CVE: CVE-2026-72987
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,53%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-72987 связана с ошибкой use-after-free в компоненте Windows DNS. Она позволяет неавторизованному атакующему отправлять специально сформированный пакет по сети и запускать код на целевой системе без аутентификации и взаимодействия пользователя. Затронуты различные версии Windows Server, включая 2012, 2012 R2, 2016, 2019, 2022 и 2025.
Основные характеристики
Риск заключается в удалённом выполнении кода через сетевой компонент DNS на сервере Windows. Ошибка возникает из-за использования освобождённой памяти после её освобождения, что может привести к повреждению состояния процесса службы DNS.
- Тип ошибки: use-after-free (CWE-416)
- CVSS v3.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1, HIGH
- Вектор атаки: удалённый, без аутентификации и пользовательского взаимодействия
- Сложность атаки: высокая (AC:H), требуется глубокое понимание системы для успешного срабатывания
- Факт эксплуатации: не подтверждён в предоставленных источниках
- EPSS: 0,71% (процентиль 51,54%)
Какие продукты и версии затронуты
Затронуты версии Windows Server, где компонент DNS уязвим к ошибке use-after-free.
- Windows Server 2012 — все версии до исправления
- Windows Server 2012 R2 — все версии до исправления
- Windows Server 2016 — версии ниже
10.0.14393.9512
- Windows Server 2019 — версии ниже
10.0.17763.9245
- Windows Server 2022 — версии ниже
10.0.20348.5622
- Windows Server 2025 — версии ниже
10.0.26100.33438
Также затронуты соответствующие версии Windows 10, но фокус статьи — на серверных средах.
Причина уязвимости
Причина уязвимости — ошибка use-after-free в коде обработки DNS-запросов.
После освобождения памяти система продолжает обращаться к ней как к активной структуре данных. Это может привести к чтению или записи в произвольные области, что нарушает целостность состояния процесса службы Windows DNS.
Ошибка возникает при обработке специально сформированного сетевого пакета, который вызывает определённую последовательность операций над памятью. Из-за отсутствия корректной проверки состояния освобождённой памяти система может использовать невалидные указатели.
Как работает атака
Атакующий направляет специально подготовленный DNS-пакет на уязвимый сервер.
Пакет обрабатывается службой Windows DNS, которая вызывает внутреннюю функцию для парсинга данных. В процессе обработки происходит освобождение памяти, за которым следует обращение к ней без проверки.
Если память была переиспользована или содержит управляющие данные, атакующий может повлиять на поток выполнения процесса. Это позволяет загрузить и выполнить произвольный код в контексте службы DNS.
Условия успешной эксплуатации
Для успешной эксплуатации необходимо:
- Сетевой доступ к порту DNS (53/UDP или 53/TCP) целевого сервера
- Отсутствие аутентификации — не требуется вход в систему
- Понимание структуры данных DNS-запросов для формирования уязвимого пакета
- Учёт сложности атаки — AC:H означает, что успешное срабатывание зависит от конфигурации и окружения
- Наличие уязвимой версии Windows Server в списке затронутых
Возможный сценарий атаки
Атакующий сканирует сеть и находит сервер с включённой службой DNS.
Он формирует DNS-запрос, содержащий данные, которые вызывают ошибку use-after-free при обработке. Пакет отправляется по UDP или TCP на порт 53.
Служба Windows DNS обрабатывает запрос, освобождает память и обращается к ней повторно. Если атакующий контролирует содержимое памяти, он может изменить указатели и заставить процесс выполнить вредоносный код.
Результат — удалённое выполнение кода на сервере без необходимости входа в систему.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте или PoC для CVE-2026-72987.
Отсутствие сведений не означает, что эксплойт не существует. Однако в официальных материалах Microsoft и NVD не указаны ссылки на готовые инструменты или код эксплуатации.
Для проверки актуального статуса можно обратиться к MSRC и отслеживать обновления документации.
Признаки эксплуатации
Специфичных IOC для этой уязвимости в источниках не предоставлено.
Ниже приведены общие точки контроля, которые могут помочь выявить подозрительную активность:
- Аномальные DNS-запросы — нестандартные типы запросов или избыточные объёмы данных
- Неожиданные процессы на сервере с включённым DNS
- Сетевые соединения из процесса службы DNS в незнакомые адреса
- Изменения в памяти процессов, работающих в контексте службы DNS
- Высокая нагрузка на CPU или память при обработке DNS-запросов
Как обнаружить атаку
Для обнаружения атаки можно использовать:
- Сетевой мониторинг — анализ DNS-трафика на предмет аномальных пакетов
- Журналы событий Windows — поиск ошибок в службе DNS (Event ID 1000, 1001)
- Процессный мониторинг — отслеживание подозрительных дочерних процессов службы DNS
- Сканирование памяти — проверка на аномальные указатели в процессах Windows DNS
- Анализ сетевых соединений — выявление неожиданных исходящих подключений из процесса DNS
Как проверить свою версию
Для проверки версии Windows Server используйте:
Код:
winver
Детальная информация о версии и сборке:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Проверка установленных обновлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную сборку с исправленными версиями в разделе «Исправление».
Исправление
Установка соответствующего обновления Microsoft:
- Windows Server 2012 — обновление KB5123065 (сборка
6.2.9200.26349)
- Windows Server 2012 R2 — обновление KB5123066 (сборка
6.3.9600.23398)
- Windows Server 2016 — обновление KB5123099 (сборка
10.0.14393.9512)
- Windows Server 2019 — обновление KB5122876 (сборка
10.0.17763.9245)
- Windows Server 2022 — обновление KB5122882 (сборка
10.0.20348.5622)
- Windows Server 2025 — обновление KB5122871 (сборка
10.0.26100.33438)
После установки обновления требуется перезагрузка системы.
Временные меры защиты
Временные меры до применения исправления:
- Ограничение доступа к порту DNS (53/UDP и 53/TCP) только для доверенных клиентов
- Отключение службы DNS, если она не используется на сервере
- Сетевые фильтры — блокировка нестандартных DNS-запросов на уровне файрвола
- Мониторинг — усиленное отслеживание активности службы DNS
- Изоляция уязвимых серверов от внешних сетей, если это возможно
Как проверить устранение уязвимости
После установки обновления проверьте:
- Версию сборки с помощью
Get-ComputerInfo
- Наличие соответствующего KB в выводе
Get-HotFix
- Перезагрузку системы
- Функциональность службы DNS (отсутствие ошибок в журналах)
- Отсутствие аномальной нагрузки на CPU и память при обработке DNS-запросов
Вывод
CVE-2026-72987 представляет серьёзный риск для серверных сред Windows с включённой службой DNS.
Уязвимость позволяет удалённое выполнение кода без аутентификации, что делает её критичной для инфраструктуры с открытым доступом к DNS.
Рекомендуется срочно применить соответствующие обновления Microsoft и проверить версии всех затронутых серверов.
Официальные источники
- NVD — CVE-2026-72987
- Microsoft Security Response Center — CVE-2026-72987
- FIRST EPSS — CVE-2026-72987
История обновлений статьи
- 24.09.2026 — Опубликована первая версия материала.
- 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
