CVE: CVE-2026-77505
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,80%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-77505 — уязвимость класса use-after-free (CWE-416) в роли DNS Server Windows Server.
По описанию MSRC, она позволяет неаутентифицированному атакующему через сеть выполнить код на DNS-сервере с привилегиями SYSTEM. Атака возможна против сервера, настроенного с серверным DNS-плагином, и требует выигрыша race condition — отсюда высокая сложность атаки (AC:H) в векторе CVSS 3.1.
Оценка критичности — 8.1 (HIGH); публикация MSRC — 8 сентября 2026 года, документ 2026-Sep.
Основные характеристики
Суть риска: удалённое исполнение кода без аутентификации на службе DNS Windows Server. При успешной эксплуатации атакующий получает код с правами SYSTEM.
- Тип ошибки: use-after-free, CWE-416, компонент DNS Server.
- CVSS 3.1: 8.1, уровень HIGH; вектор
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H— сетевая атака без требуемых привилегий и без участия пользователя, но с высокой сложностью.
- Смысл AC:H: по FAQ MSRC успешная эксплуатация требует выиграть race condition.
- Результат атаки: исполнение кода на DNS-сервере с привилегиями SYSTEM.
- EPSS: 0,71% при процентиле 51,8% — расчётная вероятность эксплуатации в ближайшие 30 дней пока низкая.
- CISA KEV: подтверждения в каталоге нет.
Какие продукты и версии затронуты
По данным MSRC и NVD уязвимы следующие версии Windows Server, включая установки Server Core:
- Windows Server 2012 — исправляющее обновление KB5123065, сборка
6.2.9200.26349.
- Windows Server 2012 R2 — исправляющее обновление KB5123066, сборка
6.3.9600.23398.
- Windows Server 2016 — уязвимы сборки до
10.0.14393.9512, обновление KB5123099.
- Windows Server 2019 — уязвимы сборки до
10.0.17763.9245, обновление KB5122876.
- Windows Server 2022 — уязвимы сборки до
10.0.20348.5622, обновление KB5122882.
- Windows Server 2025 — уязвимы сборки до
10.0.26100.33438, обновление KB5122871.
Перечень MSRC включает также Windows 10 версии 1607 и 1809 (32-битные и x64-системы) с теми же порогами сборок, однако здесь фокус — серверные платформы.
Уязвимый компонент — роль DNS Server, поэтому риск относится к системам, где эта роль развёрнута.
Причина уязвимости
В основе — использование после освобождения памяти (use-after-free, CWE-416) в логике обработки записей DNS-сервера.
По FAQ MSRC уязвимый код находится в record-handling logic, а триггером служит обработка DNS-запросов на сервере с настроенным серверным DNS-плагином (server-level DNS plug-in).
Точная последовательность выделения и освобождения памяти, приводящая к висячему указателю, в опубликованных материалах не раскрыта. Подтверждён временной характер ошибки: успешная эксплуатация требует выигрыша race condition между операциями обработки записей.
Как работает атака
Путь данных начинается с сети: неаутентифицированный клиент отправляет DNS-запросы непосредственно службе DNS Server. Сетевой доступ — обязательное условие (AV:N), аутентификация и взаимодействие с пользователем не требуются (PR:N, UI:N).
Далее запрос попадает в логику обработки записей. По описанию MSRC атакующий пытается выиграть зависящую от таймингов race condition: обработка записей должна сложиться так, чтобы код обратился к уже освобождённому участку памяти. Необходимость точного тайминга и объясняет высокую сложность атаки (AC:H) в векторе CVSS.
При успешном исходе гонки возникает use-after-free, который, по данным MSRC, позволяет выполнить код на DNS-сервере с привилегиями SYSTEM. Как именно повреждение памяти превращается в исполнение кода, источники не детализируют.
Условия успешной эксплуатации
Из FAQ MSRC следуют четыре подтверждённых условия:
- на целевом сервере развёрнута роль DNS Server;
- сервер настроен с серверным DNS-плагином (server-level DNS plug-in) — без него уязвимый путь в доступных данных не подтверждён;
- атакующий имеет сетевой доступ к службе DNS, аутентификация не требуется;
- атакующему необходимо выиграть race condition, зависящую от таймингов, поэтому отдельные попытки могут завершаться неудачей.
Дополнительные требования — конфигурация плагина, объём или темп запросов — в источниках не раскрыты.
Возможный сценарий атаки
Сценарий, следующий из описания MSRC, выглядит так. Атакующий с сетевой доступностью DNS-сервера направляет на него поток специально сформированных DNS-запросов, рассчитывая на коллизию таймингов в обработке записей при настроенном серверном DNS-плагине.
При выигрыше гонки возникает use-after-free, и код атакующего исполняется в контексте службы DNS с правами SYSTEM. Это даёт контроль над самим сервером; последствия для остальной инфраструктуры — движение по сети, манипуляции разрешением имён — в источниках не описаны и здесь не утверждаются.
Из-за высокой сложности атаки единичная попытка может не привести к успеху. Данных о практической надёжности эксплуатации в доступных материалах нет.
Есть ли публичный эксплойт
В доступных источниках — карточке NVD, бюллетене MSRC и данных FIRST EPSS — нет сведений о публичном PoC, техническом разборе приёма эксплуатации или подтверждённых атаках.
Запись о CVE-2026-77505 отсутствует в каталоге CISA KEV, а EPSS составляет 0,71%; оба факта согласуются с картиной отсутствия готового эксплойта, но не доказывают его.
Корректная формулировка: статус публично не подтверждён, однако и не исключён.
Признаки эксплуатации
Специфичные индикаторы компрометации для CVE-2026-77505 в источниках не опубликованы. Ориентироваться можно только на неспецифичные признаки:
- аномальные объёмы или структура DNS-запросов к серверу, особенно от нехарактерных источников;
- неожиданные сбои и перезапуски службы DNS Server;
- нетипичные дочерние процессы у DNS-службы и её сетевые соединения с посторонними адресами.
Каждый признак по отдельности не доказывает эксплуатацию именно этой уязвимости и требует корреляции с другими событиями.
Как обнаружить атаку
Готовых правил детектирования, привязанных к CVE-2026-77505, в источниках нет. Проверять стоит несколько независимых точек:
- журналы DNS Server — интенсивность запросов и ошибки обработки;
- системный журнал Windows — падения и перезапуски службы DNS, ошибки доступа к памяти;
- телеметрия EDR — создание процессов, загрузка библиотек и исходящие соединения от процесса DNS-службы;
- сетевой мониторинг — всплески DNS-трафика к серверу от ограниченного числа источников.
Признаки неспецифичны, поэтому практическую ценность даёт только их совокупность.
Как проверить свою версию
Версию и установленные обновления проверяют штатными средствами Windows. Утилита
winver показывает версию и сборку ОС в графическом окне.В PowerShell:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Список последних установленных обновлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Номер сборки сверьте с порогами из раздела «Какие продукты и версии затронуты»: например, для Windows Server 2019 защищённой считается сборка
10.0.17763.9245 и выше.Исправление
Полное исправление — обновления безопасности Microsoft за сентябрь 2026 года (документ 2026-Sep). Карточка уязвимости опубликована в MSRC.
Для каждой версии нужен свой пакет:
- Windows Server 2012 — KB5123065, сборка
6.2.9200.26349.
- Windows Server 2012 R2 — KB5123066, сборка
6.3.9600.23398.
- Windows Server 2016 — KB5123099, сборка
10.0.14393.9512.
- Windows Server 2019 — KB5122876, сборка
10.0.17763.9245.
- Windows Server 2022 — KB5122882, сборка
10.0.20348.5622.
- Windows Server 2025 — KB5122871, сборка
10.0.26100.33438.
Для всех шести обновлений требуется перезагрузка. Пометка Known Issue в MSRC есть у KB5122876, KB5122882, KB5122871, KB5123099 и KB5123066 — перед массовым развёртыванием проверьте соответствующие страницы поддержки.
Действие клиента Microsoft помечает как обязательное (Customer Action Required: Yes).
Временные меры защиты
Обновление остаётся единственным полным исправлением. До его установки экспозицию можно снизить, отталкиваясь от подтверждённых условий эксплуатации:
- ограничьте доступ к службе DNS (стандартно TCP/UDP 53) доверенными сетями и клиентами на периметре и в брандмауэре Windows;
- проверьте конфигурацию серверных DNS-плагинов: уязвимый путь по данным MSRC связан с server-level DNS plug-in, поэтому неиспользуемые плагины разумно отключить;
- усильте мониторинг службы DNS и её журналов на аномалии.
Эффективность этих мер как полной защиты в источниках не подтверждена — они лишь сокращают поверхность атаки.
Как проверить устранение уязвимости
После установки обновления и перезагрузки:
- выполните
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20и убедитесь, что нужный KB присутствует;
- сверьте сборку ОС (
winverилиGet-ComputerInfo) с порогом исправления для своей версии:6.2.9200.26349(2012),6.3.9600.23398(2012 R2),10.0.14393.9512(2016),10.0.17763.9245(2019),10.0.20348.5622(2022),10.0.26100.33438(2025);
- проверьте, что служба DNS Server работает штатно.
Способа автоматической проверки отсутствия самой уязвимости источники не описывают.
Вывод
CVE-2026-77505 — use-after-free в DNS Server Windows Server с возможным удалённым исполнением кода от имени SYSTEM без аутентификации.
Необходимость выиграть race condition и низкий текущий EPSS (0,71%) снижают вероятность массовой эксплуатации, но не приоритет патчирования: DNS-сервер — критичная инфраструктурная роль, а условия атаки — серверный DNS-плагин и сетевой доступ — выполнимы во многих средах.
Установите сентябрьские обновления с перезагрузкой, сверьте сборки и до завершения патчирования ограничьте сетевую экспозицию службы DNS.
Официальные источники
- NVD — CVE-2026-77505
- Microsoft Security Response Center — CVE-2026-77505
- FIRST EPSS — CVE-2026-77505
История обновлений статьи
- 05.10.2026 — Опубликована первая версия материала.
