CVE: CVE-2026-78523
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,98%; процентиль 60,29%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-78523 затрагивает компонент Windows DNS и позволяет удалённому атакующему без учётных данных вызвать отказ в обслуживании. Ошибка классифицирована как Use After Free (CWE-416) с оценкой CVSS 7.5. В статье разобраны затронутые версии Windows Server, механика срабатывания, порядок проверки установленных обновлений и применение патчей KB5122871, KB5122876, KB5122882, KB5123065, KB5123066 и KB5123099.
Основные характеристики
Уязвимость позволяет нарушить доступность DNS-сервера удалённо, не требуя аутентификации. Риск связан с нарушением управления памятью в компоненте Windows DNS.
- Тип ошибки: Use After Free (CWE-416). Служба обращается к памяти после её освобождения, что приводит к сбою процесса.
- Оценка CVSS: 7.5 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Высокая оценка обусловлена сетевым вектором и отсутствием требований к правам.
- Условия атаки: Атакующий находится в сети, не имеет учётных данных, взаимодействие с пользователем не требуется.
- Эксплуатация: В каталоге CISA KEV не подтверждена. Публичные эксплойты в предоставленных источниках не описаны.
- EPSS: 0,98% (процентиль 60,29%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Затронуты версии Windows Server, где компонент Windows DNS не обновлён до указанных сборок. Исправление требует перезагрузки системы.
- Windows Server 2012 и 2012 R2: все версии. Патч: KB5123065 (сборка 6.2.9200.26349) и KB5123066 (сборка 6.3.9600.23397).
- Windows Server 2016: версии до 10.0.14393.9512. Патч: KB5123099.
- Windows Server 2019: версии до 10.0.17763.9245. Патч: KB5122876.
- Windows Server 2022: версии до 10.0.20348.5622. Патч: KB5122882.
- Windows Server 2025: версии до 10.0.26100.33438. Патч: KB5122871.
Также затронуты Windows 10 Version 1607 и 1809 (32-бит и x64). Для серверных редакций критична именно версия сборки ОС, а не номер версии Windows.
Причина уязвимости
Причина уязвимости — нарушение жизненного цикла объекта в памяти (Use After Free) в компоненте Windows DNS. Служба освобождает блок памяти, но сохраняет указатель на него. При последующем обращении к этому указателю система работает с памятью, которая могла быть перераспределена под другие данные.
В результате возникает неопределённое поведение: повреждение данных, сбой процесса или аварийное завершение службы. Microsoft не раскрывает детали конкретного кода, но классификация CWE-416 указывает на системную ошибку в управлении памятью, а не на логическую ошибку в проверке прав.
Как работает атака
Атакующий отправляет специально сформированный сетевой запрос к порту DNS (53/UDP или 53/TCP). Запрос проходит проверку аутентификации, так как DNS-сервер по умолчанию принимает запросы от любых узлов в доверенной сети или из интернета, если открыт доступ.
Внутри службы Windows DNS обработка такого запроса приводит к обращению к освобождённой памяти. Это вызывает сбой процесса
dns.exe. Служба DNS останавливается, и все последующие запросы на разрешение имён не обрабатываются.Атакующий не получает контроля над системой, но может многократно повторять запрос, поддерживая состояние отказа в обслуживании.
Условия успешной эксплуатации
Для успешной эксплуатации атакующему необходимо:
- Сетевой доступ к порту 53 (UDP/TCP) целевого сервера. Брандмауэр не должен блокировать входящие DNS-запросы.
- Отсутствие аутентификации: атакующему не нужны учётные данные, токены или сессия.
- Способность формировать вредоносный DNS-запрос: требуется знание структуры запроса, вызывающего сбой. Точный формат payload в официальных источниках не раскрыт.
- Отсутствие защиты на уровне сети: если DNS-сервер изолирован в DMZ с фильтрацией пакетов, атака может быть затруднена, но не исключена полностью.
Возможный сценарий атаки
Атакующий сканирует сеть и обнаруживает открытый порт 53 на сервере с ролью DNS. Он формирует запрос, содержащий данные, которые приводят к обращению к освобождённой памяти в Windows DNS.
После отправки запроса служба DNS аварийно завершает работу. Администраторы замечают, что клиенты не могут разрешать имена. Повторная отправка запроса восстанавливает сбой.
Атакующий может использовать это для временного или постоянного нарушения работы корпоративной инфраструктуры, не оставляя следов в журналах аутентификации, так как аутентификация не требуется.
Есть ли публичный эксплойт
В предоставленных источниках нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации в реальных атаках. CVE-2026-78523 отсутствует в каталоге CISA KEV.
Это не означает, что эксплойт не существует, но подтверждённых данных о его доступности в открытом доступе нет. Microsoft рекомендует установить обновление как можно скорее.
Признаки эксплуатации
Специфичных IOC для этой уязвимости в официальных источниках не опубликовано. Общие признаки, которые могут указывать на попытку атаки, включают:
- Аварийное завершение службы DNS: записи в журнале событий Windows (Application) с источником
Service Control ManagerилиDNS Server, где указан сбой процессаdns.exe.
- Аномальный трафик на порт 53: всплеск запросов с одного IP-адреса или с множества адресов, содержащих некорректные или необычные поля.
- Повторяющиеся сбои: если служба DNS падает регулярно в одно и то же время или после определённых запросов, это может указывать на целенаправленную атаку.
Эти признаки неспецифичны и требуют корреляции с другими событиями для подтверждения атаки.
Как обнаружить атаку
Для обнаружения атаки и последствий используйте:
- Журналы событий Windows: фильтруйте журнал Application по источнику
DNS ServerиService Control Manager. Ищите события с кодом 1002 (сбой службы) или 7031 (непредвиденное завершение процесса).
- Сетевые логи: анализируйте логи брандмауэра и IDS/IPS на предмет аномального трафика на порт 53. Обратите внимание на запросы с некорректной длиной, невалидными флагами или повторяющимися паттернами.
- Мониторинг состояния службы: настройте алерты на остановку службы
DNSчерез System Center Operations Manager, Zabbix или аналогичные системы. Резкое прекращение работы службы без планового обслуживания — повод для расследования.
Как проверить свою версию
Проверьте текущую версию сборки и установленные обновления. Команды ниже безопасны и не изменяют систему.
Код:
# Проверка версии ОС и сборки
winver
# Альтернативный способ через PowerShell
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
# Проверка установленных обновлений (последние 20)
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните номер сборки (
OsBuildNumber) с минимальными исправленными версиями из раздела «Какие продукты и версии затронуты». Если сборка ниже указанной, система уязвима. Также проверьте наличие соответствующих KB-номеров в выводе Get-HotFix.Исправление
Единственный подтверждённый способ устранения — установка обновлений от Microsoft. Все патчи требуют перезагрузки системы.
- Windows Server 2012 / 2012 R2: установите KB5123065 (сборка 6.2.9200.26349) или KB5123066 (сборка 6.3.9600.23397).
- Windows Server 2016: установите KB5123099 (сборка 10.0.14393.9512).
- Windows Server 2019: установите KB5122876 (сборка 10.0.17763.9245).
- Windows Server 2022: установите KB5122882 (сборка 10.0.20348.5622).
- Windows Server 2025: установите KB5122871 (сборка 10.0.26100.33438).
Загрузите обновления через Windows Update или Microsoft Update Catalog. После установки перезагрузите сервер. Для критических систем запланируйте перезагрузку в окно обслуживания, чтобы минимизировать влияние на пользователей.
Временные меры защиты
Пока обновление не установлено, рассмотрите следующие меры. Они не устраняют уязвимость, но могут снизить вероятность успешной атаки.
- Ограничение доступа к порту 53: настройте брандмауэр так, чтобы входящие DNS-запросы принимались только от доверенных IP-адресов (например, внутренних клиентов, рекурсивных резолверов). Заблокируйте доступ из интернета, если он не требуется.
- Изоляция DNS-сервера: переместите сервер в сегмент сети с ограниченным доступом. Используйте ACL на коммутаторах или файрволе для фильтрации трафика.
- Мониторинг и резервирование: настройте автоматический перезапуск службы DNS при сбое (через службу Windows или скрипт). Подготовьте резервный DNS-сервер, чтобы минимизировать время простоя при атаке.
Эти меры не заменяют установку патча и должны рассматриваться как временная защита.
Как проверить устранение уязвимости
После установки обновления и перезагрузки проверьте, что система защищена.
Код:
# Проверка версии сборки
Get-ComputerInfo | Select-Object OsBuildNumber
# Проверка наличия конкретного обновления
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5122871" }
Убедитесь, что номер сборки соответствует или превышает минимальную исправленную версию для вашей ОС. Если
Get-HotFix возвращает запись для нужного KB, обновление установлено.Также протестируйте работу DNS-сервера: выполните
nslookup с внутреннего клиента и убедитесь, что разрешения имён работают корректно. Проверьте журнал событий на отсутствие новых сбоев службы DNS.Вывод
CVE-2026-78523 представляет собой риск отказа в обслуживании для всех серверов с ролью Windows DNS. Атака не требует аутентификации и может быть проведена удалённо.
Приоритет — установка соответствующих обновлений Microsoft в ближайшее время. Если перезагрузка невозможна, ограничьте сетевой доступ к порту 53 и настройте мониторинг сбоев службы.
После применения патча подтвердите исправление через проверку версии сборки и функциональное тестирование DNS-сервера.
Официальные источники
- NVD — CVE-2026-78523
- Microsoft Security Response Center — CVE-2026-78523
- FIRST EPSS — CVE-2026-78523
История обновлений статьи
- 12.09.2026 — Опубликована первая версия материала.
