CVE: CVE-2026-73010
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,69%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Windows Failover Cluster обнаружена критическая уязвимость use-after-free (CWE-416), позволяющая неаутентифицированному атакующему выполнить код на сервере через сеть. Уязвимы Windows Server 2019, 2022 и 2025 до определённых сборок. В статье разобраны причина, вектор атаки, условия эксплуатации, способы проверки версии и порядок установки исправлений.
Основные характеристики
Уязвимость затрагивает Windows Failover Cluster и позволяет удалённо выполнить код без аутентификации. Риск критический: атакующему достаточно отправить специально сформированный сетевой пакет, взаимодействие с пользователем не требуется.
- Тип ошибки: use-after-free (CWE-416) — обращение к уже освобождённой памяти.
- CVSS v3.1: 9.8 (критический), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— сетевая атака без прав и взаимодействия, полное воздействие на конфиденциальность, целостность и доступность.
- Условия атаки: доступ к уязвимому сервису по сети, отсутствие аутентификации.
- Эксплуатация: сведения о публичных эксплойтах отсутствуют, но это не исключает их существования.
- EPSS: 0,97% (процентиль 60,69%) — умеренная вероятность эксплуатации в ближайшие 30 дней по данным FIRST.
Какие продукты и версии затронуты
Уязвимость присутствует в Windows Failover Cluster на следующих редакциях Windows Server:
- Windows Server 2019 (включая Server Core) — версии ниже
10.0.17763.9245.
- Windows Server 2022 (включая Server Core) — версии ниже
10.0.20348.5622.
- Windows Server 2025 (включая Server Core) — версии ниже
10.0.26100.33438.
Также затронута Windows 10 версии 1809 (32-бит и x64) ниже
10.0.17763.9245, но в рамках данной статьи рассматривается Windows Server. Точные номера сборок указаны в разделе «Исправление».Причина уязвимости
Причина — ошибка использования после освобождения (use-after-free) в коде Windows Failover Cluster. Компонент обрабатывает входящие сетевые запросы, и при определённой последовательности операций объект в памяти освобождается, но указатель на него остаётся действительным. Последующее обращение к этому указателю приводит к работе с повреждённой памятью.
Точная функция или путь данных, где возникает ошибка, в доступных официальных источниках не раскрыты. Известно лишь, что ошибка локализована в Windows Failover Cluster и проявляется при обработке сетевых пакетов.
Как работает атака
Атакующий отправляет специально сформированный пакет на уязвимый сервис Windows Failover Cluster по сети. Пакет провоцирует освобождение памяти в компоненте, после чего код продолжает использовать уже недействительный указатель.
В момент обращения к освобождённой области атакующий может контролировать содержимое памяти, разместив там собственные данные. Это позволяет перехватить поток выполнения и выполнить произвольный код в контексте службы кластера.
Поскольку аутентификация не требуется, атака возможна с любого узла, имеющего сетевой доступ к порту, который слушает Failover Cluster. Взаимодействие с пользователем не нужно.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевой доступ к службе Windows Failover Cluster на целевом сервере.
- Отсутствие аутентификации — атакующему не нужны учётные данные.
- Отсутствие необходимости во взаимодействии с пользователем.
- Уязвимая версия Windows Server (до установки исправления).
Дополнительные технические детали, такие как конкретный порт или протокол, в официальных источниках не указаны.
Возможный сценарий атаки
Типичный сценарий атаки выглядит так:
- Атакующий сканирует сеть и находит сервер с запущенным Windows Failover Cluster.
- Отправляет на уязвимый сервис специально сформированный сетевой пакет.
- Пакет вызывает освобождение памяти в компоненте, после чего происходит обращение к освобождённому указателю.
- Атакующий размещает в памяти вредоносные данные, которые перехватывают управление.
- Выполняется произвольный код с правами службы кластера, что может привести к полной компрометации сервера.
Так как атака не требует аутентификации, она может быть проведена из внешней сети, если сервис доступен извне. В корпоративной среде злоумышленник может использовать эту уязвимость для перемещения внутри периметра.
Есть ли публичный эксплойт
На момент публикации сведения о публичном эксплойте или PoC для CVE-2026-73010 отсутствуют в доступных официальных источниках. Это не означает, что эксплойт не существует — информация может быть ограничена.
Техническое описание уязвимости опубликовано Microsoft в бюллетене безопасности. Подтверждённых случаев эксплуатации в реальных атаках также не зафиксировано в предоставленных данных.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для данной уязвимости не опубликованы. Рекомендуется обращать внимание на общие признаки, которые могут указывать на попытки эксплуатации:
- Необычный сетевой трафик к портам, используемым Windows Failover Cluster.
- Аномалии в журналах событий службы кластера.
- Подозрительные процессы, запущенные от имени службы кластера.
- Неожиданные изменения конфигурации кластера.
Эти признаки неспецифичны и могут быть вызваны другими причинами, поэтому их следует рассматривать в совокупности с другими данными.
Как обнаружить атаку
Для обнаружения попыток эксплуатации и признаков компрометации рекомендуется:
- Настроить мониторинг сетевого трафика на узлах, где работает Failover Cluster, с акцентом на аномальные пакеты.
- Анализировать журналы событий Windows, особенно события, связанные с кластером и службами.
- Использовать системы обнаружения вторжений (IDS/IPS) для выявления подозрительных сетевых взаимодействий.
- Проверять целостность системных файлов и конфигураций кластера.
Поскольку специфичные сигнатуры отсутствуют, детектирование затруднено. Основной упор следует делать на предотвращение и своевременное обновление.
Как проверить свою версию
Для проверки версии Windows Server и определения, попадает ли система под уязвимость, выполните следующие команды:
winver— отображает окно с номером сборки ОС.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— возвращает подробную информацию о версии и сборке.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает установленные обновления.
Сравните номер сборки с пороговыми значениями из раздела «Исправление». Если сборка ниже указанной, система уязвима.
Исправление
Для устранения уязвимости установите соответствующие обновления безопасности от Microsoft. Требуется перезагрузка системы.
- Windows Server 2019 (включая Server Core): обновление KB5122876, сборка
10.0.17763.9245.
- Windows Server 2022 (включая Server Core): обновление KB5122882, сборка
10.0.20348.5622.
- Windows Server 2025 (включая Server Core): обновление KB5122871, сборка
10.0.26100.33438.
Обновления доступны через Центр обновления Windows, каталог Microsoft Update и другие стандартные каналы. После установки перезагрузите сервер.
Временные меры защиты
Если установка обновлений невозможна, временно снизить риск можно следующими мерами:
- Ограничить сетевой доступ к службам Windows Failover Cluster с помощью брандмауэра, разрешив подключения только доверенным узлам.
- Сегментировать сеть, чтобы изолировать серверы кластера от внешних сетей.
- Отключить или остановить службу Failover Cluster, если она не используется (только после оценки влияния на бизнес-процессы).
- Включить усиленное ведение журналов и мониторинг для раннего обнаружения атак.
Эти меры не устраняют уязвимость, но уменьшают поверхность атаки.
Как проверить устранение уязвимости
После установки обновления проверьте, что система обновлена до исправленной сборки:
- Выполните
winverилиGet-ComputerInfoи убедитесь, что номер сборки соответствует указанному в разделе «Исправление».
- Используйте
Get-HotFixдля проверки наличия установленного обновления (например, KB5122876, KB5122882 или KB5122871).
- Убедитесь, что перезагрузка выполнена и службы работают корректно.
Если сборка соответствует исправленной версии, уязвимость считается устранённой.
Вывод
CVE-2026-73010 — критическая уязвимость в Windows Failover Cluster, позволяющая неаутентифицированному атакующему выполнить код на сервере через сеть. Из-за высокого CVSS-балла и отсутствия необходимости в аутентификации риск для инфраструктур с кластеризацией значителен.
Рекомендуется как можно скорее установить обновления безопасности для затронутых версий Windows Server. До установки патчей следует ограничить сетевой доступ к службам кластера и усилить мониторинг. Своевременное обновление — основной способ защиты от данной угрозы.
Официальные источники
- NVD — CVE-2026-73010
- Microsoft Security Response Center — CVE-2026-73010
- FIRST EPSS — CVE-2026-73010
История обновлений статьи
- 18.09.2026 — Опубликована первая версия материала.
- 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
