CVE: CVE-2026-73025
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,92%; процентиль 58,55%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость в компоненте Windows iSCSI позволяет атакующему без предварительной аутентификации обойти проверку CHAP и получить несанкционированный доступ к отображённым дискам. Статья разбирает механику атаки, затронутые версии Windows Server и порядок применения патчей.
Основные характеристики
Риск заключается в том, что злоумышленник может подделать данные аутентификации iSCSI и получить доступ к хранилищу, минуя CHAP. Это критическая уязвимость, эксплуатируемая удалённо без участия пользователя.
- Тип ошибки: CWE-1390 (Weak Authentication). Ошибка в логике проверки подлинности.
- CVSS: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий уровень угрозы из-за удалённого доступа и полного компрометации конфиденциальности, целостности и доступности.
- Условия атаки: Сетевой доступ к iSCSI Target. Не требуется учётная запись или взаимодействие с пользователем.
- Эксплуатация: Подтверждено, что успешная эксплуатация позволяет обойти CHAP и получить доступ к mapped storage.
- EPSS: 0,92% (процентиль 58,55%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но выше среднего для CVE.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько версий Windows Server и Windows 10. Для Windows Server критичны следующие сборки:
- Windows Server 2012 и 2012 R2: Все версии (включая Server Core). Патч: KB5123065 (build 6.2.9200.26349) и KB5123066 (build 6.3.9600.23397).
- Windows Server 2016: Версии до 10.0.14393.9512. Патч: KB5123099.
- Windows Server 2019: Версии до 10.0.17763.9245. Патч: KB5122876.
- Windows Server 2022: Версии до 10.0.20348.5622. Патч: KB5122882.
- Windows Server 2025: Версии до 10.0.26100.33438. Патч: KB5122871.
Также затронуты Windows 10 Version 1607 и 1809 (32-bit и x64).
Причина уязвимости
Причина уязвимости — слабая аутентификация в компоненте Windows iSCSI. Механизм проверки подлинности CHAP (Challenge-Handshake Authentication Protocol) некорректно обрабатывает специально сформированные данные аутентификации.
В результате атакующий может отправить такие данные, которые обходят проверку CHAP. Это позволяет имитировать легитимного клиента и получить доступ к ресурсам iSCSI Target без валидных учётных данных. Ошибка классифицируется как CWE-1390 (Weak Authentication).
Как работает атака
Атакующий устанавливает сетевое соединение с уязвимым iSCSI Target Server. В процессе рукопожатия iSCSI он отправляет специально сформированные данные аутентификации.
Компонент Windows iSCSI некорректно валидирует эти данные, что приводит к обходу CHAP. После успешного обхода аутентификации атакующий получает доступ к отображённым дискам (mapped storage). Взаимодействие с пользователем не требуется, атакующий не нуждается в предварительной аутентификации в системе.
Условия успешной эксплуатации
Для успешной эксплуатации необходимо:
- Сетевой доступ к порту iSCSI Target (по умолчанию 3260).
- Наличие уязвимой версии Windows Server или Windows 10 с включённым компонентом iSCSI Target.
- Способность отправлять сформированные пакеты аутентификации iSCSI.
Не требуется:
- Учётные записи в системе.
- Взаимодействие с пользователем.
- Локальный доступ.
Возможный сценарий атаки
Сценарий атаки начинается с разведки: атакующий сканирует сеть в поисках открытых портов iSCSI. Обнаружив уязвимый сервер, он инициирует соединение.
В ходе обмена данными аутентификации атакующий отправляет специально сформированный ответ на CHAP-челлендж. Из-за ошибки в валидации сервер принимает эти данные как валидные. Атакующий получает доступ к логическим дискам, которые отображены на iSCSI Target, и может читать или записывать данные, нарушая конфиденциальность и целостность информации.
Есть ли публичный эксплойт
Официальные источники Microsoft подтверждают возможность эксплуатации уязвимости для обхода CHAP и доступа к хранилищу. Однако в предоставленных данных нет информации о публично доступных эксплойтах (PoC) или подтверждённых атаках в дикой природе.
Отсутствие сведений о публичном эксплое не означает, что эксплойт не существует. Учитывая критический уровень CVSS и простоту атаки, вероятность разработки эксплойта высока.
Признаки эксплуатации
Специфичные IOC для этой уязвимости в предоставленных источниках не раскрыты. Общие неспецифичные признаки, которые могут указывать на атаку:
- Необычные соединения с портом 3260 (iSCSI) из внешних IP-адресов.
- Записи в журнале событий Windows о неудачных или успешных аутентификациях iSCSI из подозрительных источников.
- Необычная активность на iSCSI Target: доступ к дискам в нерабочее время, попытки чтения/записи с неизвестных IP.
Эти признаки не являются уникальными для CVE-2026-73025 и требуют дополнительной верификации.
Как обнаружить атаку
Для обнаружения атаки рекомендуется:
- Мониторинг сетевого трафика на порту 3260 (TCP/UDP) с использованием IDS/IPS.
- Анализ журналов событий Windows (Event Log) на предмет аутентификаций iSCSI. Ищите события, связанные с сервисом iSCSI Target.
- Проверка конфигурации iSCSI Target: убедитесь, что CHAP включён и настроен корректно.
- Использование SIEM для корреляции событий аутентификации и сетевого доступа.
Специфичные сигнатуры для этой уязвимости в предоставленных данных отсутствуют.
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните текущую сборку (OsBuildNumber) с минимальными исправленными сборками, указанными в разделе «Какие продукты и версии затронуты». Если сборка ниже минимальной, система уязвима.
Исправление
Единственный надёжный способ устранения уязвимости — установка патчей от Microsoft. Для каждой версии Windows Server требуется соответствующий KB:
- Windows Server 2012/2012 R2: KB5123065 (6.2.9200.26349) или KB5123066 (6.3.9600.23397).
- Windows Server 2016: KB5123099 (10.0.14393.9512).
- Windows Server 2019: KB5122876 (10.0.17763.9245).
- Windows Server 2022: KB5122882 (10.0.20348.5622).
- Windows Server 2025: KB5122871 (10.0.26100.33438).
После установки патчей требуется перезагрузка системы. Используйте Windows Update или Microsoft Update Catalog для загрузки обновлений.
Временные меры защиты
Пока патчи не установлены, рассмотрите следующие временные меры:
- Ограничьте сетевой доступ к порту 3260 (iSCSI) через файрвол. Разрешите доступ только с доверенных IP-адресов.
- Если iSCSI Target не используется, отключите сервис iSCSI Target.
- Убедитесь, что CHAP аутентификация включена и настроена с сильными секретами.
- Изолируйте iSCSI Target в отдельной сети (VLAN) с ограниченным доступом.
Эти меры снижают, но не устраняют риск. Патчирование остаётся приоритетным.
Как проверить устранение уязвимости
После установки патчей проверьте:
- Убедитесь, что сборка системы соответствует или превышает минимальную исправленную сборку (см. «Какие продукты и версии затронуты»).
- Проверьте, что патч установлен:
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'}(замените ID на нужный).
- Проведите повторное сканирование уязвимостей с помощью инструментов безопасности.
- Проверьте, что iSCSI Target работает корректно после перезагрузки.
Если сборка не соответствует или патч не найден, повторите установку обновления.
Вывод
CVE-2026-73025 позволяет обойти аутентификацию в Windows iSCSI и получить несанкционированный доступ к хранилищу. Атака возможна удалённо без учётных записей.
Администраторам Windows Server необходимо установить соответствующие патчи, ограничить сетевой доступ к iSCSI и проверить конфигурацию аутентификации. Отложенное исправление создаёт высокий риск компрометации данных.
Официальные источники
- NVD — CVE-2026-73025
- Microsoft Security Response Center — CVE-2026-73025
- FIRST EPSS — CVE-2026-73025
История обновлений статьи
- 18.09.2026 — Опубликована первая версия материала.
