CVE-2026-73025 в Windows Server: обход аутентификации iSCSI, уязвимые версии и защита

CVE: CVE-2026-73025
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,90%; процентиль 58,24%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Критическая уязвимость в Windows iSCSI позволяет неаутентифицированному атакующему обойти CHAP-аутентификацию и получить доступ к хранилищу, подключённому через iSCSI Target Server. Уязвимы серверные версии Windows от 2012 до 2025. В статье разобраны механика атаки, условия эксплуатации, способы обнаружения и порядок установки исправлений.

Основные характеристики​


Уязвимость связана со слабой аутентификацией в компоненте Windows iSCSI. Атакующий, имеющий сетевой доступ к iSCSI Target Server, может отправить специально сформированные данные аутентификации и обойти проверку CHAP, получив доступ к отображаемому хранилищу без ввода учётных данных.

  • Тип ошибки (CWE-1390): слабая аутентификация, позволяющая обойти механизм проверки подлинности.
  • CVSS 3.1: 9.8 (критический), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — атака возможна удалённо, без учётной записи и взаимодействия с пользователем.
  • Условия атаки: требуется сетевой доступ к уязвимому iSCSI Target Server; пользовательское взаимодействие не нужно.
  • Влияние: обход аутентификации, несанкционированный доступ к хранилищу, потенциальная компрометация целостности и конфиденциальности данных.
  • EPSS: 0,90% (процентиль 58,24%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Уязвимость затрагивает следующие редакции Windows Server (включая Server Core):

  • Windows Server 2012 (все редакции, включая Server Core)
  • Windows Server 2012 R2 (все редакции, включая Server Core)
  • Windows Server 2016 (все редакции, включая Server Core)
  • Windows Server 2019 (все редакции, включая Server Core)
  • Windows Server 2022 (все редакции, включая Server Core)
  • Windows Server 2025 (все редакции, включая Server Core)

Для каждой версии указаны пороговые сборки, до которых система уязвима:

  • Windows Server 2016 — сборки ниже 10.0.14393.9512
  • Windows Server 2019 — сборки ниже 10.0.17763.9245
  • Windows Server 2022 — сборки ниже 10.0.20348.5622
  • Windows Server 2025 — сборки ниже 10.0.26100.33438

Для Windows Server 2012 и 2012 R2 в официальных данных не указаны точные номера сборок, но для них выпущены отдельные обновления (см. раздел «Исправление»).

Причина уязвимости​


Корень проблемы — недостаточно строгая проверка подлинности в реализации Windows iSCSI. Компонент, отвечающий за обработку входящих подключений к iSCSI Target Server, некорректно проверяет данные аутентификации, что позволяет злоумышленнику выдать себя за легитимного клиента.

Ошибка классифицирована как CWE-1390 (слабая аутентификация). По данным Microsoft, уязвимость позволяет обойти механизм аутентификации и выполнить имперсонацию — то есть атакующий может действовать от имени другого субъекта без предъявления корректных учётных данных.

Техническая детализация внутренней логики проверки не раскрыта в доступных официальных источниках, поэтому точное место нарушения проверки остаётся неизвестным. Однако из описания следует, что проблема затрагивает именно этап аутентификации CHAP, используемый в iSCSI.

Как работает атака​


Атака строится на отправке специально сформированных данных аутентификации на уязвимый iSCSI Target Server. Поскольку проверка подлинности ослаблена, сервер принимает эти данные как допустимые и предоставляет доступ к отображаемому хранилищу.

Механика включает следующие этапы:

  1. Атакующий устанавливает сетевое соединение с iSCSI Target Server по стандартному порту iSCSI (обычно TCP/3260).
  2. В процессе согласования параметров подключения атакующий отправляет специально подготовленные данные аутентификации, которые должны пройти проверку CHAP.
  3. Из-за слабой проверки сервер ошибочно считает аутентификацию успешной и разрешает доступ к целевым LUN (логическим томам).
  4. После этого атакующий может читать, изменять или удалять данные на подключённом хранилище, а также потенциально использовать его для дальнейших действий в инфраструктуре.

Атака не требует предварительной аутентификации и взаимодействия с пользователем — достаточно сетевой доступности сервера.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимы следующие условия:

  • Сетевой доступ к iSCSI Target Server: атакующий должен иметь возможность установить TCP-соединение с портом, на котором работает служба iSCSI.
  • Наличие уязвимой версии Windows Server (см. раздел «Какие продукты и версии затронуты»).
  • Отсутствие дополнительных сетевых ограничений (например, межсетевых экранов, блокирующих доступ к iSCSI-порту).

Пользовательское взаимодействие не требуется, что повышает риск автоматизированных атак. Атакующему не нужны учётные данные или локальный доступ к системе.

Возможный сценарий атаки​


Рассмотрим типичный сценарий атаки на сервер, использующий Windows iSCSI Target для предоставления хранилища.

  1. Злоумышленник проводит разведку и обнаруживает в сети сервер с открытым портом 3260, на котором работает iSCSI Target.
  2. Используя специализированный инструмент или собственную реализацию iSCSI-клиента, атакующий инициирует подключение к серверу.
  3. Вместо корректных учётных данных CHAP он отправляет специально сформированную последовательность, которая из-за слабой проверки принимается сервером.
  4. Сервер предоставляет доступ к отображаемым LUN, и атакующий получает возможность читать и изменять данные, хранящиеся на этих томах.
  5. В зависимости от ценности данных атакующий может похитить конфиденциальную информацию, нарушить целостность данных или использовать доступ для дальнейшего продвижения в сети.

Такой сценарий особенно опасен в средах, где iSCSI используется для хранения критичных данных, например, в виртуализации или на файловых серверах.

Есть ли публичный эксплойт​


На момент публикации статьи официальные источники не сообщают о наличии публичного эксплойта или подтверждённых случаях эксплуатации CVE-2026-73025. Отсутствие таких сведений не означает, что эксплойт не существует — техническое описание уязвимости уже доступно, и злоумышленники могут разработать рабочий код.

В открытом доступе есть только описание уязвимости и рекомендации Microsoft. PoC-код или готовые эксплойты не обнаружены в проверенных источниках, но это не исключает их появления в будущем.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для данной уязвимости не опубликованы. Поэтому при мониторинге следует обращать внимание на общие признаки, которые могут указывать на попытки эксплуатации:

  • Необычные подключения к iSCSI Target Server с неизвестных IP-адресов.
  • Множественные неудачные попытки аутентификации CHAP, за которыми следует успешное подключение без корректных учётных данных.
  • Аномальная активность на порту 3260, включая нестандартные последовательности пакетов.
  • Изменения в конфигурации iSCSI Target, такие как добавление новых инициаторов или изменение прав доступа.

Эти признаки не являются строго специфичными для CVE-2026-73025, но их появление должно стать поводом для дополнительного анализа.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации рекомендуется использовать следующие методы:

  • Мониторинг сетевого трафика: анализировать соединения к порту 3260, выявлять подозрительные источники и нестандартные паттерны.
  • Журналы аутентификации: проверять события, связанные с iSCSI и CHAP, на предмет аномальных успешных входов без предшествующих корректных учётных данных.
  • Системные журналы Windows: отслеживать события, связанные с работой службы iSCSI Target, особенно ошибки и предупреждения.
  • Использование SIEM: настроить корреляцию событий для выявления последовательностей, характерных для атаки (например, множество попыток подключения с одного IP).

Поскольку специфичные IOC отсутствуют, эти меры носят общий характер, но позволяют повысить шансы на обнаружение атаки.

Как проверить свою версию​


Для проверки, уязвима ли система, необходимо определить точную версию Windows Server и установленные обновления. Используйте следующие команды в PowerShell или командной строке:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Первая команда показывает графическое окно с версией ОС. Вторая выводит номер сборки и название продукта. Третья — список установленных обновлений, по которому можно проверить наличие соответствующего KB.

Сравните номер сборки с пороговыми значениями, указанными в разделе «Какие продукты и версии затронуты». Если сборка ниже порога, система уязвима и требует установки обновления.

Исправление​


Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft. Для каждой версии Windows Server предусмотрено отдельное обновление:

  • Windows Server 2012: обновление KB5123065 (сборка 6.2.9200.26349)
  • Windows Server 2012 R2: обновление KB5123066 (сборка 6.3.9600.23398)
  • Windows Server 2016: обновление KB5123099 (сборка 10.0.14393.9512)
  • Windows Server 2019: обновление KB5122876 (сборка 10.0.17763.9245)
  • Windows Server 2022: обновление KB5122882 (сборка 10.0.20348.5622)
  • Windows Server 2025: обновление KB5122871 (сборка 10.0.26100.33438)

Обновления доступны через Центр обновления Windows, каталог Microsoft Update и серверы WSUS. После установки требуется перезагрузка системы. Рекомендуется проверить наличие обновлений вручную или через систему управления обновлениями.

Временные меры защиты​


Если установка обновлений невозможна немедленно, можно применить временные меры для снижения риска:

  • Ограничить сетевой доступ к iSCSI Target Server: разрешить подключения только с доверенных IP-адресов с помощью межсетевого экрана.
  • Сегментировать сеть: разместить iSCSI-трафик в изолированной VLAN или подсети, недоступной из ненадёжных сегментов.
  • Использовать более строгие методы аутентификации: если возможно, включить взаимную аутентификацию CHAP или использовать другие механизмы, поддерживаемые iSCSI.
  • Мониторить журналы и сетевой трафик для раннего обнаружения подозрительной активности.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки, ограничивая доступ к уязвимому компоненту.

Как проверить устранение уязвимости​


После установки обновления необходимо убедиться, что система больше не уязвима. Для этого выполните следующие шаги:

  1. Проверьте номер сборки с помощью команды winver или Get-ComputerInfo. Убедитесь, что он равен или превышает пороговое значение для вашей версии.
  2. Проверьте, что соответствующее обновление KB установлено, с помощью команды Get-HotFix или через панель «Установленные обновления».
  3. Перезагрузите систему, если это требуется, и повторите проверку.

Пример проверки для Windows Server 2019:

Код:
Get-HotFix -Id KB5122876

Если команда возвращает информацию об обновлении, оно установлено. Также можно проверить номер сборки: 10.0.17763.9245 или выше.

Вывод​


CVE-2026-73025 — критическая уязвимость в Windows iSCSI, позволяющая неаутентифицированному атакующему обойти CHAP-аутентификацию и получить доступ к хранилищу. Она затрагивает широкий спектр серверных версий Windows, что делает её серьёзной угрозой для инфраструктур, использующих iSCSI.

Основные меры защиты — установка обновлений безопасности и ограничение сетевого доступа к iSCSI Target Server. Рекомендуется как можно скорее обновить все затронутые системы и усилить мониторинг сетевой активности, связанной с iSCSI.

Официальные источники​


  1. NVD — CVE-2026-73025
  2. Microsoft Security Response Center — CVE-2026-73025
  3. FIRST EPSS — CVE-2026-73025

История обновлений статьи​


  • 18.09.2026 — Опубликована первая версия материала.
  • 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ