версии
  • Запустите Get-HotFix | Select-Object HotFixID, Description, InstalledOn и найдите соответствующий KB
  • Проверьте журналы Windows Event Log на ошибки при загрузке ICS после обновления
  • Проведите тестовую проверку сетевого доступа к ICS из внешней подсети
  • Убедитесь, что перезагрузка системы выполнена и все сервисы восстановились

Если build number не изменился или KB не установлен — повторите установку обновления через Windows Update или Microsoft Update Catalog.

Вывод​


CVE-2026-72983 в Windows 10/11 представляет высокий уровень риска из-за удалённого выполнения кода без аутентификации и без взаимодействия пользователя. Ключевая задача администратора — быстро определить хосты с включённым ICS, проверить их build number и применить соответствующее исправление.

Временные меры в виде отключения ICS или ограничения сетевого доступа снижают вероятность успешной атаки, но не заменяют обновление. После применения исправления необходимо подтвердить установку KB-пакета и перезагрузку системы.

Официальные источники​


  1. NVD — CVE-2026-72983
  2. Microsoft Security Response Center — CVE-2026-72983
  3. FIRST EPSS — CVE-2026-72983

История обновлений статьи​


  • 24.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ