CVE: CVE-2026-78523
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,98%; процентиль 60,83%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-78523 — это use after free в компоненте Windows DNS, который позволяет неавторизованному сетевому атакующему вызвать отказ в работе сервиса.
Вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H указывает на удалённый доступ без прав и пользовательского взаимодействия с высоким влиянием на доступность.
Затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 до определённых сборок, а также соответствующие версии Windows 10. Исправление доступно в конкретных KB-обновлениях Microsoft, после установки которых требуется перезагрузка.
Основные характеристики
Риск заключается в удалённом отказе в работе DNS-сервера Windows Server из-за использования памяти после освобождения.
Проблема не требует авторизации и может быть вызвана сетевым запросом к уязвимому узлу.
- Тип ошибки: use after free, CWE-416
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5 (HIGH)
- Вектор атаки: удалённый, без прав и пользовательского взаимодействия
- Влияние: отказ в работе DNS-сервера, нарушение доступности
- EPSS: 0,983% (процентиль 60,83%)
Какие продукты и версии затронуты
Список затронутых версий Windows Server и Windows 10 из пакета доказательств.
- Windows Server 2012 — все сборки до исправления KB5123065 (build 6.2.9200.26349)
- Windows Server 2012 R2 — все сборки до исправления KB5123066 (build 6.3.9600.23398)
- Windows Server 2016 — версии ниже 10.0.14393.9512, исправление KB5123099
- Windows Server 2019 — версии ниже 10.0.17763.9245, исправление KB5122876
- Windows Server 2022 — версии ниже 10.0.20348.5622, исправление KB5122882
- Windows Server 2025 — версии ниже 10.0.26100.33438, исправление KB5122871
- Windows 10 Version 1607 — версии ниже 10.0.14393.9512, исправление KB5123099
- Windows 10 Version 1809 — версии ниже 10.0.17763.9245, исправление KB5122876
Причина уязвимости
Причина уязвимости — use after free в компоненте Windows DNS.
После освобождения блока памяти код продолжает обращаться к этому блоку. Это приводит к некорректному состоянию внутренней структуры DNS-сервера и последующему отказу в работе сервиса при обработке сетевых запросов.
Источники не раскрывают точную функцию, переменную или путь данных внутри DNS-компонента. Детали реализации исправления также не подтверждены доступными официальными источниками.
Как работает атака
Атакующий отправляет сетевой запрос к Windows DNS Server на уязвимом узле.
Запрос обрабатывается компонентом DNS, который использует освобождённую память. Это вызывает сбой в работе сервиса и отказ в доступе к DNS-функциям узла.
Для запуска не требуется учётная запись, права администратора или взаимодействие пользователя. Достаточным условием является возможность направить сетевой запрос к порту DNS уязвимого сервера.
Условия успешной эксплуатации
Условия успешной эксплуатации:
- Сетевая доступность: атакующий должен иметь возможность направить запрос к Windows DNS Server на целевом узле
- Уязвимая версия: установленная сборка Windows Server или Windows 10 ниже указанных исправлений
- Отсутствие авторизации: для запуска не требуются учётные данные или права администратора
- Служба DNS: компонент Windows DNS должен быть активен на целевом узле
Возможный сценарий атаки
Атакующий обнаруживает Windows Server с включённой службой DNS и версией ниже исправления.
Он направляет сетевой запрос к порту DNS. Запрос обрабатывается уязвимым компонентом, который обращается к освобождённой памяти. Служба DNS перестаёт отвечать на запросы, что приводит к отказу в работе DNS-сервера узла.
Сценарий описывает механизм DoS через use after free. Источники не содержат данных о последующих действиях после отказа в работе или о дополнительных последствиях за пределами доступности.
Есть ли публичный эксплойт
Доступные официальные источники не содержат публичного эксплойта, PoC или подтверждённой эксплуатации CVE-2026-78523.
Отсутствие сведений в предоставленных источниках не означает отсутствие эксплойта. Для проверки актуального статуса следует обращаться к официальным обновлениям Microsoft и данным о патчах.
Вектор CVSS 7.5 с параметрами AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H указывает на высокий уровень риска для доступности, но не подтверждает наличие готового инструмента эксплуатации.
Признаки эксплуатации
Специфичные IOC для CVE-2026-78523 в предоставленных источниках не раскрыты.
Неспецифичные точки контроля:
- Аномальные DNS-запросы: всплеск запросов к порту 53 с последующим отказом в работе службы DNS
- Сбои службы DNS: повторные перезапуски или остановка процесса dns.exe на Windows Server
- Журналы событий: записи об ошибках в службе DNS, связанные с обработкой запросов
- Сетевые логи: аномальная активность на порту 53 TCP/UDP перед инцидентом
Как обнаружить атаку
Для обнаружения CVE-2026-78523 используются общие механизмы мониторинга службы DNS и состояния системы.
- Мониторинг службы DNS: отслеживание состояния процесса dns.exe, ошибок в журнале событий Windows
- Сетевой анализ: контроль аномальных запросов к порту 53 TCP/UDP на серверах с включённой службой DNS
- Проверка версий: регулярный аудит сборки ОС и установленных KB-обновлений
- Анализ отказов в работе: фиксация инцидентов с потерей доступности DNS-сервера
Как проверить свою версию
Команды проверки версии Windows Server:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Первая команда выводит версию ОС. Вторая — подробные данные о продукте и сборке. Третья — список установленных обновлений, включая KB-пакеты.
Для Windows Server 2012 и 2012 R2 используйте build-номера из соответствующих KB: 6.2.9200.26349 (KB5123065) и 6.3.9600.23398 (KB5123066). Для остальных версий сверяйте сборку с фикс-билдами из таблицы исправлений.
Исправление
Исправление CVE-2026-78523 доступно через KB-обновления Microsoft.
- Windows Server 2012: установите KB5123065, build 6.2.9200.26349, перезагрузите сервер
- Windows Server 2012 R2: установите KB5123066, build 6.3.9600.23398, перезагрузите сервер
- Windows Server 2016: установите KB5123099, build 10.0.14393.9512, перезагрузите сервер
- Windows Server 2019: установите KB5122876, build 10.0.17763.9245, перезагрузите сервер
- Windows Server 2022: установите KB5122882, build 10.0.20348.5622, перезагрузите сервер
- Windows Server 2025: установите KB5122871, build 10.0.26100.33438, перезагрузите сервер
- Windows 10 Version 1607: установите KB5123099, build 10.0.14393.9512, перезагрузите систему
- Windows 10 Version 1809: установите KB5122876, build 10.0.17763.9245, перезагрузите систему
После установки обновлений проверьте сборку ОС и наличие соответствующего KB в списке установленных исправлений.
Временные меры защиты
Временные меры защиты до установки патчей:
- Ограничение доступа к DNS: ограничьте сетевой доступ к порту 53 TCP/UDP только для доверенных клиентов
- Отключение службы DNS: если сервис не требуется, остановите и отключите службу Windows DNS на целевом узле
- Сетевые фильтры: настройте правила файрвола для фильтрации аномальных DNS-запросов
- Мониторинг: усиьте наблюдение за состоянием службы DNS и сетевой активностью на порту 53
Как проверить устранение уязвимости
Проверка исправления CVE-2026-78523:
- Выполните
winverилиGet-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumberдля подтверждения сборки ОС.
- Выполните
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20для проверки наличия соответствующего KB.
- Сверьте build-номер с фикс-билдом из таблицы исправлений: 6.2.9200.26349, 6.3.9600.23398, 10.0.14393.9512, 10.0.17763.9245, 10.0.20348.5622 или 10.0.26100.33438.
- Перезагрузите сервер после установки KB, если это ещё не сделано.
- Проверьте состояние службы DNS и отсутствие ошибок в журнале событий.
Вывод
CVE-2026-78523 представляет высокий риск для доступности Windows Server из-за use after free в компоненте DNS. Уязвимость позволяет удалённому атакующему вызвать отказ в работе сервиса без авторизации.
Исправление доступно через конкретные KB-обновления Microsoft для каждой версии Windows Server и Windows 10. После установки патчей требуется перезагрузка системы.
До применения исправлений рекомендуется ограничить сетевой доступ к DNS-порту, отключить службу при отсутствии необходимости и усилить мониторинг состояния сервиса.
Официальные источники
- NVD — CVE-2026-78523
- Microsoft Security Response Center — CVE-2026-78523
- FIRST EPSS — CVE-2026-78523
История обновлений статьи
- 12.09.2026 — Опубликована первая версия материала.
- 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
