CVE-2026-73010 в Windows Server: критическая RCE в Failover Cluster, уязвимые версии и защита

CVE: CVE-2026-73010
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,69%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Windows Failover Cluster обнаружена критическая уязвимость use-after-free (CWE-416), позволяющая неаутентифицированному атакующему выполнить код на сервере через сеть. Уязвимы Windows Server 2019, 2022 и 2025 до определённых сборок. В статье разобраны причина, вектор атаки, условия эксплуатации, способы проверки версии и порядок установки исправлений.

Основные характеристики​


Уязвимость затрагивает Windows Failover Cluster и позволяет удалённо выполнить код без аутентификации. Риск критический: атакующему достаточно отправить специально сформированный сетевой пакет, взаимодействие с пользователем не требуется.

  • Тип ошибки: use-after-free (CWE-416) — обращение к уже освобождённой памяти.
  • CVSS v3.1: 9.8 (критический), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — сетевая атака без прав и взаимодействия, полное воздействие на конфиденциальность, целостность и доступность.
  • Условия атаки: доступ к уязвимому сервису по сети, отсутствие аутентификации.
  • Эксплуатация: сведения о публичных эксплойтах отсутствуют, но это не исключает их существования.
  • EPSS: 0,97% (процентиль 60,69%) — умеренная вероятность эксплуатации в ближайшие 30 дней по данным FIRST.

Какие продукты и версии затронуты​


Уязвимость присутствует в Windows Failover Cluster на следующих редакциях Windows Server:

  • Windows Server 2019 (включая Server Core) — версии ниже 10.0.17763.9245.
  • Windows Server 2022 (включая Server Core) — версии ниже 10.0.20348.5622.
  • Windows Server 2025 (включая Server Core) — версии ниже 10.0.26100.33438.

Также затронута Windows 10 версии 1809 (32-бит и x64) ниже 10.0.17763.9245, но в рамках данной статьи рассматривается Windows Server. Точные номера сборок указаны в разделе «Исправление».

Причина уязвимости​


Причина — ошибка использования после освобождения (use-after-free) в коде Windows Failover Cluster. Компонент обрабатывает входящие сетевые запросы, и при определённой последовательности операций объект в памяти освобождается, но указатель на него остаётся действительным. Последующее обращение к этому указателю приводит к работе с повреждённой памятью.

Точная функция или путь данных, где возникает ошибка, в доступных официальных источниках не раскрыты. Известно лишь, что ошибка локализована в Windows Failover Cluster и проявляется при обработке сетевых пакетов.

Как работает атака​


Атакующий отправляет специально сформированный пакет на уязвимый сервис Windows Failover Cluster по сети. Пакет провоцирует освобождение памяти в компоненте, после чего код продолжает использовать уже недействительный указатель.

В момент обращения к освобождённой области атакующий может контролировать содержимое памяти, разместив там собственные данные. Это позволяет перехватить поток выполнения и выполнить произвольный код в контексте службы кластера.

Поскольку аутентификация не требуется, атака возможна с любого узла, имеющего сетевой доступ к порту, который слушает Failover Cluster. Взаимодействие с пользователем не нужно.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сетевой доступ к службе Windows Failover Cluster на целевом сервере.
  • Отсутствие аутентификации — атакующему не нужны учётные данные.
  • Отсутствие необходимости во взаимодействии с пользователем.
  • Уязвимая версия Windows Server (до установки исправления).

Дополнительные технические детали, такие как конкретный порт или протокол, в официальных источниках не указаны.

Возможный сценарий атаки​


Типичный сценарий атаки выглядит так:

  1. Атакующий сканирует сеть и находит сервер с запущенным Windows Failover Cluster.
  2. Отправляет на уязвимый сервис специально сформированный сетевой пакет.
  3. Пакет вызывает освобождение памяти в компоненте, после чего происходит обращение к освобождённому указателю.
  4. Атакующий размещает в памяти вредоносные данные, которые перехватывают управление.
  5. Выполняется произвольный код с правами службы кластера, что может привести к полной компрометации сервера.

Так как атака не требует аутентификации, она может быть проведена из внешней сети, если сервис доступен извне. В корпоративной среде злоумышленник может использовать эту уязвимость для перемещения внутри периметра.

Есть ли публичный эксплойт​


На момент публикации сведения о публичном эксплойте или PoC для CVE-2026-73010 отсутствуют в доступных официальных источниках. Это не означает, что эксплойт не существует — информация может быть ограничена.

Техническое описание уязвимости опубликовано Microsoft в бюллетене безопасности. Подтверждённых случаев эксплуатации в реальных атаках также не зафиксировано в предоставленных данных.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для данной уязвимости не опубликованы. Рекомендуется обращать внимание на общие признаки, которые могут указывать на попытки эксплуатации:

  • Необычный сетевой трафик к портам, используемым Windows Failover Cluster.
  • Аномалии в журналах событий службы кластера.
  • Подозрительные процессы, запущенные от имени службы кластера.
  • Неожиданные изменения конфигурации кластера.

Эти признаки неспецифичны и могут быть вызваны другими причинами, поэтому их следует рассматривать в совокупности с другими данными.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации и признаков компрометации рекомендуется:

  • Настроить мониторинг сетевого трафика на узлах, где работает Failover Cluster, с акцентом на аномальные пакеты.
  • Анализировать журналы событий Windows, особенно события, связанные с кластером и службами.
  • Использовать системы обнаружения вторжений (IDS/IPS) для выявления подозрительных сетевых взаимодействий.
  • Проверять целостность системных файлов и конфигураций кластера.

Поскольку специфичные сигнатуры отсутствуют, детектирование затруднено. Основной упор следует делать на предотвращение и своевременное обновление.

Как проверить свою версию​


Для проверки версии Windows Server и определения, попадает ли система под уязвимость, выполните следующие команды:

  • winver — отображает окно с номером сборки ОС.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — возвращает подробную информацию о версии и сборке.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает установленные обновления.

Сравните номер сборки с пороговыми значениями из раздела «Исправление». Если сборка ниже указанной, система уязвима.

Исправление​


Для устранения уязвимости установите соответствующие обновления безопасности от Microsoft. Требуется перезагрузка системы.

  • Windows Server 2019 (включая Server Core): обновление KB5122876, сборка 10.0.17763.9245.
  • Windows Server 2022 (включая Server Core): обновление KB5122882, сборка 10.0.20348.5622.
  • Windows Server 2025 (включая Server Core): обновление KB5122871, сборка 10.0.26100.33438.

Обновления доступны через Центр обновления Windows, каталог Microsoft Update и другие стандартные каналы. После установки перезагрузите сервер.

Временные меры защиты​


Если установка обновлений невозможна, временно снизить риск можно следующими мерами:

  • Ограничить сетевой доступ к службам Windows Failover Cluster с помощью брандмауэра, разрешив подключения только доверенным узлам.
  • Сегментировать сеть, чтобы изолировать серверы кластера от внешних сетей.
  • Отключить или остановить службу Failover Cluster, если она не используется (только после оценки влияния на бизнес-процессы).
  • Включить усиленное ведение журналов и мониторинг для раннего обнаружения атак.

Эти меры не устраняют уязвимость, но уменьшают поверхность атаки.

Как проверить устранение уязвимости​


После установки обновления проверьте, что система обновлена до исправленной сборки:

  • Выполните winver или Get-ComputerInfo и убедитесь, что номер сборки соответствует указанному в разделе «Исправление».
  • Используйте Get-HotFix для проверки наличия установленного обновления (например, KB5122876, KB5122882 или KB5122871).
  • Убедитесь, что перезагрузка выполнена и службы работают корректно.

Если сборка соответствует исправленной версии, уязвимость считается устранённой.

Вывод​


CVE-2026-73010 — критическая уязвимость в Windows Failover Cluster, позволяющая неаутентифицированному атакующему выполнить код на сервере через сеть. Из-за высокого CVSS-балла и отсутствия необходимости в аутентификации риск для инфраструктур с кластеризацией значителен.

Рекомендуется как можно скорее установить обновления безопасности для затронутых версий Windows Server. До установки патчей следует ограничить сетевой доступ к службам кластера и усилить мониторинг. Своевременное обновление — основной способ защиты от данной угрозы.

Официальные источники​


  1. NVD — CVE-2026-73010
  2. Microsoft Security Response Center — CVE-2026-73010
  3. FIRST EPSS — CVE-2026-73010

История обновлений статьи​


  • 18.09.2026 — Опубликована первая версия материала.
  • 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ