CVE: CVE-2026-78444
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,80%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows Failover Cluster обнаружена уязвимость разыменования непроверенного указателя (CWE-822), которая позволяет неавторизованному атакующему выполнить код по сети. Проблема затрагивает Windows Server 2019, 2022 и 2025, требует выигрыша гонки (race condition) и устраняется обновлениями безопасности сентября 2026 года. Статья описывает механику атаки, условия эксплуатации, способы проверки версий и порядок установки исправлений.
Основные характеристики
Уязвимость позволяет удалённо выполнить код на сервере с ролью Failover Cluster, но успешная атака требует выигрыша гонки, что повышает сложность эксплуатации. Ниже — ключевые параметры.
- Тип ошибки: разыменование непроверенного указателя (CWE-822).
- CVSS v3.1: 8.1 (High), вектор
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H— атака по сети, без аутентификации и взаимодействия с пользователем, но с высокой сложностью из-за гонки.
- Условия атаки: требуется сетевой доступ к службе кластера; аутентификация не нужна.
- Вероятность эксплуатации (EPSS): 0,71% (процентиль 51,80%) — на момент публикации низкая, но не нулевая.
- Статус эксплуатации: подтверждённых случаев в каталоге CISA KEV нет; публичный эксплойт не обнаружен.
Какие продукты и версии затронуты
Уязвимость затрагивает следующие редакции Windows Server (включая установки Server Core):
- Windows Server 2019 и Windows Server 2019 (Server Core installation) — версии ниже
10.0.17763.9245.
- Windows Server 2022 и Windows Server 2022 (Server Core installation) — версии ниже
10.0.20348.5622.
- Windows Server 2025 и Windows Server 2025 (Server Core installation) — версии ниже
10.0.26100.33438.
Также в списке затронутых продуктов указана Windows 10 версии 1809, но в рамках данного материала рассматриваются только серверные редакции. Точные номера сборок для проверки приведены в разделе «Проверка версии».
Причина уязвимости
Корень проблемы — разыменование непроверенного указателя (CWE-822) в компоненте Windows Failover Cluster. Это означает, что при обработке входящих данных программа использует указатель, полученный из недоверенного источника, без должной проверки корректности.
В контексте кластера такой указатель может быть передан в сетевом сообщении. Если атакующий контролирует содержимое пакета, он может повлиять на адрес, по которому будет выполнено обращение к памяти. Точные детали реализации и конкретная функция, где происходит ошибка, в официальных источниках не раскрыты.
Как работает атака
Атака строится на отправке специально сформированного сетевого пакета в службу Windows Failover Cluster. По данным Microsoft, для успешной эксплуатации атакующему необходимо выиграть гонку (race condition) — то есть добиться, чтобы проверка указателя и его последующее использование произошли в неожиданном порядке.
Механика выглядит так:
- Атакующий отправляет на целевой сервер пакет, содержащий данные, влияющие на указатель.
- Из-за гонки между проверкой и использованием указателя возникает окно, в котором можно подменить значение.
- При успешном выигрыше гонки разыменование приводит к выполнению произвольного кода в контексте службы кластера.
Высокая сложность атаки (AC:H) объясняется именно необходимостью точного синхронизирования действий. Подтверждённых деталей о том, какой именно протокол или порт используется, в открытых источниках нет.
Условия успешной эксплуатации
Для успешной эксплуатации должны выполняться следующие условия:
- Сетевой доступ к службе Failover Cluster на целевой системе. Атакующий должен иметь возможность отправлять пакеты на порт, который слушает кластер.
- Отсутствие аутентификации — уязвимость не требует предъявления учётных данных.
- Отсутствие взаимодействия с пользователем — атака выполняется автоматически, без участия оператора.
- Выигрыш гонки — атакующему необходимо точно рассчитать время отправки пакетов, чтобы попасть в уязвимое окно. Это ключевое условие, повышающее сложность.
Дополнительных требований, таких как особая конфигурация кластера или наличие определённых ролей, в официальных материалах не указано.
Возможный сценарий атаки
Типичный сценарий атаки выглядит следующим образом:
- Атакующий обнаруживает в сети сервер с включённой ролью Failover Cluster и определяет доступность службы.
- Он отправляет серию специально сформированных пакетов, чтобы вызвать состояние гонки в обработчике.
- В момент, когда гонка выиграна, пакет содержит данные, подменяющие указатель на адрес вредоносного кода.
- Служба разыменовывает подменённый указатель, что приводит к выполнению кода с правами службы кластера.
- После получения контроля атакующий может выполнить произвольные команды, установить вредоносное ПО или расширить присутствие в сети.
Конкретные шаги по созданию эксплойта не раскрываются, и приведённое описание основано на общей логике уязвимостей класса CWE-822 и данных Microsoft.
Есть ли публичный эксплойт
На момент публикации (сентябрь 2026 года) в доступных источниках нет подтверждённой информации о публичном эксплойте или PoC-коде для CVE-2026-78444. Техническое описание уязвимости опубликовано Microsoft в бюллетене безопасности, но детали эксплуатации не раскрыты.
Отсутствие публичного эксплойта не означает, что атака невозможна — исследователи могут разработать его позже. Рекомендуется не полагаться на отсутствие PoC, а своевременно устанавливать обновления.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для CVE-2026-78444 в официальных источниках не опубликовано. Поэтому при мониторинге следует обращать внимание на общие признаки, которые могут указывать на попытки эксплуатации:
- Необычный сетевой трафик к портам, используемым службой Failover Cluster (например, аномальное количество пакетов или нестандартные размеры).
- Аномальная активность процессов кластера, включая неожиданные завершения или перезапуски.
- Изменения в системных журналах, связанные с работой службы кластера.
Эти признаки не являются специфичными для данной уязвимости и могут наблюдаться при других проблемах, поэтому их следует рассматривать как дополнительные сигналы, а не как прямое доказательство атаки.
Как обнаружить атаку
Для обнаружения возможных попыток эксплуатации рекомендуется:
- Настроить мониторинг сетевого трафика на серверах кластера, фиксируя подозрительные соединения к портам службы.
- Включить аудит событий безопасности и отслеживать ошибки, связанные с работой Failover Cluster.
- Регулярно проверять журналы приложений и системные журналы на предмет необычных записей.
- Использовать средства централизованного сбора журналов (SIEM) для корреляции событий.
Поскольку специфичные IOC отсутствуют, детектирование затруднено. Основной упор следует делать на своевременное обновление систем и ограничение сетевого доступа к кластеру.
Как проверить свою версию
Для проверки, уязвима ли система, необходимо определить версию сборки Windows Server. Это можно сделать следующими способами:
- Выполнить команду
winver— откроется окно с номером сборки.
- Использовать PowerShell:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber.
- Проверить установленные обновления:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20.
Сравните полученный номер сборки с пороговыми значениями:
- Windows Server 2019 — уязвима, если сборка ниже
10.0.17763.9245.
- Windows Server 2022 — уязвима, если сборка ниже
10.0.20348.5622.
- Windows Server 2025 — уязвима, если сборка ниже
10.0.26100.33438.
Если сборка ниже указанной, система требует установки обновления.
Исправление
Для устранения уязвимости необходимо установить соответствующие обновления безопасности, выпущенные Microsoft в сентябре 2026 года:
- Windows Server 2019 — обновление KB5122876 (сборка
10.0.17763.9245).
- Windows Server 2022 — обновление KB5122882 (сборка
10.0.20348.5622).
- Windows Server 2025 — обновление KB5122871 (сборка
10.0.26100.33438).
Обновления доступны через Центр обновления Windows, каталог Microsoft Update и серверы WSUS. После установки требуется перезагрузка системы. Рекомендуется также проверить наличие известных проблем, связанных с этими обновлениями, в примечаниях к выпуску.
Временные меры защиты
Если установка обновлений невозможна, можно временно снизить риск:
- Ограничить сетевой доступ к службе Failover Cluster с помощью брандмауэра Windows или сетевых ACL, разрешив подключения только доверенным узлам.
- Отключить службу кластера на системах, где она не используется, если это допустимо по бизнес-требованиям.
- Усилить мониторинг сетевой активности и журналов для раннего обнаружения подозрительных действий.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки. После установки обновлений их можно отменить.
Как проверить устранение уязвимости
После установки обновления необходимо убедиться, что система защищена:
- Проверьте номер сборки с помощью команды
winverили PowerShellGet-ComputerInfo. Он должен быть не ниже указанных значений.
- Убедитесь, что обновление присутствует в списке установленных:
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'}(замените идентификатор на соответствующий вашей версии).
- При необходимости перезагрузите сервер и повторно выполните проверку.
Если сборка соответствует исправленной версии, уязвимость считается устранённой.
Вывод
CVE-2026-78444 — серьёзная уязвимость удалённого выполнения кода в Windows Failover Cluster, затрагивающая актуальные версии Windows Server. Несмотря на высокий балл CVSS (8.1), сложность эксплуатации повышена из-за необходимости выигрыша гонки, что снижает практический риск.
Тем не менее, атака не требует аутентификации и может быть выполнена по сети, поэтому установка обновлений безопасности обязательна. Рекомендуется проверить версии систем, установить соответствующие KB и временно ограничить доступ к службе кластера, если обновление невозможно.
Официальные источники
- NVD — CVE-2026-78444
- Microsoft Security Response Center — CVE-2026-78444
- FIRST EPSS — CVE-2026-78444
История обновлений статьи
- 04.10.2026 — Опубликована первая версия материала.
