CVE-2026-73010 в Windows Server: критическая RCE в Failover Cluster и порядок обновления

CVE: CVE-2026-73010
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,91%; процентиль 58,20%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft выпустила исправления для критической уязвимости удаленного выполнения кода в Windows Failover Cluster. Атакующий может отправить специально сформированный пакет без аутентификации и получить полный контроль над системой. Статья разбирает затронутые версии, механику ошибки use-after-free и порядок проверки обновлений.

Основные характеристики​


Уязвимость позволяет атакующему удаленно выполнить произвольный код на сервере, где установлен компонент Windows Failover Cluster, без необходимости аутентификации или взаимодействия с пользователем. Риск классифицируется как критический из-за простоты эксплуатации и полного компрометации системы.

  • Тип ошибки: CWE-416 (Use After Free). Служебный процесс обращается к памяти, которая уже была освобождена, что позволяет атакующему повлиять на выполнение кода.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает сетевой доступ, отсутствие требований к аутентификации и полное влияние на конфиденциальность, целостность и доступность.
  • Условия атаки: Атакующему нужен только сетевой доступ к уязвимому сервису. Аутентификация и взаимодействие с пользователем не требуются.
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации данных нет.
  • EPSS: 0,91% (процентиль 58,20%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная, что соответствует значительному риску для инфраструктуры.

Какие продукты и версии затронуты​


Исправление распространяется на несколько версий Windows Server и Windows 10, где установлен компонент Failover Cluster. Ниже перечислены продукты и минимальные сборки, содержащие исправление.

  • Windows Server 2019 (включая Server Core): уязвимы сборки до 10.0.17763.9245. Исправление доступно в KB5122876.
  • Windows Server 2022 (включая Server Core): уязвимы сборки до 10.0.20348.5622. Исправление доступно в KB5122882.
  • Windows Server 2025 (включая Server Core): уязвимы сборки до 10.0.26100.33438. Исправление доступно в KB5122871.
  • Windows 10 Version 1809 (32-bit и x64): уязвимы сборки до 10.0.17763.9245. Исправление доступно в KB5122876.

Для всех перечисленных продуктов требуется перезагрузка системы после установки обновления.

Причина уязвимости​


Причина уязвимости заключается в ошибке типа Use After Free (CWE-416) в компоненте Windows Failover Cluster. При обработке определенных сетевых данных служба обращается к памяти, которая ранее была освобождена. Это нарушает целостность состояния процесса и позволяет атакующему, управляя содержимым освобожденного блока памяти, повлиять на выполнение кода.

Точные детали реализации ошибки, конкретные функции или структура данных, в которой происходит обращение, в официальных источниках не раскрыты. Известно, что сбой происходит в контексте обработки сетевых пакетов, что и делает уязвимость доступной для удаленного атакующего.

Как работает атака​


Атакующий взаимодействует с сервисом Windows Failover Cluster через сеть. Для успешной атаки не требуется учетная запись или предварительный доступ к системе. Атакующий отправляет специально сформированный пакет, который вызывает сценарий use-after-free в обработчике службы.

После того как служба обращается к освобожденной памяти, атакующий может использовать этот сбой для выполнения произвольного кода в контексте процесса. Поскольку компонент работает с привилегиями, необходимыми для управления кластером, успешная эксплуатация приводит к полному контролю над целевой системой. Механизм не требует взаимодействия с пользователем и может быть автоматизирован.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Сетевой доступ: Атакующий должен иметь возможность отправлять пакеты на порт, на котором слушает сервис Windows Failover Cluster.
  • Отсутствие аутентификации: Учетные данные не требуются. Атака возможна из внешней или внутренней сети, если сетевые фильтры не блокируют соответствующий трафик.
  • Наличие уязвимого компонента: На целевой системе должен быть установлен компонент Failover Cluster в уязвимой версии (до применения соответствующего KB-обновления).
  • Отсутствие взаимодействия: Пользователь на целевой системе не должен выполнять никаких действий. Эксплуатация происходит полностью автоматически на стороне сервера.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с разведки, в ходе которой атакующий определяет, что на целевом хосте работает сервис Failover Cluster. Далее формируется вредоносный пакет, содержащий данные, которые приводят к обращению к освобожденной памяти в обработчике службы.

После отправки пакета служба обрабатывает данные и попадает в состояние, позволяющее атакующему выполнить код. В результате атакующий получает возможность установить бэкдор, создать учетную запись с правами администратора или выполнить другие действия, ведущие к компрометации кластера. Поскольку атака не требует аутентификации, она может быть проведена из интернета, если порт доступен.

Есть ли публичный эксплойт​


На момент публикации данных в каталоге CISA KEV нет подтверждений того, что CVE-2026-73010 активно эксплуатируется в реальных атаках. Публичные PoC или технические описания механизмов эксплуатации в открытых источниках, предоставленных в пакете доказательств, отсутствуют.

Отсутствие сведений о публичном эксплойте не означает, что уязвимость не может быть эксплуатирована. Учитывая критический уровень CVSS и простоту атаки (сетевой доступ, отсутствие аутентификации), вероятность разработки эксплойта сторонними исследователями или атакующими высока. Рекомендуется не полагаться на отсутствие публичных эксплойтов при планировании обновления.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-73010 в официальных источниках не опубликованы. Ниже приведены общие, неспецифичные точки контроля, которые могут указывать на атаки на сервис Failover Cluster:

  • Аномальный сетевой трафик: Пиковые значения или необычные паттерны пакетов, направленных на порты, используемые Windows Failover Cluster.
  • Создание новых учетных записей: Появление новых локальных или доменных учетных записей с правами администратора на узлах кластера.
  • Изменение конфигурации кластера: Непредусмотренные изменения в составе кластера, переназначение ресурсов или изменение политик безопасности.
  • Аномальная активность процессов: Запуск неизвестных процессов от имени системных служб или создание новых файлов в системных каталогах.

Как обнаружить атаку​


Для обнаружения атак на Windows Failover Cluster рекомендуется использовать следующие методы:

  • Мониторинг сетевых журналов: Анализ логов файрвола и сетевых устройств на предмет аномального трафика, направленного на узлы кластера. Особое внимание следует уделять пакетам, которые приводят к сбоям в работе службы.
  • Журналы Windows Event Log: Проверка событий, связанных с запуском и остановкой службы Failover Cluster, а также событий безопасности, фиксирующих создание новых учетных записей или изменение прав.
  • Системы обнаружения вторжений (IDS/IPS): Использование сигнатур или поведенческих правил, нацеленных на аномальное поведение в трафике, предназначенном для сервисов кластеризации.
  • Аудит конфигурации: Регулярная проверка того, что на всех узлах кластера установлены последние обновления безопасности, особенно те, что касаются компонента Failover Cluster.

Как проверить свою версию​


Для проверки текущей версии Windows Server и установленных обновлений используйте следующие команды в PowerShell:

  • winver — базовая проверка версии операционной системы.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — получение детальной информации о сборке ОС.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — просмотр последних установленных обновлений, включая номера KB.

Сравните полученный номер сборки с минимальными исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанных значений, система уязвима.

Исправление​


Единственным надежным способом устранения уязвимости является установка соответствующих обновлений безопасности от Microsoft. Ниже перечислены номера обновлений для каждой затронутой платформы:

  • Windows Server 2019 / Windows 10 1809: Установите KB5122876. Минимальная исправленная сборка: 10.0.17763.9245.
  • Windows Server 2022: Установите KB5122882. Минимальная исправленная сборка: 10.0.20348.5622.
  • Windows Server 2025: Установите KB5122871. Минимальная исправленная сборка: 10.0.26100.33438.

Для загрузки обновлений используйте Центр обновления Windows, Microsoft Update Catalog или внутренние системы управления обновлениями. После установки обновлений требуется перезагрузка системы для применения изменений.

Временные меры защиты​


Пока обновления не установлены, можно рассмотреть следующие временные меры, хотя они не заменяют патч:

  • Ограничение сетевого доступа: Если возможно, ограничьте доступ к портам Windows Failover Cluster из внешних сетей. Разрешите доступ только из доверенных внутренних сетей.
  • Отключение компонента: Если компонент Failover Cluster не используется в текущей инфраструктуре, рассмотрите возможность его отключения или удаления. Однако это может повлиять на функциональность кластера.
  • Мониторинг: Усиленный мониторинг сетевых журналов и событий безопасности для выявления аномальной активности, связанной с сервисом кластеризации.

Обратите внимание, что временные меры не устраняют уязвимость и могут быть обойдены атакующим. Установка обновлений является приоритетным действием.

Как проверить устранение уязвимости​


После установки обновлений и перезагрузки системы выполните следующие шаги для проверки:

  • Проверка версии сборки: Используйте команду Get-ComputerInfo | Select-Object OsBuildNumber и убедитесь, что номер сборки соответствует или превышает минимальные исправленные значения, указанные в разделе «Какие продукты и версии затронуты».
  • Проверка установленных обновлений: Выполните Get-HotFix | Where-Object { $_.HotFixID -in @('KB5122876', 'KB5122882', 'KB5122871') } и подтвердите, что соответствующее обновление для вашей версии ОС присутствует в списке.
  • Функциональная проверка: Убедитесь, что сервис Windows Failover Cluster работает корректно и не содержит ошибок в журналах событий после обновления.

Если проверка показывает, что обновление не установлено или сборка не соответствует требованиям, повторите процесс установки и перезагрузки.

Вывод​


CVE-2026-73010 представляет собой критический риск для инфраструктуры, использующей Windows Failover Cluster. Уязвимость позволяет удаленному атакующему без аутентификации выполнить код на целевой системе, что ведет к полной компрометации. Microsoft уже выпустила исправления для всех затронутых версий Windows Server и Windows 10.

Администраторам следует немедленно проверить статус обновлений на всех узлах кластера и установить соответствующие KB-обновления. Откладывание патча недопустимо, учитывая простоту эксплуатации и высокий уровень CVSS. Временные меры, такие как ограничение сетевого доступа, могут снизить риск, но не заменяют установку исправлений.

Официальные источники​


  1. NVD — CVE-2026-73010
  2. Microsoft Security Response Center — CVE-2026-73010
  3. FIRST EPSS — CVE-2026-73010

История обновлений статьи​


  • 18.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ