CVE-2026-72983 в Windows 10/11: use-after-free в ICS, сетевая RCE и патчи по сборкам

CVE: CVE-2026-72983
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,42%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-72983 — это use after free в компоненте Windows Internet Connection Sharing (ICS). Проблема позволяет неавторизованному нарушителю отправлять специально сформированный пакет по сети и запускать код на целевой системе. Аутентификация и взаимодействие пользователя не требуются, поэтому риск актуален для всех узлов Windows 10/11 с включённым ICS или доступом к сервису из внешней сети.

Основные характеристики​


Суть риска — удалённое выполнение кода через сетевой компонент ICS. Нарушение происходит в памяти процесса: после освобождения объекта код продолжает обращаться к нему, что приводит к повреждению состояния и запуску произвольного поведения.

  • Тип ошибки: use after free (CWE-416)
  • CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, 9.8, CRITICAL
  • Вектор атаки: сетевой, без авторизации и без участия пользователя
  • Компонент: Windows Internet Connection Sharing (ICS)
  • EPSS: 0,974% (процентиль 60,42%)

Какие продукты и версии затронуты​


Затронуты сборки Windows 10/11 до указанных исправлений. В пакете доказательств перечислены следующие диапазоны.

  • Windows 10 Version 1607: версии ниже 10.0.14393.9512
  • Windows 10 Version 1809: версии ниже 10.0.17763.9245
  • Windows 10 Version 21H2: версии ниже 10.0.19044.7725
  • Windows 10 Version 22H2: версии ниже 10.0.19045.7725
  • Windows 11 Version 23H2: версии ниже 10.0.22631.7582
  • Windows 11 Version 24H2: версии ниже 10.0.26100.9445
  • Windows 11 Version 25H2: версии ниже 10.0.26200.9445
  • Windows 11 Version 26H1: версии ниже 10.0.28000.2954

Причина уязвимости​


Причина — использование освобождённой памяти в Windows Internet Connection Sharing (ICS). Когда объект уже удалён из управления памятью, код продолжает обращаться к его содержимому или структуре.

Это приводит к некорректному чтению и записи по указателям, которые больше не гарантируют стабильность. В результате нарушается целостность данных процесса ICS, а запуск произвольного кода становится возможным без дополнительных проверок состояния объекта.

Как работает атака​


Нарушитель направляет специально сформированный пакет в сетевой интерфейс или сервис ICS на целевой машине. Пакет обрабатывается компонентом, который вызывает сценарий use after free.

После освобождения объекта код продолжает работу с ним: читает или изменяет данные, которые уже не принадлежат активному объекту. Это позволяет нарушить управление памятью процесса и заставить его выполнить произвольный код. Для успешного воздействия достаточно доступа к сетевому порту или каналу, по которому ICS принимает пакеты.

Аутентификация не требуется. Взаимодействие пользователя с системой тоже не нужно: обработка происходит на уровне сервиса.

Условия успешной эксплуатации​


Для эксплуатации нужны следующие условия.

  • Включённый ICS или доступ к сервису, который обрабатывает пакеты ICS
  • Сетевое подключение от нарушителя к целевой системе
  • Отсутствие фильтрации пакетов по направлению в ICS или наличие открытого канала
  • Уязвимая сборка Windows 10/11, не обновлённая до исправленных версий

Возможный сценарий атаки​


Нарушитель получает доступ к сети, где находится целевой узел с установленной уязвимой сборкой. Он направляет в ICS пакет, который вызывает обращение к освобождённой памяти.

Процесс ICS обрабатывает пакет и попадает в сценарий use after free. Память уже освобождена, но код продолжает использовать её. Это приводит к повреждению структуры процесса и запуску произвольного кода на целевой системе.

После запуска нарушитель получает возможность выполнять команды или загружать дополнительный код. Дальнейшие действия зависят от уровня доступа процесса ICS и конфигурации системы.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного поля о наличии публичного эксплойта, PoC или подтверждённой эксплуатации.

Описан механизм: неавторизованный нарушитель отправляет специально сформированный пакет в ICS. Успешная эксплуатация может привести к запуску кода на целевой системе. Отсутствие сведений в источниках не означает, что эксплойт не существует; это значит, что в данном пакете доказательств он не подтверждён.

Для оценки фактического риска ориентируйтесь на статус сборки и наличие открытого сетевого доступа к ICS.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-72983 в источниках нет. Ниже приведены общие точки контроля, которые не являются подтверждёнными признаками именно этой уязвимости.

  • Необычная активность процесса ICS или сервисов, связанных с сетевым обменом
  • Появление новых процессов после сетевой активности на узле с включённым ICS
  • Изменение конфигурации сетевого шаринга или правил доступа к ICS
  • Высокий уровень сетевых запросов в сторону узлов с ICS
  • Необычные соединения из процесса ICS во внешнюю сеть

Как обнаружить атаку​


Для обнаружения атаки используйте общие механизмы мониторинга сетевого и процессного поведения.

  • Сетевой трафик к портам или сервисам ICS на целевых узлах
  • Активность процессов, связанных с ICS, в момент сетевых запросов
  • Новые процессы, запущенные после обработки сетевых пакетов
  • Изменения в конфигурации сетевого шаринга и правил доступа
  • Аномальные соединения из системных сервисов во внешнюю сеть

Как проверить свою версию​


Проверьте версию Windows и установленные обновления.

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните OsBuildNumber с исправленными сборками из раздела «Какие продукты и версии затронуты». Если сборка ниже указанной границы — система уязвима.

Исправление​


Установите патчи, указанные в источниках Microsoft.

  • Windows 10 Version 1607: KB5123099, фикс 10.0.14393.9512
  • Windows 10 Version 1809: KB5122876, фикс 10.0.17763.9245
  • Windows 10 Version 21H2: KB5122878, фикс 10.0.19044.7725
  • Windows 10 Version 22H2: KB5122878, фикс 10.0.19045.7725
  • Windows 11 Version 23H2: KB5122880, фикс 10.0.22631.7582
  • Windows 11 Version 24H2: KB5122871, фикс 10.0.26100.9445
  • Windows 11 Version 25H2: KB5124008, фикс 10.0.26200.9445
  • Windows 11 Version 26H1: KB5124012, фикс 10.0.28000.2954

После установки патча требуется перезагрузка системы.

Временные меры защиты​


Пока не установлен патч, можно снизить поверхность атаки.

  • Отключить ICS, если он не используется
  • Ограничить сетевой доступ к портам и сервисам ICS извне
  • Использовать сетевые фильтры для блокировки пакетов в ICS от неконтролируемых источников
  • Перенести узлы с ICS в изолированную сегментацию сети
  • Ограничить права доступа к конфигурации сетевого шаринга

Как проверить устранение уязвимости​


После установки патча проверьте сборку и наличие исправлений.

Код:
winver

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Убедитесь, что OsBuildNumber соответствует или превышает фикс из раздела «Какие продукты и версии затронуты». Если сборка выше границы — уязвимость исправлена.

Также проверьте журнал обновлений Windows: если KB-номер из списка патчей присутствует в списке установленных обновлений, система защищена.

Вывод​


CVE-2026-72983 — критическая уязвимость удалённого выполнения кода через use after free в ICS. Риск высокий из-за отсутствия необходимости в авторизации и пользовательском взаимодействии.

Основная защита — установка патчей для соответствующей сборки Windows 10/11. Если обновление не возможно немедленно, отключите ICS или ограничьте сетевой доступ к нему. После патча проверьте сборку и журнал обновлений.

Официальные источники​


  1. NVD — CVE-2026-72983
  2. Microsoft Security Response Center — CVE-2026-72983
  3. FIRST EPSS — CVE-2026-72983

История обновлений статьи​


  • 24.09.2026 — Опубликована первая версия материала.
  • 25.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ