CVE-2026-77505 в Windows Server: use-after-free в DNS-сервере, уязвимые версии и порядок защиты

CVE: CVE-2026-77505
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,80%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-77505 — уязвимость класса use-after-free (CWE-416) в роли DNS Server Windows Server.

По описанию MSRC, она позволяет неаутентифицированному атакующему через сеть выполнить код на DNS-сервере с привилегиями SYSTEM. Атака возможна против сервера, настроенного с серверным DNS-плагином, и требует выигрыша race condition — отсюда высокая сложность атаки (AC:H) в векторе CVSS 3.1.

Оценка критичности — 8.1 (HIGH); публикация MSRC — 8 сентября 2026 года, документ 2026-Sep.

Основные характеристики​


Суть риска: удалённое исполнение кода без аутентификации на службе DNS Windows Server. При успешной эксплуатации атакующий получает код с правами SYSTEM.

  • Тип ошибки: use-after-free, CWE-416, компонент DNS Server.
  • CVSS 3.1: 8.1, уровень HIGH; вектор CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H — сетевая атака без требуемых привилегий и без участия пользователя, но с высокой сложностью.
  • Смысл AC:H: по FAQ MSRC успешная эксплуатация требует выиграть race condition.
  • Результат атаки: исполнение кода на DNS-сервере с привилегиями SYSTEM.
  • EPSS: 0,71% при процентиле 51,8% — расчётная вероятность эксплуатации в ближайшие 30 дней пока низкая.
  • CISA KEV: подтверждения в каталоге нет.

Какие продукты и версии затронуты​


По данным MSRC и NVD уязвимы следующие версии Windows Server, включая установки Server Core:

  • Windows Server 2012 — исправляющее обновление KB5123065, сборка 6.2.9200.26349.
  • Windows Server 2012 R2 — исправляющее обновление KB5123066, сборка 6.3.9600.23398.
  • Windows Server 2016 — уязвимы сборки до 10.0.14393.9512, обновление KB5123099.
  • Windows Server 2019 — уязвимы сборки до 10.0.17763.9245, обновление KB5122876.
  • Windows Server 2022 — уязвимы сборки до 10.0.20348.5622, обновление KB5122882.
  • Windows Server 2025 — уязвимы сборки до 10.0.26100.33438, обновление KB5122871.

Перечень MSRC включает также Windows 10 версии 1607 и 1809 (32-битные и x64-системы) с теми же порогами сборок, однако здесь фокус — серверные платформы.

Уязвимый компонент — роль DNS Server, поэтому риск относится к системам, где эта роль развёрнута.

Причина уязвимости​


В основе — использование после освобождения памяти (use-after-free, CWE-416) в логике обработки записей DNS-сервера.

По FAQ MSRC уязвимый код находится в record-handling logic, а триггером служит обработка DNS-запросов на сервере с настроенным серверным DNS-плагином (server-level DNS plug-in).

Точная последовательность выделения и освобождения памяти, приводящая к висячему указателю, в опубликованных материалах не раскрыта. Подтверждён временной характер ошибки: успешная эксплуатация требует выигрыша race condition между операциями обработки записей.

Как работает атака​


Путь данных начинается с сети: неаутентифицированный клиент отправляет DNS-запросы непосредственно службе DNS Server. Сетевой доступ — обязательное условие (AV:N), аутентификация и взаимодействие с пользователем не требуются (PR:N, UI:N).

Далее запрос попадает в логику обработки записей. По описанию MSRC атакующий пытается выиграть зависящую от таймингов race condition: обработка записей должна сложиться так, чтобы код обратился к уже освобождённому участку памяти. Необходимость точного тайминга и объясняет высокую сложность атаки (AC:H) в векторе CVSS.

При успешном исходе гонки возникает use-after-free, который, по данным MSRC, позволяет выполнить код на DNS-сервере с привилегиями SYSTEM. Как именно повреждение памяти превращается в исполнение кода, источники не детализируют.

Условия успешной эксплуатации​


Из FAQ MSRC следуют четыре подтверждённых условия:

  • на целевом сервере развёрнута роль DNS Server;
  • сервер настроен с серверным DNS-плагином (server-level DNS plug-in) — без него уязвимый путь в доступных данных не подтверждён;
  • атакующий имеет сетевой доступ к службе DNS, аутентификация не требуется;
  • атакующему необходимо выиграть race condition, зависящую от таймингов, поэтому отдельные попытки могут завершаться неудачей.

Дополнительные требования — конфигурация плагина, объём или темп запросов — в источниках не раскрыты.

Возможный сценарий атаки​


Сценарий, следующий из описания MSRC, выглядит так. Атакующий с сетевой доступностью DNS-сервера направляет на него поток специально сформированных DNS-запросов, рассчитывая на коллизию таймингов в обработке записей при настроенном серверном DNS-плагине.

При выигрыше гонки возникает use-after-free, и код атакующего исполняется в контексте службы DNS с правами SYSTEM. Это даёт контроль над самим сервером; последствия для остальной инфраструктуры — движение по сети, манипуляции разрешением имён — в источниках не описаны и здесь не утверждаются.

Из-за высокой сложности атаки единичная попытка может не привести к успеху. Данных о практической надёжности эксплуатации в доступных материалах нет.

Есть ли публичный эксплойт​


В доступных источниках — карточке NVD, бюллетене MSRC и данных FIRST EPSS — нет сведений о публичном PoC, техническом разборе приёма эксплуатации или подтверждённых атаках.

Запись о CVE-2026-77505 отсутствует в каталоге CISA KEV, а EPSS составляет 0,71%; оба факта согласуются с картиной отсутствия готового эксплойта, но не доказывают его.

Корректная формулировка: статус публично не подтверждён, однако и не исключён.

Признаки эксплуатации​


Специфичные индикаторы компрометации для CVE-2026-77505 в источниках не опубликованы. Ориентироваться можно только на неспецифичные признаки:

  • аномальные объёмы или структура DNS-запросов к серверу, особенно от нехарактерных источников;
  • неожиданные сбои и перезапуски службы DNS Server;
  • нетипичные дочерние процессы у DNS-службы и её сетевые соединения с посторонними адресами.

Каждый признак по отдельности не доказывает эксплуатацию именно этой уязвимости и требует корреляции с другими событиями.

Как обнаружить атаку​


Готовых правил детектирования, привязанных к CVE-2026-77505, в источниках нет. Проверять стоит несколько независимых точек:

  • журналы DNS Server — интенсивность запросов и ошибки обработки;
  • системный журнал Windows — падения и перезапуски службы DNS, ошибки доступа к памяти;
  • телеметрия EDR — создание процессов, загрузка библиотек и исходящие соединения от процесса DNS-службы;
  • сетевой мониторинг — всплески DNS-трафика к серверу от ограниченного числа источников.

Признаки неспецифичны, поэтому практическую ценность даёт только их совокупность.

Как проверить свою версию​


Версию и установленные обновления проверяют штатными средствами Windows. Утилита winver показывает версию и сборку ОС в графическом окне.

В PowerShell:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Список последних установленных обновлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Номер сборки сверьте с порогами из раздела «Какие продукты и версии затронуты»: например, для Windows Server 2019 защищённой считается сборка 10.0.17763.9245 и выше.

Исправление​


Полное исправление — обновления безопасности Microsoft за сентябрь 2026 года (документ 2026-Sep). Карточка уязвимости опубликована в MSRC.

Для каждой версии нужен свой пакет:

  • Windows Server 2012 — KB5123065, сборка 6.2.9200.26349.
  • Windows Server 2012 R2 — KB5123066, сборка 6.3.9600.23398.
  • Windows Server 2016 — KB5123099, сборка 10.0.14393.9512.
  • Windows Server 2019 — KB5122876, сборка 10.0.17763.9245.
  • Windows Server 2022 — KB5122882, сборка 10.0.20348.5622.
  • Windows Server 2025 — KB5122871, сборка 10.0.26100.33438.

Для всех шести обновлений требуется перезагрузка. Пометка Known Issue в MSRC есть у KB5122876, KB5122882, KB5122871, KB5123099 и KB5123066 — перед массовым развёртыванием проверьте соответствующие страницы поддержки.

Действие клиента Microsoft помечает как обязательное (Customer Action Required: Yes).

Временные меры защиты​


Обновление остаётся единственным полным исправлением. До его установки экспозицию можно снизить, отталкиваясь от подтверждённых условий эксплуатации:

  • ограничьте доступ к службе DNS (стандартно TCP/UDP 53) доверенными сетями и клиентами на периметре и в брандмауэре Windows;
  • проверьте конфигурацию серверных DNS-плагинов: уязвимый путь по данным MSRC связан с server-level DNS plug-in, поэтому неиспользуемые плагины разумно отключить;
  • усильте мониторинг службы DNS и её журналов на аномалии.

Эффективность этих мер как полной защиты в источниках не подтверждена — они лишь сокращают поверхность атаки.

Как проверить устранение уязвимости​


После установки обновления и перезагрузки:

  • выполните Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 и убедитесь, что нужный KB присутствует;
  • сверьте сборку ОС (winver или Get-ComputerInfo) с порогом исправления для своей версии: 6.2.9200.26349 (2012), 6.3.9600.23398 (2012 R2), 10.0.14393.9512 (2016), 10.0.17763.9245 (2019), 10.0.20348.5622 (2022), 10.0.26100.33438 (2025);
  • проверьте, что служба DNS Server работает штатно.

Способа автоматической проверки отсутствия самой уязвимости источники не описывают.

Вывод​


CVE-2026-77505 — use-after-free в DNS Server Windows Server с возможным удалённым исполнением кода от имени SYSTEM без аутентификации.

Необходимость выиграть race condition и низкий текущий EPSS (0,71%) снижают вероятность массовой эксплуатации, но не приоритет патчирования: DNS-сервер — критичная инфраструктурная роль, а условия атаки — серверный DNS-плагин и сетевой доступ — выполнимы во многих средах.

Установите сентябрьские обновления с перезагрузкой, сверьте сборки и до завершения патчирования ограничьте сетевую экспозицию службы DNS.

Официальные источники​


  1. NVD — CVE-2026-77505
  2. Microsoft Security Response Center — CVE-2026-77505
  3. FIRST EPSS — CVE-2026-77505

История обновлений статьи​


  • 05.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ