CVE-2026-72987 в Windows Server: remote code execution через Windows DNS, затронутые сборки и проверка исправления

CVE: CVE-2026-72987
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,63%; процентиль 49,03%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-72987 — use after free в компоненте Windows DNS. Неавторизованный сетевой атакующий может отправить специально сформированный пакет в уязвимый сервис и получить выполнение кода на целевой системе. Проблема затрагивает несколько версий Windows Server, включая 2012, 2012 R2, 2016, 2019, 2022 и 2025 до конкретных исправленных сборок.

Основные характеристики​


Риск заключается в удалённом выполнении кода без необходимости входа в систему или взаимодействия пользователя. Уязвимость находится в сетевом компоненте Windows DNS, поэтому она актуальна для серверов, обслуживающих DNS-запросы из доверенной и недоверенной сети.

  • Тип ошибки: use after free (CWE-416)
  • CVSS v3.1: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1, severity HIGH
  • Вектор атаки: удалённый сетевой запрос к сервису Windows DNS без аутентификации и пользовательского взаимодействия
  • Факт эксплуатации: в предоставленных источниках не подтверждено; сведения о публичном эксплойте отдельно не раскрыты
  • EPSS: 0,63%, процентиль 49,03% — вероятность exploitation в реальных сценариях умеренная по статистике FIRST

Какие продукты и версии затронуты​


В пакете доказательств указаны следующие продукты и версии Windows Server:

  • Windows Server 2012 — все сборки до исправления; конкретный фикс-билд для этой ветки указан как 6.3.9600.23397 в KB5123066
  • Windows Server 2012 R2 — все сборки до исправления; конкретный фикс-билд указан как 6.2.9200.26349 в KB5123065
  • Windows Server 2016 — версии ниже 10.0.14393.9512; исправление KB5123099
  • Windows Server 2019 — версии ниже 10.0.17763.9245; исправление KB5122876
  • Windows Server 2022 — версии ниже 10.0.20348.5622; исправление KB5122882
  • Windows Server 2025 — версии ниже 10.0.26100.33438; исправление KB5122871

Также в списке затронутых продуктов Microsoft перечислены Server Core инсталляции Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025.

Полный список исправлений:

  • KB5123065 — фикс-билд 6.2.9200.26349, перезагрузка обязательна
  • KB5123066 — фикс-билд 6.3.9600.23397, перезагрузка обязательна
  • KB5123099 — фикс-билд 10.0.14393.9512, перезагрузка обязательна
  • KB5122876 — фикс-билд 10.0.17763.9245, перезагрузка обязательна
  • KB5122882 — фикс-билд 10.0.20348.5622, перезагрузка обязательна
  • KB5122871 — фикс-билд 10.0.26100.33438, перезагрузка обязательна

Причина уязвимости​


Причина уязвимости — use after free в Windows DNS. После освобождения объекта памяти код продолжает обращаться к нему, что приводит к повреждению состояния процесса и потенциальному выполнению произвольного кода.

Механика описана на уровне компонента: сетевой запрос обрабатывается сервисом Windows DNS, при обработке определённых данных происходит обращение к уже освобождённой памяти. В предоставленных источниках не раскрыты конкретные функции, структуры или поля пакета, которые вызывают сбой.

Для Windows Server это означает, что уязвимость находится в системном сервисе DNS, который может быть запущен как локальный компонент, так и обслуживать запросы из сети. Если сервис доступен извне, атакующий не нуждается в правах доступа к системе для отправки пакета.

Как работает атака​


Атака строится на отправке специально сформированного сетевого пакета в уязвимый сервис Windows DNS.

Путь данных до уязвимого компонента:

  • Атакующий направляет пакет в сетевой интерфейс или порт, обслуживаемый сервисом DNS.
  • Сервис обрабатывает содержимое пакета и передаёт данные в код обработки запроса.
  • В процессе обработки происходит обращение к освобождённой памяти, что приводит к use after free.
  • Повреждение памяти позволяет атакующему повлиять на выполнение кода процесса Windows DNS.

Уровень воздействия — пользовательский контекст процесса DNS. Если сервис работает с повышенными привилегиями, последствия могут затрагивать систему в целом. В источниках не указано, какие именно привилегии использует процесс DNS по умолчанию или как они различаются между Server Core и полной установкой.

Сложность атаки указана как высокая (AC:H): для успешного срабатывания требуется глубокое понимание структуры пакета и внутреннего поведения сервиса. Успех зависит от конфигурации системы, наличия дополнительных защитных механизмов и точности сформированного запроса.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сервер Windows Server из списка затронутых версий работает до установки соответствующего исправления.
  • Служба DNS запущена и доступна для приёма сетевых пакетов.
  • Атакующий может направить специально сформированный пакет в сервис DNS.
  • Не требуется аутентификация, пользовательское взаимодействие или локальный доступ к системе.
  • Успех зависит от точности сформированного пакета и состояния системы; гарантированное срабатывание не подтверждено.

Если DNS-сервис настроен только для внутренних запросов, атака возможна из доверенной сети. Если сервис принимает запросы из интернета, поверхность атаки расширяется до внешних сетей.

Возможный сценарий атаки​


Сценарий описан на уровне сетевых взаимодействий.

Атакующий обнаруживает Windows Server с запущенным DNS-сервисом и версией ниже исправленной сборки. Он формирует пакет, содержащий данные, которые при обработке вызывают обращение к освобождённой памяти в компоненте DNS.

После отправки пакета сервис обрабатывает его и попадает в уязвимый код. Use after free приводит к повреждению памяти процесса. В результате атакующий получает возможность выполнить произвольный код в контексте процесса DNS.

Если процесс работает с правами SYSTEM или администратора, последствия могут включать полный контроль над сервером. Если сервис запущен с ограниченными правами, атака может привести к компрометации только этого процесса и зависимых компонентов.

В предоставленных источниках не раскрыты конкретные форматы пакетов, поля DNS-запроса или методы обхода защитных механизмов.

Есть ли публичный эксплойт​


В предоставленных источниках нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-72987.

Отсутствие информации в официальных источниках не означает, что эксплойт не существует. Оно означает только то, что данные не раскрыты в доступных материалах Microsoft, NVD и FIRST EPSS.

Для оценки практического риска стоит ориентироваться на:

  • CVSS 8.1 с вектором удалённого выполнения кода без аутентификации;
  • наличие исправлений для всех основных веток Windows Server;
  • умеренный EPSS 0,63%, что указывает на низкий уровень подтверждённой эксплуатации в статистике FIRST.

Если требуется проверка наличия эксплойта, можно обратиться к официальным источникам Microsoft и мониторингу уязвимостей. В предоставленных данных конкретные PoC-коды или ссылки на них не указаны.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-72987 в предоставленных источниках нет.

Поскольку атака реализуется через сетевой запрос к DNS-сервису, можно использовать общие точки контроля:

  • Аномальные DNS-запросы: нестандартные типы записей, необычные размеры пакетов, частые повторные запросы с одним и тем же содержимым.
  • Поведение процесса dns.exe: неожиданные изменения в сети, создание новых процессов или файлов из процесса DNS.
  • Сетевой трафик: исходящие соединения от процесса DNS к неизвестным адресам, особенно если сервис не должен инициировать исходящий трафик.
  • Журналы Windows Event Log: события по процессу dns.exe, связанные с ошибками памяти, аварийными остановками или подозрительной активностью.

Эти признаки неспецифичны и могут наблюдаться при других атаках. Для точной корреляции с CVE-2026-72987 нужны дополнительные данные о структуре пакетов и поведении уязвимого кода, которые в источниках не раскрыты.

Как обнаружить атаку​


Для обнаружения атаки можно использовать комбинацию сетевых и системных методов.

Сетевой мониторинг:

  • Анализ DNS-запросов на предмет нестандартного содержимого.
  • Отслеживание аномальных размеров пакетов и частоты запросов.
  • Выявление исходящих соединений от процесса DNS, не связанных с нормальным функционированием.

Системный мониторинг:

  • Журналы Windows Event Log по процессу dns.exe.
  • Мониторинг создания новых файлов и процессов из системных служб.
  • Проверка на наличие аномальных изменений в памяти процесса DNS.

Для автоматизации можно настроить правила в SIEM или EDR, срабатывающие на:

  • Нестандартные DNS-запросы к внутренним серверам.
  • Процесс dns.exe, инициирующий исходящие TCP/UDP соединения.
  • Создание исполняемых файлов в системных каталогах из процесса DNS.

Конкретные сигнатуры и правила для CVE-2026-72987 не раскрыты в предоставленных источниках.

Как проверить свою версию​


Для проверки версии Windows Server используйте следующие команды:

Код:
winver

Эта команда показывает версию операционной системы в текстовом виде.

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Команда возвращает имя продукта, версию и номер сборки. Особое внимание — полю OsBuildNumber, которое соответствует фикс-билдам из списка исправлений.

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команда показывает последние установленные обновления. Ищите номера KB5123065, KB5123066, KB5123099, KB5122876, KB5122882 и KB5122871.

Пример интерпретации:

  • Если OsBuildNumber равен или выше фикс-билда для вашей ветки — система исправлена.
  • Если номер ниже — требуется установка соответствующего обновления.
  • Если в списке HotFix есть нужный KB — обновление установлено, но перезагрузка может быть обязательна.

Для Windows Server 2012 и 2012 R2 фикс-билды имеют формат 6.3.x или 6.2.x, для остальных версий — 10.0.x. Сравнивайте только внутри одной ветки.

Исправление​


Исправление состоит в установке соответствующего обновления Microsoft.

Для каждой ветки Windows Server:

  • Windows Server 2012: KB5123066, фикс-билд 6.3.9600.23397
  • Windows Server 2012 R2: KB5123065, фикс-билд 6.2.9200.26349
  • Windows Server 2016: KB5123099, фикс-билд 10.0.14393.9512
  • Windows Server 2019: KB5122876, фикс-билд 10.0.17763.9245
  • Windows Server 2022: KB5122882, фикс-билд 10.0.20348.5622
  • Windows Server 2025: KB5122871, фикс-билд 10.0.26100.33438

Все обновления требуют перезагрузки.

Порядок действий:

  1. Определите версию сервера через Get-ComputerInfo или winver.
  2. Выберите соответствующий KB из списка выше.
  3. Установите обновление через Windows Update, WSUS или вручную с Microsoft Update Catalog.
  4. Перезагрузите сервер.
  5. Проверьте установку через Get-HotFix и сравните OsBuildNumber с фикс-билдом.

Для Server Core инсталляций используйте тот же порядок, но команды PowerShell могут требовать запуска в режиме консольного доступа или через удалённое управление.

Временные меры защиты​


Пока обновление не установлено, можно ограничить поверхность атаки.

Основные меры:

  • Ограничение доступа к DNS: если сервер не должен обслуживать внешние запросы, отключите входящий трафик на порт 53 или настройте firewall так, чтобы DNS принимал запросы только из доверенных сетей.
  • Изоляция DNS-сервера: разместите DNS-сервис в отдельной подсети с ограниченным доступом к остальной инфраструктуре.
  • Отключение ненужного сервиса: если DNS не используется, остановите службу Dns и отключите автозапуск. Это полностью исключает атаку через этот компонент.
  • Мониторинг: усиьте наблюдение за процессом dns.exe и сетевым трафиком до установки обновления.

Эти меры снижают вероятность успешной атаки, но не устраняют уязвимость. Они подходят для краткосрочного снижения риска до применения исправления.

Как проверить устранение уязвимости​


После установки обновления проверьте:

  1. Установка KB: выполните Get-HotFix | Where-Object {$_.HotFixID -in '5123065','5123066','5123099','5122876','5122882','5122871'} и убедитесь, что нужный номер присутствует.
  2. Версия сборки: выполните Get-ComputerInfo | Select-Object OsBuildNumber и сравните с фикс-билдом для вашей ветки.
  3. Перезагрузка: подтвердите, что сервер перезагружен после установки обновления. Некоторые изменения в памяти или драйверах применяются только после reboot.
  4. Функциональность DNS: проверьте, что сервис работает корректно: отправьте тестовый запрос и убедитесь, что ответы приходят без ошибок.
  5. Сетевая доступность: убедитесь, что firewall-правила не блокируют необходимый трафик после обновления.

Если проверка показывает версию ниже фикс-билда или KB отсутствует — повторите установку обновления.

Вывод​


CVE-2026-72987 — уязвимость удалённого выполнения кода в Windows DNS, затрагивающая несколько версий Windows Server. Атака реализуется через specially crafted packet без аутентификации и пользовательского взаимодействия.

Ключевые факты:

  • CVSS 8.1, severity HIGH, вектор удалённого выполнения кода.
  • Исправления доступны для всех основных веток Windows Server.
  • Перезагрузка обязательна после установки обновления.
  • В источниках нет сведений о публичном эксплойте или подтверждённой эксплуатации.

Приоритет — установить соответствующее обновление и проверить версию сборки. Если сервер не может быть обновлён немедленно, ограничьте доступ к DNS-сервису и усильте мониторинг.

Официальные источники​


  1. NVD — CVE-2026-72987
  2. Microsoft Security Response Center — CVE-2026-72987
  3. FIRST EPSS — CVE-2026-72987

История обновлений статьи​


  • 24.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ