CVE-2026-78523 в Windows Server: DoS через use-after-free в DNS и патчи по версиям

CVE: CVE-2026-78523
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,98%; процентиль 60,83%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-78523 — это use after free в компоненте Windows DNS, который позволяет неавторизованному сетевому атакующему вызвать отказ в работе сервиса.

Вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H указывает на удалённый доступ без прав и пользовательского взаимодействия с высоким влиянием на доступность.

Затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 до определённых сборок, а также соответствующие версии Windows 10. Исправление доступно в конкретных KB-обновлениях Microsoft, после установки которых требуется перезагрузка.

Основные характеристики​


Риск заключается в удалённом отказе в работе DNS-сервера Windows Server из-за использования памяти после освобождения.

Проблема не требует авторизации и может быть вызвана сетевым запросом к уязвимому узлу.

  • Тип ошибки: use after free, CWE-416
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5 (HIGH)
  • Вектор атаки: удалённый, без прав и пользовательского взаимодействия
  • Влияние: отказ в работе DNS-сервера, нарушение доступности
  • EPSS: 0,983% (процентиль 60,83%)

Какие продукты и версии затронуты​


Список затронутых версий Windows Server и Windows 10 из пакета доказательств.

  • Windows Server 2012 — все сборки до исправления KB5123065 (build 6.2.9200.26349)
  • Windows Server 2012 R2 — все сборки до исправления KB5123066 (build 6.3.9600.23398)
  • Windows Server 2016 — версии ниже 10.0.14393.9512, исправление KB5123099
  • Windows Server 2019 — версии ниже 10.0.17763.9245, исправление KB5122876
  • Windows Server 2022 — версии ниже 10.0.20348.5622, исправление KB5122882
  • Windows Server 2025 — версии ниже 10.0.26100.33438, исправление KB5122871
  • Windows 10 Version 1607 — версии ниже 10.0.14393.9512, исправление KB5123099
  • Windows 10 Version 1809 — версии ниже 10.0.17763.9245, исправление KB5122876

Причина уязвимости​


Причина уязвимости — use after free в компоненте Windows DNS.

После освобождения блока памяти код продолжает обращаться к этому блоку. Это приводит к некорректному состоянию внутренней структуры DNS-сервера и последующему отказу в работе сервиса при обработке сетевых запросов.

Источники не раскрывают точную функцию, переменную или путь данных внутри DNS-компонента. Детали реализации исправления также не подтверждены доступными официальными источниками.

Как работает атака​


Атакующий отправляет сетевой запрос к Windows DNS Server на уязвимом узле.

Запрос обрабатывается компонентом DNS, который использует освобождённую память. Это вызывает сбой в работе сервиса и отказ в доступе к DNS-функциям узла.

Для запуска не требуется учётная запись, права администратора или взаимодействие пользователя. Достаточным условием является возможность направить сетевой запрос к порту DNS уязвимого сервера.

Условия успешной эксплуатации​


Условия успешной эксплуатации:

  • Сетевая доступность: атакующий должен иметь возможность направить запрос к Windows DNS Server на целевом узле
  • Уязвимая версия: установленная сборка Windows Server или Windows 10 ниже указанных исправлений
  • Отсутствие авторизации: для запуска не требуются учётные данные или права администратора
  • Служба DNS: компонент Windows DNS должен быть активен на целевом узле

Возможный сценарий атаки​


Атакующий обнаруживает Windows Server с включённой службой DNS и версией ниже исправления.

Он направляет сетевой запрос к порту DNS. Запрос обрабатывается уязвимым компонентом, который обращается к освобождённой памяти. Служба DNS перестаёт отвечать на запросы, что приводит к отказу в работе DNS-сервера узла.

Сценарий описывает механизм DoS через use after free. Источники не содержат данных о последующих действиях после отказа в работе или о дополнительных последствиях за пределами доступности.

Есть ли публичный эксплойт​


Доступные официальные источники не содержат публичного эксплойта, PoC или подтверждённой эксплуатации CVE-2026-78523.

Отсутствие сведений в предоставленных источниках не означает отсутствие эксплойта. Для проверки актуального статуса следует обращаться к официальным обновлениям Microsoft и данным о патчах.

Вектор CVSS 7.5 с параметрами AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H указывает на высокий уровень риска для доступности, но не подтверждает наличие готового инструмента эксплуатации.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-78523 в предоставленных источниках не раскрыты.

Неспецифичные точки контроля:

  • Аномальные DNS-запросы: всплеск запросов к порту 53 с последующим отказом в работе службы DNS
  • Сбои службы DNS: повторные перезапуски или остановка процесса dns.exe на Windows Server
  • Журналы событий: записи об ошибках в службе DNS, связанные с обработкой запросов
  • Сетевые логи: аномальная активность на порту 53 TCP/UDP перед инцидентом

Как обнаружить атаку​


Для обнаружения CVE-2026-78523 используются общие механизмы мониторинга службы DNS и состояния системы.

  • Мониторинг службы DNS: отслеживание состояния процесса dns.exe, ошибок в журнале событий Windows
  • Сетевой анализ: контроль аномальных запросов к порту 53 TCP/UDP на серверах с включённой службой DNS
  • Проверка версий: регулярный аудит сборки ОС и установленных KB-обновлений
  • Анализ отказов в работе: фиксация инцидентов с потерей доступности DNS-сервера

Как проверить свою версию​


Команды проверки версии Windows Server:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Первая команда выводит версию ОС. Вторая — подробные данные о продукте и сборке. Третья — список установленных обновлений, включая KB-пакеты.

Для Windows Server 2012 и 2012 R2 используйте build-номера из соответствующих KB: 6.2.9200.26349 (KB5123065) и 6.3.9600.23398 (KB5123066). Для остальных версий сверяйте сборку с фикс-билдами из таблицы исправлений.

Исправление​


Исправление CVE-2026-78523 доступно через KB-обновления Microsoft.

  • Windows Server 2012: установите KB5123065, build 6.2.9200.26349, перезагрузите сервер
  • Windows Server 2012 R2: установите KB5123066, build 6.3.9600.23398, перезагрузите сервер
  • Windows Server 2016: установите KB5123099, build 10.0.14393.9512, перезагрузите сервер
  • Windows Server 2019: установите KB5122876, build 10.0.17763.9245, перезагрузите сервер
  • Windows Server 2022: установите KB5122882, build 10.0.20348.5622, перезагрузите сервер
  • Windows Server 2025: установите KB5122871, build 10.0.26100.33438, перезагрузите сервер
  • Windows 10 Version 1607: установите KB5123099, build 10.0.14393.9512, перезагрузите систему
  • Windows 10 Version 1809: установите KB5122876, build 10.0.17763.9245, перезагрузите систему

После установки обновлений проверьте сборку ОС и наличие соответствующего KB в списке установленных исправлений.

Временные меры защиты​


Временные меры защиты до установки патчей:

  • Ограничение доступа к DNS: ограничьте сетевой доступ к порту 53 TCP/UDP только для доверенных клиентов
  • Отключение службы DNS: если сервис не требуется, остановите и отключите службу Windows DNS на целевом узле
  • Сетевые фильтры: настройте правила файрвола для фильтрации аномальных DNS-запросов
  • Мониторинг: усиьте наблюдение за состоянием службы DNS и сетевой активностью на порту 53

Как проверить устранение уязвимости​


Проверка исправления CVE-2026-78523:

  1. Выполните winver или Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber для подтверждения сборки ОС.
  2. Выполните Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 для проверки наличия соответствующего KB.
  3. Сверьте build-номер с фикс-билдом из таблицы исправлений: 6.2.9200.26349, 6.3.9600.23398, 10.0.14393.9512, 10.0.17763.9245, 10.0.20348.5622 или 10.0.26100.33438.
  4. Перезагрузите сервер после установки KB, если это ещё не сделано.
  5. Проверьте состояние службы DNS и отсутствие ошибок в журнале событий.

Вывод​


CVE-2026-78523 представляет высокий риск для доступности Windows Server из-за use after free в компоненте DNS. Уязвимость позволяет удалённому атакующему вызвать отказ в работе сервиса без авторизации.

Исправление доступно через конкретные KB-обновления Microsoft для каждой версии Windows Server и Windows 10. После установки патчей требуется перезагрузка системы.

До применения исправлений рекомендуется ограничить сетевой доступ к DNS-порту, отключить службу при отсутствии необходимости и усилить мониторинг состояния сервиса.

Официальные источники​


  1. NVD — CVE-2026-78523
  2. Microsoft Security Response Center — CVE-2026-78523
  3. FIRST EPSS — CVE-2026-78523

История обновлений статьи​


  • 12.09.2026 — Опубликована первая версия материала.
  • 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ