CVE: CVE-2026-83989
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,28%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-83989 позволяет удалённому неавторизованному атакующему вызвать отказ в обслуживании Windows 10/11 через сетевой доступ к компоненту Windows Services for NFS ONCRPC XDR Driver. Ошибка — out-of-bounds read (CWE-125), CVSS 3.1: 7.5, HIGH. Влияние распространяется на ряд сборок Windows 10 и Windows 11 до указанных исправлений; администратору важно проверить версию ОС и установленные обновления.
Основные характеристики
Суть риска — сетевой DoS без необходимости авторизации: атакующий направляет специально сформированный трафик на NFS ONCRPC XDR Driver, что приводит к чтению памяти вне границ и отказу в обслуживании хоста.
- Тип ошибки: out-of-bounds read (CWE-125)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, severity HIGH
- Вектор атаки: удалённый, без авторизации, без взаимодействия пользователя (network)
- Факт эксплуатации: в предоставленных источниках не подтверждено; статус KEV отсутствует
- EPSS: 1,174% (0.01174), процентиль 66,28%
- Компонент: Windows Services for NFS ONCRPC XDR Driver
Какие продукты и версии затронуты
В рамках раздела «Windows 10/11» затронуты следующие сборки и диапазоны версий:
- Windows 10 Version 1607 (32-bit и x64): до < 10.0.14393.9512
- Windows 10 Version 1809 (32-bit и x64): до < 10.0.17763.9245
- Windows 10 Version 21H2 (32-bit, x64, ARM64): до < 10.0.19044.7725
- Windows 10 Version 22H2 (32-bit, x64, ARM64): до < 10.0.19045.7725
- Windows 11 Version 23H2 (x64, ARM64): до < 10.0.22631.7582
- Windows 11 Version 24H2 (x64, ARM64): до < 10.0.26100.9445
- Windows 11 Version 25H2 (x64, ARM64): до < 10.0.26200.9445
- Windows 11 Version 26H1 (x64, ARM64): до < 10.0.28000.2954
Причина уязвимости
Причина уязвимости — out-of-bounds read в Windows Services for NFS ONCRPC XDR Driver.
Компонент обрабатывает сетевые запросы по протоколу NFS/ONCRPC и использует XDR для сериализации/десериализации данных. При обработке определённого набора входных значений код обращается к памяти за пределами выделенного буфера.
Источники не раскрывают точную функцию, переменную или строку кода, где происходит выход за границы. Подтверждено только то, что ошибка относится к out-of-bounds read и приводит к DoS.
Механика: нарушенная проверка границ доступа к памяти позволяет читать данные вне ожидаемой области. В данном случае последствия ограничены отказом в обслуживании; доступ к другим областям памяти или изменение состояния не подтверждены источниками.
Как работает атака
Атака реализуется удалённо по сети без необходимости авторизации.
Атакующий направляет сформированный сетевой запрос на NFS ONCRPC XDR Driver хоста. Запрос содержит данные, которые при обработке вызывают обращение к памяти вне границ выделенного буфера.
Последствия:
- out-of-bounds read в драйвере/компоненте Windows Services for NFS ONCRPC XDR Driver;
- отказ в обслуживании (DoS) хоста; потеря доступности службы или системы.
Источники не указывают конкретные параметры запроса, размеры буфера, точные поля XDR или поведение при чтении недопустимых значений. Детали реализации не раскрыты.
Для администратора важно: если на хсте активен NFS и компонент ONCRPC XDR обрабатывает сетевой трафик, атака возможна без локального доступа.
Условия успешной эксплуатации
Условия успешной эксплуатации:
- удалённый сетевой доступ к хосту с активным NFS/ONCRPC XDR;
- возможность направить специально сформированный запрос на компонент Windows Services for NFS ONCRPC XDR Driver;
- уязвимая сборка Windows 10/11 из перечня выше.
Не требуется:
- локальный доступ к системе;
- учётные записи или авторизация;
- взаимодействие пользователя.
Источники не подтверждают наличие дополнительных ограничений, таких как закрытые порты, отсутствие файрвола или специфические настройки NFS. Если сетевой доступ на соответствующие порты/сервисы заблокирован, атака может быть невозможна.
Возможный сценарий атаки
Сценарий атаки для Windows 10/11:
Атакующий обнаруживает хост с установленной уязвимой сборкой Windows 10/11 и активным NFS. Он направляет сетевой запрос на ONCRPC XDR Driver, содержащий данные, вызывающие out-of-bounds read.
Компонент обрабатывает запрос, обращается к памяти вне границ буфера. В результате происходит отказ в обслуживании: хост перестаёт отвечать или служба NFS становится недоступна.
После восстановления системы атака может быть повторена.
Источники не раскрывают точные параметры запроса, частоту атаки, возможность автоматизации или влияние на другие службы. Сценарий описан на основе подтверждённого типа ошибки и вектора сети.
Есть ли публичный эксплойт
В предоставленных источниках нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации.
Отсутствие данных не означает отсутствие эксплойта: источники могут просто не содержать такой информации. Статус KEV отсутствует, что не подтверждает эксплуатацию в реальных атаках.
Для оценки актуальности рекомендуется отслеживать обновления Microsoft Security Response Center и официальные advisory по CVE-2026-83989.
Признаки эксплуатации
Специфичных IOC для CVE-2026-83989 в источниках не подтверждено.
Неспецифичные точки контроля:
- аномальный рост сетевых запросов к NFS/ONCRPC XDR;
- внезапный отказ в обслуживании службы NFS или системы после сетевого трафика;
- ошибки в журналах Windows, связанные с драйвером или компонентом NFS ONCRPC XDR;
- незапланированные перезагрузки или зависания при обработке сетевых запросов.
Эти признаки не являются уникальными для данной уязвимости и могут возникать по другим причинам.
Как обнаружить атаку
Для обнаружения атаки используйте:
- мониторинг сетевых потоков к NFS/ONCRPC XDR на хстах Windows 10/11;
- анализ журналов Windows (Event Log) на ошибки, связанные с драйвером или компонентом NFS ONCRPC XDR;
- проверку состояния службы NFS и доступности хоста после сетевых аномалий.
Команды проверки версии и обновлений приведены в разделе «Проверка версии». Для детектирования конкретных параметров запроса источники не содержат данных.
Как проверить свою версию
Для проверки версии Windows 10/11 используйте:
winver— быстрая проверка имени и версии ОС;
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— детальная информация о сборке;
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— список последних установленных обновлений.
Сравните полученный build number с диапазоном уязвимых версий из раздела «Какие продукты и версии затронуты». Если build ниже указанной границы, система уязвима.
Исправление
Исправление доступно через официальные обновления Microsoft:
- Windows 10 Version 1607: KB5123099 (fixed build 10.0.14393.9512)
- Windows 10 Version 1809 / Windows Server 2019: KB5122876 (fixed build 10.0.17763.9245)
- Windows 10 Version 21H2: KB5122878 (fixed build 10.0.19044.7725)
- Windows 10 Version 22H2: KB5122878 (fixed build 10.0.19045.7725)
- Windows Server 2022: KB5122882 (fixed build 10.0.20348.5622)
- Windows 11 Version 23H2: KB5122880 (fixed build 10.0.22631.7582)
- Windows 11 Version 24H2 / Windows Server 2025: KB5122871 (fixed build 10.0.26100.33438) и KB5124008 (fixed build 10.0.26100.9445)
- Windows 11 Version 25H2: KB5124008 (fixed build 10.0.26200.9445)
- Windows 11 Version 26H1: KB5124012 (fixed build 10.0.28000.2954)
После установки обновления требуется перезагрузка системы.
Временные меры защиты
Временные меры защиты:
- отключить или ограничить сетевой доступ к NFS/ONCRPC XDR, если сервис не используется;
- применить сетевые правила (firewall) для блокировки доступа к соответствующим портам NFS/ONCRPC из недоверенных сетей;
- изолировать хосты с уязвимыми сборками Windows 10/11 от критичного сетевого трафика до установки обновления.
Эти меры не устраняют саму ошибку, но снижают возможность удалённого DoS.
Как проверить устранение уязвимости
После установки обновления проверьте:
- версию ОС и build number через
winverилиGet-ComputerInfo;
- наличие установленного KB в списке обновлений через
Get-HotFix;
- доступность службы NFS и стабильность хоста после перезагрузки.
Если build number соответствует или превышает fixed build из раздела «Исправление», уязвимость исправлена.
Вывод
CVE-2026-83989 — сетевой DoS через out-of-bounds read в Windows Services for NFS ONCRPC XDR Driver. Риск высокий (CVSS 7.5), атака возможна без авторизации.
Администратору необходимо проверить версии Windows 10/11, установить соответствующие обновления Microsoft и при необходимости ограничить сетевой доступ к NFS до завершения патча.
Официальные источники
- NVD — CVE-2026-83989
- Microsoft Security Response Center — CVE-2026-83989
- FIRST EPSS — CVE-2026-83989
История обновлений статьи
- 30.09.2026 — Опубликована первая версия материала.
