CVE-2026-78445 в Windows Server: критическая RCE-уязвимость в драйвере NFS ONCRPC XDR и защита

CVE: CVE-2026-78445
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,69%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows Services for NFS ONCRPC XDR Driver обнаружена критическая уязвимость типа use after free (CWE-416). Неавторизованный атакующий может удалённо выполнить код на сервере, отправив специально сформированный сетевой запрос к службе NFS.

Уязвимость затрагивает все поддерживаемые версии Windows Server, включая Server Core. В статье разобраны причины, механизм атаки, условия эксплуатации, способы обнаружения и порядок установки исправлений.

Основные характеристики​


Уязвимость позволяет неавторизованному злоумышленнику выполнить произвольный код на сервере через сеть, что ведёт к полной компрометации системы. Ключевые параметры:

  • Тип ошибки: use after free (CWE-416) — обращение к уже освобождённой памяти в драйвере.
  • CVSS v3.1: 9.8 (критический), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — атака возможна удалённо, без аутентификации и взаимодействия с пользователем.
  • Условия атаки: доступ к сети, на сервере должна быть включена служба NFS.
  • EPSS: 0,974% (процентиль 60,69%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
  • Статус эксплуатации: сведения о публичных эксплойтах или использовании в реальных атаках отсутствуют.

Какие продукты и версии затронуты​


Уязвимость затрагивает следующие редакции Windows Server (включая установки Server Core):

  • Windows Server 2012 (все версии)
  • Windows Server 2012 R2 (все версии)
  • Windows Server 2016 (до сборки 10.0.14393.9512)
  • Windows Server 2019 (до сборки 10.0.17763.9245)
  • Windows Server 2022 (до сборки 10.0.20348.5622)
  • Windows Server 2025 (до сборки 10.0.26100.33438)

Подробные номера исправлений приведены в разделе «Исправление».

Причина уязвимости​


Ошибка находится в драйвере Windows Services for NFS ONCRPC XDR, который обрабатывает данные, передаваемые по протоколу ONC RPC в формате XDR. При обработке определённых сетевых запросов драйвер освобождает область памяти, но продолжает использовать указатель на неё. Это классическая ошибка use after free.

В результате после освобождения память может быть перераспределена и заполнена данными, контролируемыми атакующим. Обращение к такому указателю приводит к непредсказуемому поведению, в том числе к выполнению произвольного кода в контексте драйвера.

Как работает атака​


Атака выполняется удалённо через сеть. Злоумышленник отправляет на сервер специально сформированный запрос к службе NFS, который содержит данные в формате XDR. Драйвер ONCRPC XDR обрабатывает этот запрос, и в ходе обработки возникает ошибка освобождения памяти.

После освобождения драйвер продолжает использовать указатель на освобождённую область. Если атакующий контролирует содержимое этой области (например, через последующие запросы), он может перехватить управление потоком выполнения. В результате возможна удалённая эксплуатация с выполнением произвольного кода.

Точные детали внутренней логики драйвера и конкретные условия срабатывания ошибки в официальных источниках не раскрыты. Известно лишь, что для эксплуатации достаточно неаутентифицированного сетевого запроса.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо выполнение следующих условий:

  • На сервере включена служба Network File System (NFS), которая использует драйвер ONCRPC XDR.
  • Атакующий имеет сетевой доступ к службе NFS.
  • Аутентификация не требуется для отправки запроса, вызывающего ошибку.

Дополнительных требований, таких как наличие учётных данных или взаимодействие с пользователем, не требуется.

Возможный сценарий атаки​


Злоумышленник находит в сети сервер Windows с доступной службой NFS. Он отправляет на сервер серию специально сформированных ONC RPC-запросов, содержащих XDR-данные, которые провоцируют освобождение памяти в драйвере.

После освобождения атакующий перехватывает управление памятью, размещая в ней собственный код или данные. При повторном обращении драйвера к освобождённой области выполняется произвольный код.

В результате атакующий получает полный контроль над сервером, что позволяет ему устанавливать вредоносное ПО, похищать данные или использовать сервер для дальнейших атак в инфраструктуре.

Есть ли публичный эксплойт​


На момент публикации статьи отсутствуют сведения о публично доступных эксплойтах или PoC-кодах для CVE-2026-78445. В каталоге CISA KEV уязвимость не значится.

Отсутствие публичных эксплойтов не означает, что уязвимость не может быть использована. Техническое описание ошибки (use after free) и вектор атаки (сеть, без аутентификации) делают её привлекательной для исследователей и злоумышленников. Рекомендуется незамедлительно установить обновления.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для данной уязвимости не опубликованы. Поэтому для обнаружения возможных попыток эксплуатации следует использовать общие точки контроля, которые не являются строго специфичными для CVE-2026-78445:

  • Необычная сетевая активность на порту NFS, особенно большое количество запросов от одного источника.
  • Аномалии в работе службы NFS: сбои, перезапуски, ошибки в журналах.
  • Появление новых процессов или служб, запущенных от имени SYSTEM, без видимой причины.
  • Изменения в файловой системе, характерные для действий вредоносного ПО.

Эти признаки могут указывать на попытки эксплуатации, но требуют дополнительного анализа.

Как обнаружить атаку​


Для выявления попыток эксплуатации рекомендуется:

  • Настроить мониторинг сетевого трафика на порту NFS и фиксировать подозрительные паттерны запросов.
  • Включить подробное журналирование службы NFS и событий безопасности Windows.
  • Использовать SIEM-системы для корреляции событий, связанных с NFS, и аномалий в поведении процессов.

Поскольку специфичные сигнатуры отсутствуют, детектирование затруднено. Основной упор следует делать на своевременную установку обновлений и ограничение доступа к службе NFS.

Как проверить свою версию​


Для проверки версии Windows Server и установленных обновлений используйте следующие команды:

  • winver — отображает версию и сборку ОС.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит подробную информацию о системе.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает недавно установленные обновления.

Сравните номер сборки с пороговыми значениями из раздела «Исправление». Если сборка ниже указанной, система уязвима.

Исправление​


Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft. Соответствие версий и обновлений:

  • Windows Server 2012: обновление KB5123065, сборка 6.2.9200.26349.
  • Windows Server 2012 R2: обновление KB5123066, сборка 6.3.9600.23398.
  • Windows Server 2016: обновление KB5123099, сборка 10.0.14393.9512.
  • Windows Server 2019: обновление KB5122876, сборка 10.0.17763.9245.
  • Windows Server 2022: обновление KB5122882, сборка 10.0.20348.5622.
  • Windows Server 2025: обновление KB5122871, сборка 10.0.26100.33438.

Обновления доступны через Центр обновления Windows, каталог Microsoft Update и страницу бюллетеня. После установки требуется перезагрузка сервера.

Временные меры защиты​


Если установка обновлений невозможна, временно снизить риск можно следующими мерами:

  • Отключить службу NFS на сервере, если она не используется. Это устранит доступ к уязвимому драйверу.
  • Ограничить сетевой доступ к службе NFS с помощью брандмауэра, разрешив подключения только доверенным узлам.
  • Использовать сетевые списки управления доступом (ACL) для фильтрации входящего трафика NFS.

Эти меры не устраняют уязвимость, но снижают вероятность удалённой эксплуатации.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что система использует исправленную сборку:

  • Выполните команду winver или Get-ComputerInfo и убедитесь, что номер сборки соответствует указанному в разделе «Исправление».
  • Проверьте, что соответствующее обновление (KB-номер) присутствует в списке установленных обновлений: Get-HotFix | Where-Object {$_.HotFixID -eq "KB5122876"} (замените номер на нужный).
  • Убедитесь, что служба NFS продолжает работать корректно после перезагрузки.

Если сборка ниже требуемой, обновление не установлено или установлено не полностью — повторите установку.

Вывод​


CVE-2026-78445 — критическая уязвимость удалённого выполнения кода в Windows Services for NFS ONCRPC XDR Driver. Она позволяет неавторизованному атакующему полностью скомпрометировать сервер через сеть. Уязвимость затрагивает все поддерживаемые версии Windows Server, включая Server Core.

Несмотря на отсутствие публичных эксплойтов, высокий CVSS-балл и простота вектора атаки требуют немедленных действий. Установите обновления безопасности, а до этого ограничьте доступ к службе NFS. Регулярно проверяйте актуальность обновлений и следите за рекомендациями Microsoft.

Официальные источники​


  1. NVD — CVE-2026-78445
  2. Microsoft Security Response Center — CVE-2026-78445
  3. FIRST EPSS — CVE-2026-78445

История обновлений статьи​


  • 11.09.2026 — Опубликована первая версия материала.
  • 12.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ