CVE: CVE-2026-73025
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,90%; процентиль 58,24%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Критическая уязвимость в Windows iSCSI позволяет неаутентифицированному атакующему обойти CHAP-аутентификацию и получить доступ к хранилищу, подключённому через iSCSI Target Server. Уязвимы серверные версии Windows от 2012 до 2025. В статье разобраны механика атаки, условия эксплуатации, способы обнаружения и порядок установки исправлений.
Основные характеристики
Уязвимость связана со слабой аутентификацией в компоненте Windows iSCSI. Атакующий, имеющий сетевой доступ к iSCSI Target Server, может отправить специально сформированные данные аутентификации и обойти проверку CHAP, получив доступ к отображаемому хранилищу без ввода учётных данных.
- Тип ошибки (CWE-1390): слабая аутентификация, позволяющая обойти механизм проверки подлинности.
- CVSS 3.1: 9.8 (критический), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— атака возможна удалённо, без учётной записи и взаимодействия с пользователем.
- Условия атаки: требуется сетевой доступ к уязвимому iSCSI Target Server; пользовательское взаимодействие не нужно.
- Влияние: обход аутентификации, несанкционированный доступ к хранилищу, потенциальная компрометация целостности и конфиденциальности данных.
- EPSS: 0,90% (процентиль 58,24%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает следующие редакции Windows Server (включая Server Core):
- Windows Server 2012 (все редакции, включая Server Core)
- Windows Server 2012 R2 (все редакции, включая Server Core)
- Windows Server 2016 (все редакции, включая Server Core)
- Windows Server 2019 (все редакции, включая Server Core)
- Windows Server 2022 (все редакции, включая Server Core)
- Windows Server 2025 (все редакции, включая Server Core)
Для каждой версии указаны пороговые сборки, до которых система уязвима:
- Windows Server 2016 — сборки ниже
10.0.14393.9512
- Windows Server 2019 — сборки ниже
10.0.17763.9245
- Windows Server 2022 — сборки ниже
10.0.20348.5622
- Windows Server 2025 — сборки ниже
10.0.26100.33438
Для Windows Server 2012 и 2012 R2 в официальных данных не указаны точные номера сборок, но для них выпущены отдельные обновления (см. раздел «Исправление»).
Причина уязвимости
Корень проблемы — недостаточно строгая проверка подлинности в реализации Windows iSCSI. Компонент, отвечающий за обработку входящих подключений к iSCSI Target Server, некорректно проверяет данные аутентификации, что позволяет злоумышленнику выдать себя за легитимного клиента.
Ошибка классифицирована как CWE-1390 (слабая аутентификация). По данным Microsoft, уязвимость позволяет обойти механизм аутентификации и выполнить имперсонацию — то есть атакующий может действовать от имени другого субъекта без предъявления корректных учётных данных.
Техническая детализация внутренней логики проверки не раскрыта в доступных официальных источниках, поэтому точное место нарушения проверки остаётся неизвестным. Однако из описания следует, что проблема затрагивает именно этап аутентификации CHAP, используемый в iSCSI.
Как работает атака
Атака строится на отправке специально сформированных данных аутентификации на уязвимый iSCSI Target Server. Поскольку проверка подлинности ослаблена, сервер принимает эти данные как допустимые и предоставляет доступ к отображаемому хранилищу.
Механика включает следующие этапы:
- Атакующий устанавливает сетевое соединение с iSCSI Target Server по стандартному порту iSCSI (обычно TCP/3260).
- В процессе согласования параметров подключения атакующий отправляет специально подготовленные данные аутентификации, которые должны пройти проверку CHAP.
- Из-за слабой проверки сервер ошибочно считает аутентификацию успешной и разрешает доступ к целевым LUN (логическим томам).
- После этого атакующий может читать, изменять или удалять данные на подключённом хранилище, а также потенциально использовать его для дальнейших действий в инфраструктуре.
Атака не требует предварительной аутентификации и взаимодействия с пользователем — достаточно сетевой доступности сервера.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимы следующие условия:
- Сетевой доступ к iSCSI Target Server: атакующий должен иметь возможность установить TCP-соединение с портом, на котором работает служба iSCSI.
- Наличие уязвимой версии Windows Server (см. раздел «Какие продукты и версии затронуты»).
- Отсутствие дополнительных сетевых ограничений (например, межсетевых экранов, блокирующих доступ к iSCSI-порту).
Пользовательское взаимодействие не требуется, что повышает риск автоматизированных атак. Атакующему не нужны учётные данные или локальный доступ к системе.
Возможный сценарий атаки
Рассмотрим типичный сценарий атаки на сервер, использующий Windows iSCSI Target для предоставления хранилища.
- Злоумышленник проводит разведку и обнаруживает в сети сервер с открытым портом 3260, на котором работает iSCSI Target.
- Используя специализированный инструмент или собственную реализацию iSCSI-клиента, атакующий инициирует подключение к серверу.
- Вместо корректных учётных данных CHAP он отправляет специально сформированную последовательность, которая из-за слабой проверки принимается сервером.
- Сервер предоставляет доступ к отображаемым LUN, и атакующий получает возможность читать и изменять данные, хранящиеся на этих томах.
- В зависимости от ценности данных атакующий может похитить конфиденциальную информацию, нарушить целостность данных или использовать доступ для дальнейшего продвижения в сети.
Такой сценарий особенно опасен в средах, где iSCSI используется для хранения критичных данных, например, в виртуализации или на файловых серверах.
Есть ли публичный эксплойт
На момент публикации статьи официальные источники не сообщают о наличии публичного эксплойта или подтверждённых случаях эксплуатации CVE-2026-73025. Отсутствие таких сведений не означает, что эксплойт не существует — техническое описание уязвимости уже доступно, и злоумышленники могут разработать рабочий код.
В открытом доступе есть только описание уязвимости и рекомендации Microsoft. PoC-код или готовые эксплойты не обнаружены в проверенных источниках, но это не исключает их появления в будущем.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для данной уязвимости не опубликованы. Поэтому при мониторинге следует обращать внимание на общие признаки, которые могут указывать на попытки эксплуатации:
- Необычные подключения к iSCSI Target Server с неизвестных IP-адресов.
- Множественные неудачные попытки аутентификации CHAP, за которыми следует успешное подключение без корректных учётных данных.
- Аномальная активность на порту 3260, включая нестандартные последовательности пакетов.
- Изменения в конфигурации iSCSI Target, такие как добавление новых инициаторов или изменение прав доступа.
Эти признаки не являются строго специфичными для CVE-2026-73025, но их появление должно стать поводом для дополнительного анализа.
Как обнаружить атаку
Для обнаружения попыток эксплуатации рекомендуется использовать следующие методы:
- Мониторинг сетевого трафика: анализировать соединения к порту 3260, выявлять подозрительные источники и нестандартные паттерны.
- Журналы аутентификации: проверять события, связанные с iSCSI и CHAP, на предмет аномальных успешных входов без предшествующих корректных учётных данных.
- Системные журналы Windows: отслеживать события, связанные с работой службы iSCSI Target, особенно ошибки и предупреждения.
- Использование SIEM: настроить корреляцию событий для выявления последовательностей, характерных для атаки (например, множество попыток подключения с одного IP).
Поскольку специфичные IOC отсутствуют, эти меры носят общий характер, но позволяют повысить шансы на обнаружение атаки.
Как проверить свою версию
Для проверки, уязвима ли система, необходимо определить точную версию Windows Server и установленные обновления. Используйте следующие команды в PowerShell или командной строке:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Первая команда показывает графическое окно с версией ОС. Вторая выводит номер сборки и название продукта. Третья — список установленных обновлений, по которому можно проверить наличие соответствующего KB.
Сравните номер сборки с пороговыми значениями, указанными в разделе «Какие продукты и версии затронуты». Если сборка ниже порога, система уязвима и требует установки обновления.
Исправление
Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft. Для каждой версии Windows Server предусмотрено отдельное обновление:
- Windows Server 2012: обновление KB5123065 (сборка
6.2.9200.26349)
- Windows Server 2012 R2: обновление KB5123066 (сборка
6.3.9600.23398)
- Windows Server 2016: обновление KB5123099 (сборка
10.0.14393.9512)
- Windows Server 2019: обновление KB5122876 (сборка
10.0.17763.9245)
- Windows Server 2022: обновление KB5122882 (сборка
10.0.20348.5622)
- Windows Server 2025: обновление KB5122871 (сборка
10.0.26100.33438)
Обновления доступны через Центр обновления Windows, каталог Microsoft Update и серверы WSUS. После установки требуется перезагрузка системы. Рекомендуется проверить наличие обновлений вручную или через систему управления обновлениями.
Временные меры защиты
Если установка обновлений невозможна немедленно, можно применить временные меры для снижения риска:
- Ограничить сетевой доступ к iSCSI Target Server: разрешить подключения только с доверенных IP-адресов с помощью межсетевого экрана.
- Сегментировать сеть: разместить iSCSI-трафик в изолированной VLAN или подсети, недоступной из ненадёжных сегментов.
- Использовать более строгие методы аутентификации: если возможно, включить взаимную аутентификацию CHAP или использовать другие механизмы, поддерживаемые iSCSI.
- Мониторить журналы и сетевой трафик для раннего обнаружения подозрительной активности.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки, ограничивая доступ к уязвимому компоненту.
Как проверить устранение уязвимости
После установки обновления необходимо убедиться, что система больше не уязвима. Для этого выполните следующие шаги:
- Проверьте номер сборки с помощью команды
winverилиGet-ComputerInfo. Убедитесь, что он равен или превышает пороговое значение для вашей версии.
- Проверьте, что соответствующее обновление KB установлено, с помощью команды
Get-HotFixили через панель «Установленные обновления».
- Перезагрузите систему, если это требуется, и повторите проверку.
Пример проверки для Windows Server 2019:
Код:
Get-HotFix -Id KB5122876
Если команда возвращает информацию об обновлении, оно установлено. Также можно проверить номер сборки:
10.0.17763.9245 или выше.Вывод
CVE-2026-73025 — критическая уязвимость в Windows iSCSI, позволяющая неаутентифицированному атакующему обойти CHAP-аутентификацию и получить доступ к хранилищу. Она затрагивает широкий спектр серверных версий Windows, что делает её серьёзной угрозой для инфраструктур, использующих iSCSI.
Основные меры защиты — установка обновлений безопасности и ограничение сетевого доступа к iSCSI Target Server. Рекомендуется как можно скорее обновить все затронутые системы и усилить мониторинг сетевой активности, связанной с iSCSI.
Официальные источники
- NVD — CVE-2026-73025
- Microsoft Security Response Center — CVE-2026-73025
- FIRST EPSS — CVE-2026-73025
История обновлений статьи
- 18.09.2026 — Опубликована первая версия материала.
- 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
