CVE-2026-78445 в Windows Server: критический RCE в NFS-драйвере, уязвимые версии и защита

CVE: CVE-2026-78445
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,91%; процентиль 57,93%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft опубликовала патч для критической уязвимости удалённого выполнения кода в Windows Services for NFS ONCRPC XDR Driver. Атака возможна без аутентификации через специально сформированный вызов к NFS-сервису.

Затронуты все актуальные версии Windows Server. Статья разбирает механику use-after-free, условия эксплуатации и порядок установки исправлений.

Основные характеристики​


Уязвимость позволяет атакующему выполнить произвольный код на сервере без предварительной аутентификации, используя сетевой вызов к NFS-сервису. Риск критический, так как нарушаются все три компонента безопасности: конфиденциальность, целостность и доступность.

  • Тип ошибки: CWE-416 (Use After Free). Драйвер обращается к памяти, которая уже была освобождена.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает сетевой доступ, отсутствие требований к аутентификации и полное воздействие на систему.
  • Эксплуатация: Подтверждена возможность удалённого выполнения кода (RCE) через специально сформированный вызов к NFS-сервису.
  • EPSS: 0,91% (процентиль 57,93%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
  • Статус: Патчи выпущены для всех затронутых версий Windows Server. Требуется перезагрузка системы.

Какие продукты и версии затронуты​


Уязвимость затрагивает все поддерживаемые версии Windows Server, включая варианты с установкой Server Core. Список включает как классические, так и современные сборки.

  • Windows Server 2012 и Windows Server 2012 R2 (включая Server Core).
  • Windows Server 2016 (включая Server Core) — уязвимы версии до 10.0.14393.9512.
  • Windows Server 2019 (включая Server Core) — уязвимы версии до 10.0.17763.9245.
  • Windows Server 2022 (включая Server Core) — уязвимы версии до 10.0.20348.5622.
  • Windows Server 2025 (включая Server Core) — уязвимы версии до 10.0.26100.33438.

Для всех перечисленных версий Microsoft выпустила обновления, устраняющие уязвимость. Установка патчей обязательна для всех систем, где включён NFS-сервис.

Причина уязвимости​


Причина уязвимости — ошибка типа Use After Free (CWE-416) в компоненте Windows Services for NFS ONCRPC XDR Driver. Драйвер обрабатывает данные, полученные из сети, и в определённых сценариях обращается к памяти, которая уже была освобождена.

Такая ошибка возникает, когда объект в памяти удаляется, но указатель на него сохраняется. При последующем обращении к этому указателю программа работает с чужой или уже освобождённой памятью. В данном случае атакующий может повлиять на содержимое этой памяти, что приводит к выполнению произвольного кода в контексте драйвера.

Как работает атака​


Атака реализуется через сетевой вызов к NFS-сервису. Атакующему не требуется аутентификация или взаимодействие с пользователем. Достаточно отправить специально сформированный запрос, который вызывает срабатывание ошибки use-after-free в драйвере.

Механика атаки:

  1. Атакующий отправляет вредоносный запрос к NFS-сервису на целевой системе.
  2. Драйвер обрабатывает запрос и попадает в состояние, при котором обращается к освобождённой памяти.
  3. Атакующий контролирует содержимое этой памяти, что позволяет выполнить произвольный код в контексте драйвера.
  4. Код выполняется с привилегиями ядра, что даёт полный контроль над системой.

Важно, что для успешной атаки NFS-сервис должен быть включён и доступен из сети. Если сервис выключен или заблокирован межсетевым экраном, атака невозможна.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • NFS-сервис включён. На целевой системе должен быть активен сервис Windows Services for NFS.
  • Сетевой доступ. Атакующий должен иметь доступ к порту NFS (обычно 2049) из своей сети.
  • Отсутствие межсетевого экрана. Если порты NFS заблокированы межсетевым экраном, атака невозможна.
  • Уязвимая версия. Система должна работать на одной из затронутых версий Windows Server без установленного патча.

Если хотя бы одно из условий не соблюдено, риск эксплуатации резко снижается. В частности, если NFS-сервис не используется, его можно отключить, что полностью устраняет вектор атаки.

Возможный сценарий атаки​


Типичный сценарий атаки выглядит следующим образом:

  1. Атакующий сканирует сеть в поисках систем с открытым портом NFS (2049).
  2. Обнаружив уязвимую систему, атакующий формирует вредоносный запрос, который вызывает use-after-free в драйвере.
  3. Запрос отправляется на целевую систему. Драйвер обрабатывает его и выполняет произвольный код.
  4. Атакующий получает контроль над системой и может установить бэкдор, украсть данные или использовать систему для атак на другие узлы.

Весь процесс может быть автоматизирован и выполнен за несколько секунд. Атакующему не нужно знать учётные данные или взаимодействовать с пользователем. Это делает уязвимость особенно опасной для серверов, доступных из интернета.

Есть ли публичный эксплойт​


Microsoft подтвердила возможность удалённого выполнения кода (RCE) через специально сформированный вызов к NFS-сервису. Однако в официальных источниках нет информации о публично доступном эксплойте или подтверждённой эксплуатации в реальных атаках.

Отсутствие сведений о публичном эксплойте не означает, что он не существует. Учитывая критическую оценку CVSS и простоту атаки, вероятность разработки эксплойта высока. Рекомендуется считать уязвимость эксплуатируемой и срочно установить патчи.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для этой уязвимости в официальных источниках не опубликовано. Однако можно использовать общие точки контроля, которые помогут обнаружить подозрительную активность:

  • Аномальные сетевые соединения. Мониторинг входящих соединений на порт 2049 (NFS) из неизвестных или подозрительных IP-адресов.
  • Создание новых процессов. Появление процессов, запущенных от имени SYSTEM, которые не являются частью стандартной работы NFS-сервиса.
  • Изменение конфигурации. Проверка на наличие новых учётных записей, модификацию ключей реестра или создание файлов в системных каталогах.

Эти признаки неспецифичны и могут указывать на другие атаки. Для точной диагностики требуется анализ логов и использование инструментов детектирования.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг сетевой активности. Настройте правила в межсетевом экране или IDS/IPS для отслеживания входящих соединений на порт 2049. Подозрительные запросы из внешних сетей должны генерировать алерты.
  • Анализ логов Windows. Проверяйте журнал событий (Event Log) на наличие ошибок или предупреждений, связанных с NFS-сервисом. Особое внимание уделяйте событиям, указывающим на сбой драйвера.
  • Сканирование уязвимостей. Регулярно проводите сканирование систем с помощью инструментов, таких как Nessus, Qualys или OpenVAS, чтобы выявлять системы без установленных патчей.

Комбинация этих методов позволит своевременно обнаружить как саму атаку, так и системы, оставшиеся без защиты.

Как проверить свою версию​


Для проверки версии Windows Server и установленных обновлений используйте следующие команды в PowerShell:

Код:
# Проверка версии ОС
winver

# Детальная информация о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Проверка установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную версию сборки с номерами исправленных версий, указанными в разделе «Какие продукты и версии затронуты». Если ваша версия ниже указанных, система уязвима и требует установки патчей.

Исправление​


Единственный надёжный способ устранения уязвимости — установка официальных патчей от Microsoft. Для каждой затронутой версии выпущены соответствующие обновления:

  • Windows Server 2012: KB5123065 (сборка 6.2.9200.26349)
  • Windows Server 2012 R2: KB5123066 (сборка 6.3.9600.23397)
  • Windows Server 2016: KB5123099 (сборка 10.0.14393.9512)
  • Windows Server 2019: KB5122876 (сборка 10.0.17763.9245)
  • Windows Server 2022: KB5122882 (сборка 10.0.20348.5622)
  • Windows Server 2025: KB5122871 (сборка 10.0.26100.33438)

После установки обновлений требуется перезагрузка системы. Убедитесь, что все системы, включая варианты Server Core, получили соответствующие патчи. Используйте Центр обновления Windows или WSUS для автоматического развёртывания.

Временные меры защиты​


Если установка патчей невозможна в краткосрочной перспективе, можно применить следующие временные меры:

  • Отключение NFS-сервиса. Если NFS не используется, отключите сервис Windows Services for NFS. Это полностью устраняет вектор атаки.
  • Блокировка портов. Настройте межсетевой экран для блокировки входящих соединений на порт 2049 (NFS) из внешних сетей. Разрешите доступ только из доверенных внутренних сетей.
  • Ограничение доступа. Ограничьте доступ к NFS-сервису только для необходимых учётных записей и IP-адресов. Используйте механизмы аутентификации NFS, если они поддерживаются.

Эти меры снижают, но не устраняют риск полностью. Они должны рассматриваться как временное решение до установки патчей.

Как проверить устранение уязвимости​


После установки патчей необходимо убедиться, что уязвимость устранена:

  1. Проверка версии сборки. Убедитесь, что версия сборки системы соответствует или превышает указанную в патче. Используйте команду Get-ComputerInfo | Select-Object OsBuildNumber.
  2. Проверка установленных обновлений. Убедитесь, что соответствующий KB-номер присутствует в списке установленных обновлений. Используйте команду Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'} (замените номер KB на нужный).
  3. Перезагрузка системы. Убедитесь, что система была перезагружена после установки патчей. Некоторые обновления требуют перезагрузки для вступления в силу.
  4. Сканирование уязвимостей. Проведите повторное сканирование системы с помощью инструмента обнаружения уязвимостей, чтобы убедиться, что CVE-2026-78445 больше не обнаруживается.

Если все проверки пройдены, система защищена от этой уязвимости.

Вывод​


CVE-2026-78445 представляет собой критическую угрозу для всех версий Windows Server, где включён NFS-сервис. Уязвимость позволяет атакующему выполнить произвольный код без аутентификации, что делает её особенно опасной для серверов, доступных из интернета.

Microsoft выпустила патчи для всех затронутых версий. Рекомендуется срочно установить обновления, а также применить временные меры, если это невозможно. Отключение NFS-сервиса или блокировка портов может существенно снизить риск до установки патчей.

Регулярный мониторинг и сканирование уязвимостей помогут своевременно выявлять системы, оставшиеся без защиты. Не откладывайте установку патчей, так как вероятность эксплуатации уязвимости высока.

Официальные источники​


  1. NVD — CVE-2026-78445
  2. Microsoft Security Response Center — CVE-2026-78445
  3. FIRST EPSS — CVE-2026-78445

История обновлений статьи​


  • 11.09.2026 — Опубликована первая версия материала.
  • 12.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ