CVE-2026-78444 в Windows Server: удалённое выполнение кода в Failover Cluster, уязвимые версии и защита

CVE: CVE-2026-78444
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,80%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows Failover Cluster обнаружена уязвимость разыменования непроверенного указателя (CWE-822), которая позволяет неавторизованному атакующему выполнить код по сети. Проблема затрагивает Windows Server 2019, 2022 и 2025, требует выигрыша гонки (race condition) и устраняется обновлениями безопасности сентября 2026 года. Статья описывает механику атаки, условия эксплуатации, способы проверки версий и порядок установки исправлений.

Основные характеристики​


Уязвимость позволяет удалённо выполнить код на сервере с ролью Failover Cluster, но успешная атака требует выигрыша гонки, что повышает сложность эксплуатации. Ниже — ключевые параметры.

  • Тип ошибки: разыменование непроверенного указателя (CWE-822).
  • CVSS v3.1: 8.1 (High), вектор CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H — атака по сети, без аутентификации и взаимодействия с пользователем, но с высокой сложностью из-за гонки.
  • Условия атаки: требуется сетевой доступ к службе кластера; аутентификация не нужна.
  • Вероятность эксплуатации (EPSS): 0,71% (процентиль 51,80%) — на момент публикации низкая, но не нулевая.
  • Статус эксплуатации: подтверждённых случаев в каталоге CISA KEV нет; публичный эксплойт не обнаружен.

Какие продукты и версии затронуты​


Уязвимость затрагивает следующие редакции Windows Server (включая установки Server Core):

  • Windows Server 2019 и Windows Server 2019 (Server Core installation) — версии ниже 10.0.17763.9245.
  • Windows Server 2022 и Windows Server 2022 (Server Core installation) — версии ниже 10.0.20348.5622.
  • Windows Server 2025 и Windows Server 2025 (Server Core installation) — версии ниже 10.0.26100.33438.

Также в списке затронутых продуктов указана Windows 10 версии 1809, но в рамках данного материала рассматриваются только серверные редакции. Точные номера сборок для проверки приведены в разделе «Проверка версии».

Причина уязвимости​


Корень проблемы — разыменование непроверенного указателя (CWE-822) в компоненте Windows Failover Cluster. Это означает, что при обработке входящих данных программа использует указатель, полученный из недоверенного источника, без должной проверки корректности.

В контексте кластера такой указатель может быть передан в сетевом сообщении. Если атакующий контролирует содержимое пакета, он может повлиять на адрес, по которому будет выполнено обращение к памяти. Точные детали реализации и конкретная функция, где происходит ошибка, в официальных источниках не раскрыты.

Как работает атака​


Атака строится на отправке специально сформированного сетевого пакета в службу Windows Failover Cluster. По данным Microsoft, для успешной эксплуатации атакующему необходимо выиграть гонку (race condition) — то есть добиться, чтобы проверка указателя и его последующее использование произошли в неожиданном порядке.

Механика выглядит так:

  1. Атакующий отправляет на целевой сервер пакет, содержащий данные, влияющие на указатель.
  2. Из-за гонки между проверкой и использованием указателя возникает окно, в котором можно подменить значение.
  3. При успешном выигрыше гонки разыменование приводит к выполнению произвольного кода в контексте службы кластера.

Высокая сложность атаки (AC:H) объясняется именно необходимостью точного синхронизирования действий. Подтверждённых деталей о том, какой именно протокол или порт используется, в открытых источниках нет.

Условия успешной эксплуатации​


Для успешной эксплуатации должны выполняться следующие условия:

  • Сетевой доступ к службе Failover Cluster на целевой системе. Атакующий должен иметь возможность отправлять пакеты на порт, который слушает кластер.
  • Отсутствие аутентификации — уязвимость не требует предъявления учётных данных.
  • Отсутствие взаимодействия с пользователем — атака выполняется автоматически, без участия оператора.
  • Выигрыш гонки — атакующему необходимо точно рассчитать время отправки пакетов, чтобы попасть в уязвимое окно. Это ключевое условие, повышающее сложность.

Дополнительных требований, таких как особая конфигурация кластера или наличие определённых ролей, в официальных материалах не указано.

Возможный сценарий атаки​


Типичный сценарий атаки выглядит следующим образом:

  1. Атакующий обнаруживает в сети сервер с включённой ролью Failover Cluster и определяет доступность службы.
  2. Он отправляет серию специально сформированных пакетов, чтобы вызвать состояние гонки в обработчике.
  3. В момент, когда гонка выиграна, пакет содержит данные, подменяющие указатель на адрес вредоносного кода.
  4. Служба разыменовывает подменённый указатель, что приводит к выполнению кода с правами службы кластера.
  5. После получения контроля атакующий может выполнить произвольные команды, установить вредоносное ПО или расширить присутствие в сети.

Конкретные шаги по созданию эксплойта не раскрываются, и приведённое описание основано на общей логике уязвимостей класса CWE-822 и данных Microsoft.

Есть ли публичный эксплойт​


На момент публикации (сентябрь 2026 года) в доступных источниках нет подтверждённой информации о публичном эксплойте или PoC-коде для CVE-2026-78444. Техническое описание уязвимости опубликовано Microsoft в бюллетене безопасности, но детали эксплуатации не раскрыты.

Отсутствие публичного эксплойта не означает, что атака невозможна — исследователи могут разработать его позже. Рекомендуется не полагаться на отсутствие PoC, а своевременно устанавливать обновления.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для CVE-2026-78444 в официальных источниках не опубликовано. Поэтому при мониторинге следует обращать внимание на общие признаки, которые могут указывать на попытки эксплуатации:

  • Необычный сетевой трафик к портам, используемым службой Failover Cluster (например, аномальное количество пакетов или нестандартные размеры).
  • Аномальная активность процессов кластера, включая неожиданные завершения или перезапуски.
  • Изменения в системных журналах, связанные с работой службы кластера.

Эти признаки не являются специфичными для данной уязвимости и могут наблюдаться при других проблемах, поэтому их следует рассматривать как дополнительные сигналы, а не как прямое доказательство атаки.

Как обнаружить атаку​


Для обнаружения возможных попыток эксплуатации рекомендуется:

  • Настроить мониторинг сетевого трафика на серверах кластера, фиксируя подозрительные соединения к портам службы.
  • Включить аудит событий безопасности и отслеживать ошибки, связанные с работой Failover Cluster.
  • Регулярно проверять журналы приложений и системные журналы на предмет необычных записей.
  • Использовать средства централизованного сбора журналов (SIEM) для корреляции событий.

Поскольку специфичные IOC отсутствуют, детектирование затруднено. Основной упор следует делать на своевременное обновление систем и ограничение сетевого доступа к кластеру.

Как проверить свою версию​


Для проверки, уязвима ли система, необходимо определить версию сборки Windows Server. Это можно сделать следующими способами:

  • Выполнить команду winver — откроется окно с номером сборки.
  • Использовать PowerShell: Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber.
  • Проверить установленные обновления: Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20.

Сравните полученный номер сборки с пороговыми значениями:

  • Windows Server 2019 — уязвима, если сборка ниже 10.0.17763.9245.
  • Windows Server 2022 — уязвима, если сборка ниже 10.0.20348.5622.
  • Windows Server 2025 — уязвима, если сборка ниже 10.0.26100.33438.

Если сборка ниже указанной, система требует установки обновления.

Исправление​


Для устранения уязвимости необходимо установить соответствующие обновления безопасности, выпущенные Microsoft в сентябре 2026 года:

  • Windows Server 2019 — обновление KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2022 — обновление KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2025 — обновление KB5122871 (сборка 10.0.26100.33438).

Обновления доступны через Центр обновления Windows, каталог Microsoft Update и серверы WSUS. После установки требуется перезагрузка системы. Рекомендуется также проверить наличие известных проблем, связанных с этими обновлениями, в примечаниях к выпуску.

Временные меры защиты​


Если установка обновлений невозможна, можно временно снизить риск:

  • Ограничить сетевой доступ к службе Failover Cluster с помощью брандмауэра Windows или сетевых ACL, разрешив подключения только доверенным узлам.
  • Отключить службу кластера на системах, где она не используется, если это допустимо по бизнес-требованиям.
  • Усилить мониторинг сетевой активности и журналов для раннего обнаружения подозрительных действий.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки. После установки обновлений их можно отменить.

Как проверить устранение уязвимости​


После установки обновления необходимо убедиться, что система защищена:

  • Проверьте номер сборки с помощью команды winver или PowerShell Get-ComputerInfo. Он должен быть не ниже указанных значений.
  • Убедитесь, что обновление присутствует в списке установленных: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'} (замените идентификатор на соответствующий вашей версии).
  • При необходимости перезагрузите сервер и повторно выполните проверку.

Если сборка соответствует исправленной версии, уязвимость считается устранённой.

Вывод​


CVE-2026-78444 — серьёзная уязвимость удалённого выполнения кода в Windows Failover Cluster, затрагивающая актуальные версии Windows Server. Несмотря на высокий балл CVSS (8.1), сложность эксплуатации повышена из-за необходимости выигрыша гонки, что снижает практический риск.

Тем не менее, атака не требует аутентификации и может быть выполнена по сети, поэтому установка обновлений безопасности обязательна. Рекомендуется проверить версии систем, установить соответствующие KB и временно ограничить доступ к службе кластера, если обновление невозможно.

Официальные источники​


  1. NVD — CVE-2026-78444
  2. Microsoft Security Response Center — CVE-2026-78444
  3. FIRST EPSS — CVE-2026-78444

История обновлений статьи​


  • 04.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ