CVE: CVE-2026-73010
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,91%; процентиль 58,20%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft выпустила исправления для критической уязвимости удаленного выполнения кода в Windows Failover Cluster. Атакующий может отправить специально сформированный пакет без аутентификации и получить полный контроль над системой. Статья разбирает затронутые версии, механику ошибки use-after-free и порядок проверки обновлений.
Основные характеристики
Уязвимость позволяет атакующему удаленно выполнить произвольный код на сервере, где установлен компонент Windows Failover Cluster, без необходимости аутентификации или взаимодействия с пользователем. Риск классифицируется как критический из-за простоты эксплуатации и полного компрометации системы.
- Тип ошибки: CWE-416 (Use After Free). Служебный процесс обращается к памяти, которая уже была освобождена, что позволяет атакующему повлиять на выполнение кода.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает сетевой доступ, отсутствие требований к аутентификации и полное влияние на конфиденциальность, целостность и доступность.
- Условия атаки: Атакующему нужен только сетевой доступ к уязвимому сервису. Аутентификация и взаимодействие с пользователем не требуются.
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации данных нет.
- EPSS: 0,91% (процентиль 58,20%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная, что соответствует значительному риску для инфраструктуры.
Какие продукты и версии затронуты
Исправление распространяется на несколько версий Windows Server и Windows 10, где установлен компонент Failover Cluster. Ниже перечислены продукты и минимальные сборки, содержащие исправление.
- Windows Server 2019 (включая Server Core): уязвимы сборки до
10.0.17763.9245. Исправление доступно в KB5122876.
- Windows Server 2022 (включая Server Core): уязвимы сборки до
10.0.20348.5622. Исправление доступно в KB5122882.
- Windows Server 2025 (включая Server Core): уязвимы сборки до
10.0.26100.33438. Исправление доступно в KB5122871.
- Windows 10 Version 1809 (32-bit и x64): уязвимы сборки до
10.0.17763.9245. Исправление доступно в KB5122876.
Для всех перечисленных продуктов требуется перезагрузка системы после установки обновления.
Причина уязвимости
Причина уязвимости заключается в ошибке типа Use After Free (CWE-416) в компоненте Windows Failover Cluster. При обработке определенных сетевых данных служба обращается к памяти, которая ранее была освобождена. Это нарушает целостность состояния процесса и позволяет атакующему, управляя содержимым освобожденного блока памяти, повлиять на выполнение кода.
Точные детали реализации ошибки, конкретные функции или структура данных, в которой происходит обращение, в официальных источниках не раскрыты. Известно, что сбой происходит в контексте обработки сетевых пакетов, что и делает уязвимость доступной для удаленного атакующего.
Как работает атака
Атакующий взаимодействует с сервисом Windows Failover Cluster через сеть. Для успешной атаки не требуется учетная запись или предварительный доступ к системе. Атакующий отправляет специально сформированный пакет, который вызывает сценарий use-after-free в обработчике службы.
После того как служба обращается к освобожденной памяти, атакующий может использовать этот сбой для выполнения произвольного кода в контексте процесса. Поскольку компонент работает с привилегиями, необходимыми для управления кластером, успешная эксплуатация приводит к полному контролю над целевой системой. Механизм не требует взаимодействия с пользователем и может быть автоматизирован.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Сетевой доступ: Атакующий должен иметь возможность отправлять пакеты на порт, на котором слушает сервис Windows Failover Cluster.
- Отсутствие аутентификации: Учетные данные не требуются. Атака возможна из внешней или внутренней сети, если сетевые фильтры не блокируют соответствующий трафик.
- Наличие уязвимого компонента: На целевой системе должен быть установлен компонент Failover Cluster в уязвимой версии (до применения соответствующего KB-обновления).
- Отсутствие взаимодействия: Пользователь на целевой системе не должен выполнять никаких действий. Эксплуатация происходит полностью автоматически на стороне сервера.
Возможный сценарий атаки
Типичный сценарий атаки начинается с разведки, в ходе которой атакующий определяет, что на целевом хосте работает сервис Failover Cluster. Далее формируется вредоносный пакет, содержащий данные, которые приводят к обращению к освобожденной памяти в обработчике службы.
После отправки пакета служба обрабатывает данные и попадает в состояние, позволяющее атакующему выполнить код. В результате атакующий получает возможность установить бэкдор, создать учетную запись с правами администратора или выполнить другие действия, ведущие к компрометации кластера. Поскольку атака не требует аутентификации, она может быть проведена из интернета, если порт доступен.
Есть ли публичный эксплойт
На момент публикации данных в каталоге CISA KEV нет подтверждений того, что CVE-2026-73010 активно эксплуатируется в реальных атаках. Публичные PoC или технические описания механизмов эксплуатации в открытых источниках, предоставленных в пакете доказательств, отсутствуют.
Отсутствие сведений о публичном эксплойте не означает, что уязвимость не может быть эксплуатирована. Учитывая критический уровень CVSS и простоту атаки (сетевой доступ, отсутствие аутентификации), вероятность разработки эксплойта сторонними исследователями или атакующими высока. Рекомендуется не полагаться на отсутствие публичных эксплойтов при планировании обновления.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-73010 в официальных источниках не опубликованы. Ниже приведены общие, неспецифичные точки контроля, которые могут указывать на атаки на сервис Failover Cluster:
- Аномальный сетевой трафик: Пиковые значения или необычные паттерны пакетов, направленных на порты, используемые Windows Failover Cluster.
- Создание новых учетных записей: Появление новых локальных или доменных учетных записей с правами администратора на узлах кластера.
- Изменение конфигурации кластера: Непредусмотренные изменения в составе кластера, переназначение ресурсов или изменение политик безопасности.
- Аномальная активность процессов: Запуск неизвестных процессов от имени системных служб или создание новых файлов в системных каталогах.
Как обнаружить атаку
Для обнаружения атак на Windows Failover Cluster рекомендуется использовать следующие методы:
- Мониторинг сетевых журналов: Анализ логов файрвола и сетевых устройств на предмет аномального трафика, направленного на узлы кластера. Особое внимание следует уделять пакетам, которые приводят к сбоям в работе службы.
- Журналы Windows Event Log: Проверка событий, связанных с запуском и остановкой службы Failover Cluster, а также событий безопасности, фиксирующих создание новых учетных записей или изменение прав.
- Системы обнаружения вторжений (IDS/IPS): Использование сигнатур или поведенческих правил, нацеленных на аномальное поведение в трафике, предназначенном для сервисов кластеризации.
- Аудит конфигурации: Регулярная проверка того, что на всех узлах кластера установлены последние обновления безопасности, особенно те, что касаются компонента Failover Cluster.
Как проверить свою версию
Для проверки текущей версии Windows Server и установленных обновлений используйте следующие команды в PowerShell:
winver— базовая проверка версии операционной системы.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— получение детальной информации о сборке ОС.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— просмотр последних установленных обновлений, включая номера KB.
Сравните полученный номер сборки с минимальными исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанных значений, система уязвима.
Исправление
Единственным надежным способом устранения уязвимости является установка соответствующих обновлений безопасности от Microsoft. Ниже перечислены номера обновлений для каждой затронутой платформы:
- Windows Server 2019 / Windows 10 1809: Установите KB5122876. Минимальная исправленная сборка:
10.0.17763.9245.
- Windows Server 2022: Установите KB5122882. Минимальная исправленная сборка:
10.0.20348.5622.
- Windows Server 2025: Установите KB5122871. Минимальная исправленная сборка:
10.0.26100.33438.
Для загрузки обновлений используйте Центр обновления Windows, Microsoft Update Catalog или внутренние системы управления обновлениями. После установки обновлений требуется перезагрузка системы для применения изменений.
Временные меры защиты
Пока обновления не установлены, можно рассмотреть следующие временные меры, хотя они не заменяют патч:
- Ограничение сетевого доступа: Если возможно, ограничьте доступ к портам Windows Failover Cluster из внешних сетей. Разрешите доступ только из доверенных внутренних сетей.
- Отключение компонента: Если компонент Failover Cluster не используется в текущей инфраструктуре, рассмотрите возможность его отключения или удаления. Однако это может повлиять на функциональность кластера.
- Мониторинг: Усиленный мониторинг сетевых журналов и событий безопасности для выявления аномальной активности, связанной с сервисом кластеризации.
Обратите внимание, что временные меры не устраняют уязвимость и могут быть обойдены атакующим. Установка обновлений является приоритетным действием.
Как проверить устранение уязвимости
После установки обновлений и перезагрузки системы выполните следующие шаги для проверки:
- Проверка версии сборки: Используйте команду
Get-ComputerInfo | Select-Object OsBuildNumberи убедитесь, что номер сборки соответствует или превышает минимальные исправленные значения, указанные в разделе «Какие продукты и версии затронуты».
- Проверка установленных обновлений: Выполните
Get-HotFix | Where-Object { $_.HotFixID -in @('KB5122876', 'KB5122882', 'KB5122871') }и подтвердите, что соответствующее обновление для вашей версии ОС присутствует в списке.
- Функциональная проверка: Убедитесь, что сервис Windows Failover Cluster работает корректно и не содержит ошибок в журналах событий после обновления.
Если проверка показывает, что обновление не установлено или сборка не соответствует требованиям, повторите процесс установки и перезагрузки.
Вывод
CVE-2026-73010 представляет собой критический риск для инфраструктуры, использующей Windows Failover Cluster. Уязвимость позволяет удаленному атакующему без аутентификации выполнить код на целевой системе, что ведет к полной компрометации. Microsoft уже выпустила исправления для всех затронутых версий Windows Server и Windows 10.
Администраторам следует немедленно проверить статус обновлений на всех узлах кластера и установить соответствующие KB-обновления. Откладывание патча недопустимо, учитывая простоту эксплуатации и высокий уровень CVSS. Временные меры, такие как ограничение сетевого доступа, могут снизить риск, но не заменяют установку исправлений.
Официальные источники
- NVD — CVE-2026-73010
- Microsoft Security Response Center — CVE-2026-73010
- FIRST EPSS — CVE-2026-73010
История обновлений статьи
- 18.09.2026 — Опубликована первая версия материала.
