CVE: CVE-2026-72983
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,42%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-72983 — это use after free в компоненте Windows Internet Connection Sharing (ICS). Проблема позволяет неавторизованному нарушителю отправлять специально сформированный пакет по сети и запускать код на целевой системе. Аутентификация и взаимодействие пользователя не требуются, поэтому риск актуален для всех узлов Windows 10/11 с включённым ICS или доступом к сервису из внешней сети.
Основные характеристики
Суть риска — удалённое выполнение кода через сетевой компонент ICS. Нарушение происходит в памяти процесса: после освобождения объекта код продолжает обращаться к нему, что приводит к повреждению состояния и запуску произвольного поведения.
- Тип ошибки: use after free (CWE-416)
- CVSS:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, 9.8, CRITICAL
- Вектор атаки: сетевой, без авторизации и без участия пользователя
- Компонент: Windows Internet Connection Sharing (ICS)
- EPSS: 0,974% (процентиль 60,42%)
Какие продукты и версии затронуты
Затронуты сборки Windows 10/11 до указанных исправлений. В пакете доказательств перечислены следующие диапазоны.
- Windows 10 Version 1607: версии ниже
10.0.14393.9512
- Windows 10 Version 1809: версии ниже
10.0.17763.9245
- Windows 10 Version 21H2: версии ниже
10.0.19044.7725
- Windows 10 Version 22H2: версии ниже
10.0.19045.7725
- Windows 11 Version 23H2: версии ниже
10.0.22631.7582
- Windows 11 Version 24H2: версии ниже
10.0.26100.9445
- Windows 11 Version 25H2: версии ниже
10.0.26200.9445
- Windows 11 Version 26H1: версии ниже
10.0.28000.2954
Причина уязвимости
Причина — использование освобождённой памяти в Windows Internet Connection Sharing (ICS). Когда объект уже удалён из управления памятью, код продолжает обращаться к его содержимому или структуре.
Это приводит к некорректному чтению и записи по указателям, которые больше не гарантируют стабильность. В результате нарушается целостность данных процесса ICS, а запуск произвольного кода становится возможным без дополнительных проверок состояния объекта.
Как работает атака
Нарушитель направляет специально сформированный пакет в сетевой интерфейс или сервис ICS на целевой машине. Пакет обрабатывается компонентом, который вызывает сценарий use after free.
После освобождения объекта код продолжает работу с ним: читает или изменяет данные, которые уже не принадлежат активному объекту. Это позволяет нарушить управление памятью процесса и заставить его выполнить произвольный код. Для успешного воздействия достаточно доступа к сетевому порту или каналу, по которому ICS принимает пакеты.
Аутентификация не требуется. Взаимодействие пользователя с системой тоже не нужно: обработка происходит на уровне сервиса.
Условия успешной эксплуатации
Для эксплуатации нужны следующие условия.
- Включённый ICS или доступ к сервису, который обрабатывает пакеты ICS
- Сетевое подключение от нарушителя к целевой системе
- Отсутствие фильтрации пакетов по направлению в ICS или наличие открытого канала
- Уязвимая сборка Windows 10/11, не обновлённая до исправленных версий
Возможный сценарий атаки
Нарушитель получает доступ к сети, где находится целевой узел с установленной уязвимой сборкой. Он направляет в ICS пакет, который вызывает обращение к освобождённой памяти.
Процесс ICS обрабатывает пакет и попадает в сценарий use after free. Память уже освобождена, но код продолжает использовать её. Это приводит к повреждению структуры процесса и запуску произвольного кода на целевой системе.
После запуска нарушитель получает возможность выполнять команды или загружать дополнительный код. Дальнейшие действия зависят от уровня доступа процесса ICS и конфигурации системы.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного поля о наличии публичного эксплойта, PoC или подтверждённой эксплуатации.
Описан механизм: неавторизованный нарушитель отправляет специально сформированный пакет в ICS. Успешная эксплуатация может привести к запуску кода на целевой системе. Отсутствие сведений в источниках не означает, что эксплойт не существует; это значит, что в данном пакете доказательств он не подтверждён.
Для оценки фактического риска ориентируйтесь на статус сборки и наличие открытого сетевого доступа к ICS.
Признаки эксплуатации
Специфичных IOC для CVE-2026-72983 в источниках нет. Ниже приведены общие точки контроля, которые не являются подтверждёнными признаками именно этой уязвимости.
- Необычная активность процесса ICS или сервисов, связанных с сетевым обменом
- Появление новых процессов после сетевой активности на узле с включённым ICS
- Изменение конфигурации сетевого шаринга или правил доступа к ICS
- Высокий уровень сетевых запросов в сторону узлов с ICS
- Необычные соединения из процесса ICS во внешнюю сеть
Как обнаружить атаку
Для обнаружения атаки используйте общие механизмы мониторинга сетевого и процессного поведения.
- Сетевой трафик к портам или сервисам ICS на целевых узлах
- Активность процессов, связанных с ICS, в момент сетевых запросов
- Новые процессы, запущенные после обработки сетевых пакетов
- Изменения в конфигурации сетевого шаринга и правил доступа
- Аномальные соединения из системных сервисов во внешнюю сеть
Как проверить свою версию
Проверьте версию Windows и установленные обновления.
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните
OsBuildNumber с исправленными сборками из раздела «Какие продукты и версии затронуты». Если сборка ниже указанной границы — система уязвима.Исправление
Установите патчи, указанные в источниках Microsoft.
- Windows 10 Version 1607: KB5123099, фикс
10.0.14393.9512
- Windows 10 Version 1809: KB5122876, фикс
10.0.17763.9245
- Windows 10 Version 21H2: KB5122878, фикс
10.0.19044.7725
- Windows 10 Version 22H2: KB5122878, фикс
10.0.19045.7725
- Windows 11 Version 23H2: KB5122880, фикс
10.0.22631.7582
- Windows 11 Version 24H2: KB5122871, фикс
10.0.26100.9445
- Windows 11 Version 25H2: KB5124008, фикс
10.0.26200.9445
- Windows 11 Version 26H1: KB5124012, фикс
10.0.28000.2954
После установки патча требуется перезагрузка системы.
Временные меры защиты
Пока не установлен патч, можно снизить поверхность атаки.
- Отключить ICS, если он не используется
- Ограничить сетевой доступ к портам и сервисам ICS извне
- Использовать сетевые фильтры для блокировки пакетов в ICS от неконтролируемых источников
- Перенести узлы с ICS в изолированную сегментацию сети
- Ограничить права доступа к конфигурации сетевого шаринга
Как проверить устранение уязвимости
После установки патча проверьте сборку и наличие исправлений.
Код:
winver
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Убедитесь, что
OsBuildNumber соответствует или превышает фикс из раздела «Какие продукты и версии затронуты». Если сборка выше границы — уязвимость исправлена.Также проверьте журнал обновлений Windows: если KB-номер из списка патчей присутствует в списке установленных обновлений, система защищена.
Вывод
CVE-2026-72983 — критическая уязвимость удалённого выполнения кода через use after free в ICS. Риск высокий из-за отсутствия необходимости в авторизации и пользовательском взаимодействии.
Основная защита — установка патчей для соответствующей сборки Windows 10/11. Если обновление не возможно немедленно, отключите ICS или ограничьте сетевой доступ к нему. После патча проверьте сборку и журнал обновлений.
Официальные источники
- NVD — CVE-2026-72983
- Microsoft Security Response Center — CVE-2026-72983
- FIRST EPSS — CVE-2026-72983
История обновлений статьи
- 24.09.2026 — Опубликована первая версия материала.
- 25.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
