CVE: CVE-2026-72987
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,63%; процентиль 49,03%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-72987 — use after free в компоненте Windows DNS. Неавторизованный сетевой атакующий может отправить специально сформированный пакет в уязвимый сервис и получить выполнение кода на целевой системе. Проблема затрагивает несколько версий Windows Server, включая 2012, 2012 R2, 2016, 2019, 2022 и 2025 до конкретных исправленных сборок.
Основные характеристики
Риск заключается в удалённом выполнении кода без необходимости входа в систему или взаимодействия пользователя. Уязвимость находится в сетевом компоненте Windows DNS, поэтому она актуальна для серверов, обслуживающих DNS-запросы из доверенной и недоверенной сети.
- Тип ошибки: use after free (CWE-416)
- CVSS v3.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1, severity HIGH
- Вектор атаки: удалённый сетевой запрос к сервису Windows DNS без аутентификации и пользовательского взаимодействия
- Факт эксплуатации: в предоставленных источниках не подтверждено; сведения о публичном эксплойте отдельно не раскрыты
- EPSS: 0,63%, процентиль 49,03% — вероятность exploitation в реальных сценариях умеренная по статистике FIRST
Какие продукты и версии затронуты
В пакете доказательств указаны следующие продукты и версии Windows Server:
- Windows Server 2012 — все сборки до исправления; конкретный фикс-билд для этой ветки указан как
6.3.9600.23397в KB5123066
- Windows Server 2012 R2 — все сборки до исправления; конкретный фикс-билд указан как
6.2.9200.26349в KB5123065
- Windows Server 2016 — версии ниже
10.0.14393.9512; исправление KB5123099
- Windows Server 2019 — версии ниже
10.0.17763.9245; исправление KB5122876
- Windows Server 2022 — версии ниже
10.0.20348.5622; исправление KB5122882
- Windows Server 2025 — версии ниже
10.0.26100.33438; исправление KB5122871
Также в списке затронутых продуктов Microsoft перечислены Server Core инсталляции Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025.
Полный список исправлений:
- KB5123065 — фикс-билд
6.2.9200.26349, перезагрузка обязательна
- KB5123066 — фикс-билд
6.3.9600.23397, перезагрузка обязательна
- KB5123099 — фикс-билд
10.0.14393.9512, перезагрузка обязательна
- KB5122876 — фикс-билд
10.0.17763.9245, перезагрузка обязательна
- KB5122882 — фикс-билд
10.0.20348.5622, перезагрузка обязательна
- KB5122871 — фикс-билд
10.0.26100.33438, перезагрузка обязательна
Причина уязвимости
Причина уязвимости — use after free в Windows DNS. После освобождения объекта памяти код продолжает обращаться к нему, что приводит к повреждению состояния процесса и потенциальному выполнению произвольного кода.
Механика описана на уровне компонента: сетевой запрос обрабатывается сервисом Windows DNS, при обработке определённых данных происходит обращение к уже освобождённой памяти. В предоставленных источниках не раскрыты конкретные функции, структуры или поля пакета, которые вызывают сбой.
Для Windows Server это означает, что уязвимость находится в системном сервисе DNS, который может быть запущен как локальный компонент, так и обслуживать запросы из сети. Если сервис доступен извне, атакующий не нуждается в правах доступа к системе для отправки пакета.
Как работает атака
Атака строится на отправке специально сформированного сетевого пакета в уязвимый сервис Windows DNS.
Путь данных до уязвимого компонента:
- Атакующий направляет пакет в сетевой интерфейс или порт, обслуживаемый сервисом DNS.
- Сервис обрабатывает содержимое пакета и передаёт данные в код обработки запроса.
- В процессе обработки происходит обращение к освобождённой памяти, что приводит к use after free.
- Повреждение памяти позволяет атакующему повлиять на выполнение кода процесса Windows DNS.
Уровень воздействия — пользовательский контекст процесса DNS. Если сервис работает с повышенными привилегиями, последствия могут затрагивать систему в целом. В источниках не указано, какие именно привилегии использует процесс DNS по умолчанию или как они различаются между Server Core и полной установкой.
Сложность атаки указана как высокая (AC:H): для успешного срабатывания требуется глубокое понимание структуры пакета и внутреннего поведения сервиса. Успех зависит от конфигурации системы, наличия дополнительных защитных механизмов и точности сформированного запроса.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сервер Windows Server из списка затронутых версий работает до установки соответствующего исправления.
- Служба DNS запущена и доступна для приёма сетевых пакетов.
- Атакующий может направить специально сформированный пакет в сервис DNS.
- Не требуется аутентификация, пользовательское взаимодействие или локальный доступ к системе.
- Успех зависит от точности сформированного пакета и состояния системы; гарантированное срабатывание не подтверждено.
Если DNS-сервис настроен только для внутренних запросов, атака возможна из доверенной сети. Если сервис принимает запросы из интернета, поверхность атаки расширяется до внешних сетей.
Возможный сценарий атаки
Сценарий описан на уровне сетевых взаимодействий.
Атакующий обнаруживает Windows Server с запущенным DNS-сервисом и версией ниже исправленной сборки. Он формирует пакет, содержащий данные, которые при обработке вызывают обращение к освобождённой памяти в компоненте DNS.
После отправки пакета сервис обрабатывает его и попадает в уязвимый код. Use after free приводит к повреждению памяти процесса. В результате атакующий получает возможность выполнить произвольный код в контексте процесса DNS.
Если процесс работает с правами SYSTEM или администратора, последствия могут включать полный контроль над сервером. Если сервис запущен с ограниченными правами, атака может привести к компрометации только этого процесса и зависимых компонентов.
В предоставленных источниках не раскрыты конкретные форматы пакетов, поля DNS-запроса или методы обхода защитных механизмов.
Есть ли публичный эксплойт
В предоставленных источниках нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-72987.
Отсутствие информации в официальных источниках не означает, что эксплойт не существует. Оно означает только то, что данные не раскрыты в доступных материалах Microsoft, NVD и FIRST EPSS.
Для оценки практического риска стоит ориентироваться на:
- CVSS 8.1 с вектором удалённого выполнения кода без аутентификации;
- наличие исправлений для всех основных веток Windows Server;
- умеренный EPSS 0,63%, что указывает на низкий уровень подтверждённой эксплуатации в статистике FIRST.
Если требуется проверка наличия эксплойта, можно обратиться к официальным источникам Microsoft и мониторингу уязвимостей. В предоставленных данных конкретные PoC-коды или ссылки на них не указаны.
Признаки эксплуатации
Специфичных IOC для CVE-2026-72987 в предоставленных источниках нет.
Поскольку атака реализуется через сетевой запрос к DNS-сервису, можно использовать общие точки контроля:
- Аномальные DNS-запросы: нестандартные типы записей, необычные размеры пакетов, частые повторные запросы с одним и тем же содержимым.
- Поведение процесса dns.exe: неожиданные изменения в сети, создание новых процессов или файлов из процесса DNS.
- Сетевой трафик: исходящие соединения от процесса DNS к неизвестным адресам, особенно если сервис не должен инициировать исходящий трафик.
- Журналы Windows Event Log: события по процессу dns.exe, связанные с ошибками памяти, аварийными остановками или подозрительной активностью.
Эти признаки неспецифичны и могут наблюдаться при других атаках. Для точной корреляции с CVE-2026-72987 нужны дополнительные данные о структуре пакетов и поведении уязвимого кода, которые в источниках не раскрыты.
Как обнаружить атаку
Для обнаружения атаки можно использовать комбинацию сетевых и системных методов.
Сетевой мониторинг:
- Анализ DNS-запросов на предмет нестандартного содержимого.
- Отслеживание аномальных размеров пакетов и частоты запросов.
- Выявление исходящих соединений от процесса DNS, не связанных с нормальным функционированием.
Системный мониторинг:
- Журналы Windows Event Log по процессу dns.exe.
- Мониторинг создания новых файлов и процессов из системных служб.
- Проверка на наличие аномальных изменений в памяти процесса DNS.
Для автоматизации можно настроить правила в SIEM или EDR, срабатывающие на:
- Нестандартные DNS-запросы к внутренним серверам.
- Процесс dns.exe, инициирующий исходящие TCP/UDP соединения.
- Создание исполняемых файлов в системных каталогах из процесса DNS.
Конкретные сигнатуры и правила для CVE-2026-72987 не раскрыты в предоставленных источниках.
Как проверить свою версию
Для проверки версии Windows Server используйте следующие команды:
Код:
winver
Эта команда показывает версию операционной системы в текстовом виде.
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Команда возвращает имя продукта, версию и номер сборки. Особое внимание — полю
OsBuildNumber, которое соответствует фикс-билдам из списка исправлений.
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команда показывает последние установленные обновления. Ищите номера KB5123065, KB5123066, KB5123099, KB5122876, KB5122882 и KB5122871.
Пример интерпретации:
- Если
OsBuildNumberравен или выше фикс-билда для вашей ветки — система исправлена.
- Если номер ниже — требуется установка соответствующего обновления.
- Если в списке HotFix есть нужный KB — обновление установлено, но перезагрузка может быть обязательна.
Для Windows Server 2012 и 2012 R2 фикс-билды имеют формат
6.3.x или 6.2.x, для остальных версий — 10.0.x. Сравнивайте только внутри одной ветки.Исправление
Исправление состоит в установке соответствующего обновления Microsoft.
Для каждой ветки Windows Server:
- Windows Server 2012: KB5123066, фикс-билд
6.3.9600.23397
- Windows Server 2012 R2: KB5123065, фикс-билд
6.2.9200.26349
- Windows Server 2016: KB5123099, фикс-билд
10.0.14393.9512
- Windows Server 2019: KB5122876, фикс-билд
10.0.17763.9245
- Windows Server 2022: KB5122882, фикс-билд
10.0.20348.5622
- Windows Server 2025: KB5122871, фикс-билд
10.0.26100.33438
Все обновления требуют перезагрузки.
Порядок действий:
- Определите версию сервера через
Get-ComputerInfoилиwinver.
- Выберите соответствующий KB из списка выше.
- Установите обновление через Windows Update, WSUS или вручную с Microsoft Update Catalog.
- Перезагрузите сервер.
- Проверьте установку через
Get-HotFixи сравнитеOsBuildNumberс фикс-билдом.
Для Server Core инсталляций используйте тот же порядок, но команды PowerShell могут требовать запуска в режиме консольного доступа или через удалённое управление.
Временные меры защиты
Пока обновление не установлено, можно ограничить поверхность атаки.
Основные меры:
- Ограничение доступа к DNS: если сервер не должен обслуживать внешние запросы, отключите входящий трафик на порт 53 или настройте firewall так, чтобы DNS принимал запросы только из доверенных сетей.
- Изоляция DNS-сервера: разместите DNS-сервис в отдельной подсети с ограниченным доступом к остальной инфраструктуре.
- Отключение ненужного сервиса: если DNS не используется, остановите службу
Dnsи отключите автозапуск. Это полностью исключает атаку через этот компонент.
- Мониторинг: усиьте наблюдение за процессом dns.exe и сетевым трафиком до установки обновления.
Эти меры снижают вероятность успешной атаки, но не устраняют уязвимость. Они подходят для краткосрочного снижения риска до применения исправления.
Как проверить устранение уязвимости
После установки обновления проверьте:
- Установка KB: выполните
Get-HotFix | Where-Object {$_.HotFixID -in '5123065','5123066','5123099','5122876','5122882','5122871'}и убедитесь, что нужный номер присутствует.
- Версия сборки: выполните
Get-ComputerInfo | Select-Object OsBuildNumberи сравните с фикс-билдом для вашей ветки.
- Перезагрузка: подтвердите, что сервер перезагружен после установки обновления. Некоторые изменения в памяти или драйверах применяются только после reboot.
- Функциональность DNS: проверьте, что сервис работает корректно: отправьте тестовый запрос и убедитесь, что ответы приходят без ошибок.
- Сетевая доступность: убедитесь, что firewall-правила не блокируют необходимый трафик после обновления.
Если проверка показывает версию ниже фикс-билда или KB отсутствует — повторите установку обновления.
Вывод
CVE-2026-72987 — уязвимость удалённого выполнения кода в Windows DNS, затрагивающая несколько версий Windows Server. Атака реализуется через specially crafted packet без аутентификации и пользовательского взаимодействия.
Ключевые факты:
- CVSS 8.1, severity HIGH, вектор удалённого выполнения кода.
- Исправления доступны для всех основных веток Windows Server.
- Перезагрузка обязательна после установки обновления.
- В источниках нет сведений о публичном эксплойте или подтверждённой эксплуатации.
Приоритет — установить соответствующее обновление и проверить версию сборки. Если сервер не может быть обновлён немедленно, ограничьте доступ к DNS-сервису и усильте мониторинг.
Официальные источники
- NVD — CVE-2026-72987
- Microsoft Security Response Center — CVE-2026-72987
- FIRST EPSS — CVE-2026-72987
История обновлений статьи
- 24.09.2026 — Опубликована первая версия материала.
