CVE-2026-72987 в Windows Server: удалённое выполнение кода через DNS и исправление

CVE: CVE-2026-72987
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,53%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-72987 связана с ошибкой use-after-free в компоненте Windows DNS. Она позволяет неавторизованному атакующему отправлять специально сформированный пакет по сети и запускать код на целевой системе без аутентификации и взаимодействия пользователя. Затронуты различные версии Windows Server, включая 2012, 2012 R2, 2016, 2019, 2022 и 2025.

Основные характеристики​


Риск заключается в удалённом выполнении кода через сетевой компонент DNS на сервере Windows. Ошибка возникает из-за использования освобождённой памяти после её освобождения, что может привести к повреждению состояния процесса службы DNS.

  • Тип ошибки: use-after-free (CWE-416)
  • CVSS v3.1: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1, HIGH
  • Вектор атаки: удалённый, без аутентификации и пользовательского взаимодействия
  • Сложность атаки: высокая (AC:H), требуется глубокое понимание системы для успешного срабатывания
  • Факт эксплуатации: не подтверждён в предоставленных источниках
  • EPSS: 0,71% (процентиль 51,54%)

Какие продукты и версии затронуты​


Затронуты версии Windows Server, где компонент DNS уязвим к ошибке use-after-free.

  • Windows Server 2012 — все версии до исправления
  • Windows Server 2012 R2 — все версии до исправления
  • Windows Server 2016 — версии ниже 10.0.14393.9512
  • Windows Server 2019 — версии ниже 10.0.17763.9245
  • Windows Server 2022 — версии ниже 10.0.20348.5622
  • Windows Server 2025 — версии ниже 10.0.26100.33438

Также затронуты соответствующие версии Windows 10, но фокус статьи — на серверных средах.

Причина уязвимости​


Причина уязвимости — ошибка use-after-free в коде обработки DNS-запросов.

После освобождения памяти система продолжает обращаться к ней как к активной структуре данных. Это может привести к чтению или записи в произвольные области, что нарушает целостность состояния процесса службы Windows DNS.

Ошибка возникает при обработке специально сформированного сетевого пакета, который вызывает определённую последовательность операций над памятью. Из-за отсутствия корректной проверки состояния освобождённой памяти система может использовать невалидные указатели.

Как работает атака​


Атакующий направляет специально подготовленный DNS-пакет на уязвимый сервер.

Пакет обрабатывается службой Windows DNS, которая вызывает внутреннюю функцию для парсинга данных. В процессе обработки происходит освобождение памяти, за которым следует обращение к ней без проверки.

Если память была переиспользована или содержит управляющие данные, атакующий может повлиять на поток выполнения процесса. Это позволяет загрузить и выполнить произвольный код в контексте службы DNS.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо:

  • Сетевой доступ к порту DNS (53/UDP или 53/TCP) целевого сервера
  • Отсутствие аутентификации — не требуется вход в систему
  • Понимание структуры данных DNS-запросов для формирования уязвимого пакета
  • Учёт сложности атаки — AC:H означает, что успешное срабатывание зависит от конфигурации и окружения
  • Наличие уязвимой версии Windows Server в списке затронутых

Возможный сценарий атаки​


Атакующий сканирует сеть и находит сервер с включённой службой DNS.

Он формирует DNS-запрос, содержащий данные, которые вызывают ошибку use-after-free при обработке. Пакет отправляется по UDP или TCP на порт 53.

Служба Windows DNS обрабатывает запрос, освобождает память и обращается к ней повторно. Если атакующий контролирует содержимое памяти, он может изменить указатели и заставить процесс выполнить вредоносный код.

Результат — удалённое выполнение кода на сервере без необходимости входа в систему.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте или PoC для CVE-2026-72987.

Отсутствие сведений не означает, что эксплойт не существует. Однако в официальных материалах Microsoft и NVD не указаны ссылки на готовые инструменты или код эксплуатации.

Для проверки актуального статуса можно обратиться к MSRC и отслеживать обновления документации.

Признаки эксплуатации​


Специфичных IOC для этой уязвимости в источниках не предоставлено.

Ниже приведены общие точки контроля, которые могут помочь выявить подозрительную активность:

  • Аномальные DNS-запросы — нестандартные типы запросов или избыточные объёмы данных
  • Неожиданные процессы на сервере с включённым DNS
  • Сетевые соединения из процесса службы DNS в незнакомые адреса
  • Изменения в памяти процессов, работающих в контексте службы DNS
  • Высокая нагрузка на CPU или память при обработке DNS-запросов

Как обнаружить атаку​


Для обнаружения атаки можно использовать:

  • Сетевой мониторинг — анализ DNS-трафика на предмет аномальных пакетов
  • Журналы событий Windows — поиск ошибок в службе DNS (Event ID 1000, 1001)
  • Процессный мониторинг — отслеживание подозрительных дочерних процессов службы DNS
  • Сканирование памяти — проверка на аномальные указатели в процессах Windows DNS
  • Анализ сетевых соединений — выявление неожиданных исходящих подключений из процесса DNS

Как проверить свою версию​


Для проверки версии Windows Server используйте:

Код:
winver

Детальная информация о версии и сборке:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Проверка установленных обновлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную сборку с исправленными версиями в разделе «Исправление».

Исправление​


Установка соответствующего обновления Microsoft:

  • Windows Server 2012 — обновление KB5123065 (сборка 6.2.9200.26349)
  • Windows Server 2012 R2 — обновление KB5123066 (сборка 6.3.9600.23398)
  • Windows Server 2016 — обновление KB5123099 (сборка 10.0.14393.9512)
  • Windows Server 2019 — обновление KB5122876 (сборка 10.0.17763.9245)
  • Windows Server 2022 — обновление KB5122882 (сборка 10.0.20348.5622)
  • Windows Server 2025 — обновление KB5122871 (сборка 10.0.26100.33438)

После установки обновления требуется перезагрузка системы.

Временные меры защиты​


Временные меры до применения исправления:

  • Ограничение доступа к порту DNS (53/UDP и 53/TCP) только для доверенных клиентов
  • Отключение службы DNS, если она не используется на сервере
  • Сетевые фильтры — блокировка нестандартных DNS-запросов на уровне файрвола
  • Мониторинг — усиленное отслеживание активности службы DNS
  • Изоляция уязвимых серверов от внешних сетей, если это возможно

Как проверить устранение уязвимости​


После установки обновления проверьте:

  1. Версию сборки с помощью Get-ComputerInfo
  2. Наличие соответствующего KB в выводе Get-HotFix
  3. Перезагрузку системы
  4. Функциональность службы DNS (отсутствие ошибок в журналах)
  5. Отсутствие аномальной нагрузки на CPU и память при обработке DNS-запросов

Вывод​


CVE-2026-72987 представляет серьёзный риск для серверных сред Windows с включённой службой DNS.

Уязвимость позволяет удалённое выполнение кода без аутентификации, что делает её критичной для инфраструктуры с открытым доступом к DNS.

Рекомендуется срочно применить соответствующие обновления Microsoft и проверить версии всех затронутых серверов.

Официальные источники​


  1. NVD — CVE-2026-72987
  2. Microsoft Security Response Center — CVE-2026-72987
  3. FIRST EPSS — CVE-2026-72987

История обновлений статьи​


  • 24.09.2026 — Опубликована первая версия материала.
  • 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ