CVE: CVE-2026-84001
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,19%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-84001 — сетевая уязвимость Denial of Service в Windows Key Distribution Center. Ошибка out-of-bounds read при обработке запросов позволяет нарушителю извне вызвать сбой системы без локального доступа и без взаимодействия пользователя. Затронуты Windows 10/11 и Server от 1607 до указанных builds; исправление доступно через monthly cumulative updates.
Основные характеристики
Риск — отказ от службы по сети: атака не требует прав на целевой хост, но может сделать его недоступным для пользователей или сервисов. Проблема относится к классу out-of-bounds read (CWE-125) и влияет на компонент Windows Key Distribution Center.
- Тип ошибки: out-of-bounds read, CWE-125
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, 7.5 HIGH
- Вектор атаки: сетевой, без локальных прав и без взаимодействия пользователя
- Эффект: Denial of Service (A:H)
- EPSS: 1,17% (percentile 66,20%)
Какие продукты и версии затронуты
Версии указаны как верхняя граница уязвимости: build < значения.
- Windows 10 Version 1607 (x86, x64): <
10.0.14393.9512
- Windows 10 Version 1809 (x86, x64): <
10.0.17763.9245
- Windows 10 Version 21H2 (x86, x64, ARM64): <
10.0.19044.7725
- Windows 10 Version 22H2 (x86, x64, ARM64): <
10.0.19045.7725
- Windows 11 Version 23H2 (x64, ARM64): <
10.0.22631.7582
- Windows 11 Version 24H2 (x64, ARM64): <
10.0.26100.9445
- Windows 11 Version 25H2 (x64, ARM64): <
10.0.26200.9445
- Windows 11 Version 26H1 (x64, ARM64): <
10.0.28000.2954
Причина уязвимости
Компонент Windows Key Distribution Center читает данные за пределами выделенного буфера при обработке сетевых запросов.
Отсутствие корректной проверки границ приводит к out-of-bounds read: процесс обращается к памяти вне ожидаемых границ. Это не даёт прямого контроля над кодом, но может вызвать сбой выполнения или зависание процесса/сервиса.
Источники не раскрывают точную функцию или структуру данных внутри Key Distribution Center, поэтому конкретный путь до уязвимого поля не подтверждён доступными официальными данными.
Как работает атака
Атакующий отправляет специально сформированный сетевой запрос на Windows Key Distribution Center.
Запрос обрабатывается компонентом, который читает данные за пределами буфера. Результат — Denial of Service: сервис или система перестают отвечать.
Для реализации не нужны локальные права, учётные записи или взаимодействие пользователя. Достаточно сетевого доступа к уязвимому порту/сервису и возможности отправить crafted request.
Источники не указывают точный порт, формат запроса или конкретную функцию Key Distribution Center, поэтому детали механики остаются на уровне out-of-bounds read в сетевом компоненте.
Условия успешной эксплуатации
Для успешной эксплуатации нужны:
- Сетевой доступ к целевой системе Windows 10/11 с уязвимым build.
- Возможность отправить crafted request на Windows Key Distribution Center.
- Уязвимая версия из списка выше: build ниже указанных границ.
- Отсутствие блокировки сетевого доступа к соответствующему сервису (если он доступен извне).
Локальные права, учётные данные и взаимодействие пользователя не требуются. Если сервис Key Distribution Center недоступен из сети или закрыт файрволом, практическая опасность снижается.
Возможный сценарий атаки
Сценарий описан на уровне подтверждённых фактов: нарушитель имеет сетевой доступ к Windows 10/11 и отправляет запрос на уязвимый компонент.
Компонент обрабатывает запрос с out-of-bounds read. Процесс или сервис может упасть, зависнуть или начать потреблять ресурсы некорректно.
Результат — отказ от службы: пользователи не могут получить доступ к зависимым функциям, а серверные роли теряют доступность.
Точный порт, формат запроса и конкретная функция Key Distribution Center в источниках не раскрыты, поэтому сценарий остаётся на уровне сетевой DoS через crafted request.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного поля о наличии публичного эксплойта.
Официальный список патчей и builds указывает на исправление, но не содержит PoC, готового эксплойта или подтверждения реальной эксплуатации.
Отсутствие сведений в пакете доказательств не означает отсутствие эксплойта: данные просто не переданы. Для проверки актуального статуса нужно смотреть свежие обновления Microsoft Security Response Center и NVD.
Признаки эксплуатации
Специфичных IOC для этой уязвимости в источниках нет.
Ниже — общие, неспецифичные точки контроля: они подходят для любого DoS по сети и не являются подтверждёнными признаками именно CVE-2026-84001.
- Резкий рост ошибок или зависаний сервисов Windows Key Distribution Center.
- Внезапное прекращение ответов целевого хоста после сетевых запросов.
- Пиковые значения CPU/памяти в процессах, связанных с ключами и сертификатами.
- Повторяющиеся сетевые попытки доступа к портам, используемым Key Distribution Center.
- Логи Windows Event Log с ошибками по сервисам безопасности или криптографии.
Как обнаружить атаку
Для обнаружения атаки можно использовать:
- Windows Event Log: ошибки и предупреждения по сервисам Key Distribution Center, криптографии и сертификатов.
- Сетевой мониторинг: всплески запросов к портам Key Distribution Center, особенно из внешних адресов.
- Процессный мониторинг: аномальная активность процессов, связанных с ключами, сертификатами или доверенными центрами.
- Performance counters: рост CPU/памяти в процессах, обрабатывающих сетевые запросы на Key Distribution Center.
Конкретные порты и имена сервисов не раскрыты в источниках, поэтому детекция остаётся общей для DoS по сети.
Как проверить свою версию
Проверка версии Windows:
winver показывает имя продукта и build.Детальный вывод через PowerShell:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Список установленных обновлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните
OsBuildNumber с границами из раздела «Какие продукты и версии затронуты». Если build ниже указанных значений — система уязвима.Исправление
Исправление доступно через monthly cumulative updates Microsoft.
- Windows 10 Version 1607: KB5123099, fixed build
10.0.14393.9512
- Windows 10 Version 1809: KB5122876, fixed build
10.0.17763.9245
- Windows 10 Version 21H2: KB5122878, fixed build
10.0.19044.7725
- Windows 10 Version 22H2: KB5122878, fixed build
10.0.19045.7725
- Windows 11 Version 23H2: KB5122880, fixed build
10.0.22631.7582
- Windows 11 Version 24H2: KB5122871, fixed build
10.0.26100.9445
- Windows 11 Version 25H2: KB5124008, fixed build
10.0.26200.9445
- Windows 11 Version 26H1: KB5124012, fixed build
10.0.28000.2954
После установки патча требуется перезагрузка. Для серверных версий используйте соответствующие cumulative updates из Microsoft Update Catalog.
Временные меры защиты
Пока нет подтверждённых временных обходов в источниках.
Общие меры снижения риска:
- Ограничьте сетевой доступ к портам Key Distribution Center только для доверенных адресов.
- Закрывайте неиспользуемые сервисы, если они не нужны для работы системы.
- Разделяйте критические серверные роли в отдельные сегменты сети.
- Мониторинг сетевых запросов к уязвимым хостам.
Эти меры снижают вероятность эксплуатации, но не устраняют саму уязвимость. Основной способ — установка патча.
Как проверить устранение уязвимости
После установки патча проверьте:
- Build:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumberдолжен показать build на уровне или выше фиксированного.
- HotFix:
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'}(или соответствующий KB) подтверждает установку.
- Сетевая проверка: повторите запрос к Key Distribution Center из тестовой точки; сервис должен отвечать стабильно.
- Event Log: убедитесь, что после патча нет новых ошибок по компонентам криптографии и ключей.
Если build выше границы уязвимости — проблема исправлена.
Вывод
CVE-2026-84001 — сетевая DoS-уязвимость в Windows Key Distribution Center с out-of-bounds read. Атака не требует прав и взаимодействия пользователя, но может сделать систему недоступной.
Исправление доступно через cumulative updates Microsoft. Для Windows 10/11 используйте патчи из раздела «Исправление» и проверьте build после установки.
Если сервис Key Distribution Center недоступен извне или закрыт файрволом, практическая опасность снижается, но патч остаётся основным способом устранения уязвимости.
Официальные источники
- NVD — CVE-2026-84001
- Microsoft Security Response Center — CVE-2026-84001
- FIRST EPSS — CVE-2026-84001
История обновлений статьи
- 26.09.2026 — Опубликована первая версия материала.
