CVE-2026-73025 в Windows Server: обход аутентификации в iSCSI

CVE: CVE-2026-73025
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,92%; процентиль 58,55%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость в компоненте Windows iSCSI позволяет атакующему без предварительной аутентификации обойти проверку CHAP и получить несанкционированный доступ к отображённым дискам. Статья разбирает механику атаки, затронутые версии Windows Server и порядок применения патчей.

Основные характеристики​


Риск заключается в том, что злоумышленник может подделать данные аутентификации iSCSI и получить доступ к хранилищу, минуя CHAP. Это критическая уязвимость, эксплуатируемая удалённо без участия пользователя.

  • Тип ошибки: CWE-1390 (Weak Authentication). Ошибка в логике проверки подлинности.
  • CVSS: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий уровень угрозы из-за удалённого доступа и полного компрометации конфиденциальности, целостности и доступности.
  • Условия атаки: Сетевой доступ к iSCSI Target. Не требуется учётная запись или взаимодействие с пользователем.
  • Эксплуатация: Подтверждено, что успешная эксплуатация позволяет обойти CHAP и получить доступ к mapped storage.
  • EPSS: 0,92% (процентиль 58,55%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но выше среднего для CVE.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Windows Server и Windows 10. Для Windows Server критичны следующие сборки:

  • Windows Server 2012 и 2012 R2: Все версии (включая Server Core). Патч: KB5123065 (build 6.2.9200.26349) и KB5123066 (build 6.3.9600.23397).
  • Windows Server 2016: Версии до 10.0.14393.9512. Патч: KB5123099.
  • Windows Server 2019: Версии до 10.0.17763.9245. Патч: KB5122876.
  • Windows Server 2022: Версии до 10.0.20348.5622. Патч: KB5122882.
  • Windows Server 2025: Версии до 10.0.26100.33438. Патч: KB5122871.

Также затронуты Windows 10 Version 1607 и 1809 (32-bit и x64).

Причина уязвимости​


Причина уязвимости — слабая аутентификация в компоненте Windows iSCSI. Механизм проверки подлинности CHAP (Challenge-Handshake Authentication Protocol) некорректно обрабатывает специально сформированные данные аутентификации.

В результате атакующий может отправить такие данные, которые обходят проверку CHAP. Это позволяет имитировать легитимного клиента и получить доступ к ресурсам iSCSI Target без валидных учётных данных. Ошибка классифицируется как CWE-1390 (Weak Authentication).

Как работает атака​


Атакующий устанавливает сетевое соединение с уязвимым iSCSI Target Server. В процессе рукопожатия iSCSI он отправляет специально сформированные данные аутентификации.

Компонент Windows iSCSI некорректно валидирует эти данные, что приводит к обходу CHAP. После успешного обхода аутентификации атакующий получает доступ к отображённым дискам (mapped storage). Взаимодействие с пользователем не требуется, атакующий не нуждается в предварительной аутентификации в системе.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо:

  • Сетевой доступ к порту iSCSI Target (по умолчанию 3260).
  • Наличие уязвимой версии Windows Server или Windows 10 с включённым компонентом iSCSI Target.
  • Способность отправлять сформированные пакеты аутентификации iSCSI.

Не требуется:

  • Учётные записи в системе.
  • Взаимодействие с пользователем.
  • Локальный доступ.

Возможный сценарий атаки​


Сценарий атаки начинается с разведки: атакующий сканирует сеть в поисках открытых портов iSCSI. Обнаружив уязвимый сервер, он инициирует соединение.

В ходе обмена данными аутентификации атакующий отправляет специально сформированный ответ на CHAP-челлендж. Из-за ошибки в валидации сервер принимает эти данные как валидные. Атакующий получает доступ к логическим дискам, которые отображены на iSCSI Target, и может читать или записывать данные, нарушая конфиденциальность и целостность информации.

Есть ли публичный эксплойт​


Официальные источники Microsoft подтверждают возможность эксплуатации уязвимости для обхода CHAP и доступа к хранилищу. Однако в предоставленных данных нет информации о публично доступных эксплойтах (PoC) или подтверждённых атаках в дикой природе.

Отсутствие сведений о публичном эксплое не означает, что эксплойт не существует. Учитывая критический уровень CVSS и простоту атаки, вероятность разработки эксплойта высока.

Признаки эксплуатации​


Специфичные IOC для этой уязвимости в предоставленных источниках не раскрыты. Общие неспецифичные признаки, которые могут указывать на атаку:

  • Необычные соединения с портом 3260 (iSCSI) из внешних IP-адресов.
  • Записи в журнале событий Windows о неудачных или успешных аутентификациях iSCSI из подозрительных источников.
  • Необычная активность на iSCSI Target: доступ к дискам в нерабочее время, попытки чтения/записи с неизвестных IP.

Эти признаки не являются уникальными для CVE-2026-73025 и требуют дополнительной верификации.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется:

  • Мониторинг сетевого трафика на порту 3260 (TCP/UDP) с использованием IDS/IPS.
  • Анализ журналов событий Windows (Event Log) на предмет аутентификаций iSCSI. Ищите события, связанные с сервисом iSCSI Target.
  • Проверка конфигурации iSCSI Target: убедитесь, что CHAP включён и настроен корректно.
  • Использование SIEM для корреляции событий аутентификации и сетевого доступа.

Специфичные сигнатуры для этой уязвимости в предоставленных данных отсутствуют.

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните текущую сборку (OsBuildNumber) с минимальными исправленными сборками, указанными в разделе «Какие продукты и версии затронуты». Если сборка ниже минимальной, система уязвима.

Исправление​


Единственный надёжный способ устранения уязвимости — установка патчей от Microsoft. Для каждой версии Windows Server требуется соответствующий KB:

  • Windows Server 2012/2012 R2: KB5123065 (6.2.9200.26349) или KB5123066 (6.3.9600.23397).
  • Windows Server 2016: KB5123099 (10.0.14393.9512).
  • Windows Server 2019: KB5122876 (10.0.17763.9245).
  • Windows Server 2022: KB5122882 (10.0.20348.5622).
  • Windows Server 2025: KB5122871 (10.0.26100.33438).

После установки патчей требуется перезагрузка системы. Используйте Windows Update или Microsoft Update Catalog для загрузки обновлений.

Временные меры защиты​


Пока патчи не установлены, рассмотрите следующие временные меры:

  • Ограничьте сетевой доступ к порту 3260 (iSCSI) через файрвол. Разрешите доступ только с доверенных IP-адресов.
  • Если iSCSI Target не используется, отключите сервис iSCSI Target.
  • Убедитесь, что CHAP аутентификация включена и настроена с сильными секретами.
  • Изолируйте iSCSI Target в отдельной сети (VLAN) с ограниченным доступом.

Эти меры снижают, но не устраняют риск. Патчирование остаётся приоритетным.

Как проверить устранение уязвимости​


После установки патчей проверьте:

  • Убедитесь, что сборка системы соответствует или превышает минимальную исправленную сборку (см. «Какие продукты и версии затронуты»).
  • Проверьте, что патч установлен: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'} (замените ID на нужный).
  • Проведите повторное сканирование уязвимостей с помощью инструментов безопасности.
  • Проверьте, что iSCSI Target работает корректно после перезагрузки.

Если сборка не соответствует или патч не найден, повторите установку обновления.

Вывод​


CVE-2026-73025 позволяет обойти аутентификацию в Windows iSCSI и получить несанкционированный доступ к хранилищу. Атака возможна удалённо без учётных записей.

Администраторам Windows Server необходимо установить соответствующие патчи, ограничить сетевой доступ к iSCSI и проверить конфигурацию аутентификации. Отложенное исправление создаёт высокий риск компрометации данных.

Официальные источники​


  1. NVD — CVE-2026-73025
  2. Microsoft Security Response Center — CVE-2026-73025
  3. FIRST EPSS — CVE-2026-73025

История обновлений статьи​


  • 18.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ