CVE-2026-72989 в Windows Server: утечка информации через Failover Cluster — уязвимые версии и защита

CVE: CVE-2026-72989
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,03%; процентиль 62,35%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-72989 — уязвимость раскрытия информации в компоненте Windows Failover Cluster. Ошибка использования неинициализированного ресурса (CWE-908) позволяет удалённому атакующему без аутентификации через сеть получить фрагменты неинициализированной памяти стека.

Затронуты Windows Server 2019, 2022, 2025, а также Windows 10 версии 1809. Для всех уязвимых версий выпущены обновления; их установка обязательна для снижения риска раскрытия конфиденциальных данных.

Основные характеристики​


Уязвимость позволяет удалённому атакующему без аутентификации получить содержимое неинициализированной памяти стека через сеть, обращаясь к компоненту Windows Failover Cluster. Риск связан с раскрытием информации; целостность и доступность системы не нарушаются.

  • Тип ошибки (CWE-908): использование неинициализированного ресурса. Компонент читает область памяти, которая не была инициализирована, и передаёт её содержимое в ответе.
  • CVSS 3.1: 7.5 (High), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N. Атака возможна по сети, без аутентификации и с низкой сложностью.
  • Условия атаки: доступ к сети и возможность отправки сетевых запросов к уязвимому компоненту. Учётные данные не требуются.
  • EPSS: 1,03% (процентиль 62,35%).
  • Факт эксплуатации: на момент публикации сведений о подтверждённой эксплуатации в реальных атаках нет.

Какие продукты и версии затронуты​


Проблема затрагивает следующие версии Windows Server и Windows 10. Для всех поддерживаемых выпусков Microsoft выпустила исправления.

  • Windows Server 2019 (включая Server Core) — версии ниже 10.0.17763.9245.
  • Windows Server 2022 (включая Server Core) — версии ниже 10.0.20348.5622.
  • Windows Server 2025 (включая Server Core) — версии ниже 10.0.26100.33438.
  • Windows 10 Version 1809 для 32-разрядных и x64-систем — версии ниже 10.0.17763.9245.

Причина уязвимости​


Корневая причина — использование неинициализированного ресурса (CWE-908) в компоненте Windows Failover Cluster. При обработке определённых сетевых запросов компонент может прочитать область памяти стека, которая не была предварительно инициализирована. В ответ атакующему попадают произвольные данные, ранее находившиеся в этой области.

Точная функция и путь данных в официальных источниках не раскрыты. Из описания Microsoft следует, что утечка ограничена неинициализированной памятью стека, что характерно для ошибок недостаточной инициализации локальных переменных или буферов.

Как работает атака​


Атака основана на отправке специально сформированных сетевых запросов к уязвимому компоненту Windows Failover Cluster. Из-за ошибки инициализации при обработке запроса компонент может скопировать в ответ данные из неинициализированной области стека.

Поскольку уязвимость не требует аутентификации (PR:N) и имеет низкую сложность (AC:L), атакующий может выполнить её удалённо, отправив пакеты на порт, используемый кластером. В ответе могут содержаться фрагменты памяти, включая остатки ключей, паролей или другой конфиденциальной информации.

Конкретный протокол и способ формирования запроса в источниках не описаны. Однако характер ошибки (CWE-908) позволяет предположить, что атакующему достаточно вызвать обработку определённого типа сообщения, чтобы спровоцировать чтение неинициализированной памяти.

Условия успешной эксплуатации​


Для успешной эксплуатации атакующему необходимы следующие условия:

  • Сетевой доступ к уязвимому компоненту Windows Failover Cluster.
  • Возможность отправки сетевых запросов к порту, который слушает кластер. Точный порт в официальных источниках не указан.
  • Отсутствие аутентификации — уязвимость эксплуатируется без предъявления учётных данных.

Дополнительных привилегий или локального доступа не требуется. Атака может быть выполнена из любой точки сети, если компонент доступен.

Возможный сценарий атаки​


Типичный сценарий атаки выглядит следующим образом:

  1. Атакующий сканирует сеть на наличие узлов с запущенным Windows Failover Cluster.
  2. Отправляет специально сформированные сетевые запросы к уязвимому компоненту.
  3. Получает ответы, содержащие фрагменты неинициализированной памяти стека.
  4. Анализирует полученные данные на предмет чувствительной информации — учётных данных, ключей шифрования или других секретов.

Такой сценарий не требует предварительного взаимодействия с системой и может быть выполнен автоматизированно. Однако конкретные детали эксплуатации в официальных источниках не раскрыты, поэтому приведённое описание носит общий характер.

Есть ли публичный эксплойт​


На момент публикации бюллетеня Microsoft (сентябрь 2026 года) сведений о публичном эксплойте или PoC для CVE-2026-72989 нет. Техническое описание доступно в бюллетене Microsoft Security Response Center, но детали эксплуатации не раскрыты.

Отсутствие публичного эксплойта не исключает возможность самостоятельной разработки атакующим, особенно учитывая низкую сложность атаки. Рекомендуется устанавливать обновления, не дожидаясь появления готового эксплойта.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для CVE-2026-72989 в официальных источниках не опубликовано. Поскольку уязвимость связана с сетевым взаимодействием, можно обращать внимание на общие признаки, которые не являются уникальными для данной атаки:

  • Необычные сетевые запросы к портам, используемым Windows Failover Cluster.
  • Аномалии в журналах кластера — ошибки или предупреждения, связанные с обработкой входящих сообщений.
  • Подозрительные ответы на запросы, содержащие неожиданные данные.

Эти признаки могут указывать на попытки эксплуатации, но не являются однозначными. Для точного обнаружения необходимо анализировать сетевой трафик и журналы в совокупности с другими данными.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации CVE-2026-72989 рекомендуется:

  • Мониторинг сетевого трафика на предмет аномальных запросов к кластеру. Используйте системы обнаружения вторжений (IDS/IPS) для анализа пакетов.
  • Просмотр журналов Windows Failover Cluster — ищите ошибки, связанные с обработкой входящих сообщений, или необычные завершения операций.
  • Проверка журналов безопасности Windows на предмет событий, связанных с сетевыми подключениями к кластеру.

Поскольку специфичных IOC нет, важно настроить базовый мониторинг и реагировать на любые подозрительные активности. Рекомендуется использовать средства централизованного сбора журналов для анализа.

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды:

  • winver — отображает окно с информацией о версии Windows и сборке.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — возвращает подробную информацию о продукте, версии и номере сборки.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает установленные обновления, отсортированные по дате установки.

Для проверки наличия конкретного обновления используйте Get-HotFix -Id KB5122876 (замените номер на нужный).

Исправление​


Для устранения уязвимости необходимо установить обновления, выпущенные Microsoft в сентябре 2026 года. Для каждой версии предусмотрено отдельное обновление:

  • Windows Server 2019 и Windows 10 версии 1809 — обновление KB5122876, исправленная сборка 10.0.17763.9245.
  • Windows Server 2022 — обновление KB5122882, исправленная сборка 10.0.20348.5622.
  • Windows Server 2025 — обновление KB5122871, исправленная сборка 10.0.26100.33438.

Обновления доступны через Центр обновления Windows, Microsoft Update Catalog и другие стандартные каналы. После установки требуется перезагрузка системы. Рекомендуется установить обновления как можно скорее, так как уязвимость позволяет раскрыть информацию без аутентификации.

Временные меры защиты​


Если установка обновлений невозможна немедленно, можно применить временные меры для снижения риска:

  • Ограничить сетевой доступ к компоненту Windows Failover Cluster с помощью брандмауэра Windows или сетевых ACL. Разрешите подключения только с доверенных IP-адресов.
  • Отключить или ограничить службы кластера, если они не используются в текущей конфигурации.
  • Использовать сегментацию сети для изоляции кластеров от недоверенных сегментов.

Эти меры не устраняют уязвимость, но снижают вероятность удалённой атаки. После установки обновлений временные ограничения можно снять.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что система использует исправленную сборку:

  • Выполните winver или Get-ComputerInfo | Select-Object OsBuildNumber и убедитесь, что номер сборки соответствует исправленной версии: 10.0.17763.9245 для Windows Server 2019 и Windows 10 1809, 10.0.20348.5622 для Windows Server 2022, 10.0.26100.33438 для Windows Server 2025.
  • Проверьте установку обновления командой Get-HotFix -Id KB5122876 (или соответствующий KB для вашей версии). Если обновление отображается в списке, оно установлено.
  • Убедитесь, что перезагрузка была выполнена, если это требовалось.

Если номер сборки ниже указанного, обновление не установлено или установлено не полностью. В этом случае повторите установку и проверьте журналы обновлений.

Вывод​


CVE-2026-72989 представляет собой уязвимость раскрытия информации в Windows Failover Cluster, позволяющую удалённому атакующему без аутентификации получить содержимое неинициализированной памяти стека. Высокий балл CVSS (7.5) и отсутствие требований к аутентификации делают эту уязвимость привлекательной для злоумышленников.

Microsoft выпустила обновления для всех затронутых версий Windows Server и Windows 10. Установка этих обновлений — единственный надёжный способ устранить риск. Не откладывайте обновление, так как утечка информации может привести к компрометации конфиденциальных данных.

Дополнительные сведения доступны на странице Microsoft Security Response Center: Security Update Guide - Microsoft Security Response Center.

Официальные источники​


  1. NVD — CVE-2026-72989
  2. Microsoft Security Response Center — CVE-2026-72989
  3. FIRST EPSS — CVE-2026-72989

История обновлений статьи​


  • 03.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ