CVE-2026-84001 в Windows 10/11: DoS через out-of-bounds read в Key Distribution Center

CVE: CVE-2026-84001
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,19%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-84001 — сетевая уязвимость Denial of Service в Windows Key Distribution Center. Ошибка out-of-bounds read при обработке запросов позволяет нарушителю извне вызвать сбой системы без локального доступа и без взаимодействия пользователя. Затронуты Windows 10/11 и Server от 1607 до указанных builds; исправление доступно через monthly cumulative updates.

Основные характеристики​


Риск — отказ от службы по сети: атака не требует прав на целевой хост, но может сделать его недоступным для пользователей или сервисов. Проблема относится к классу out-of-bounds read (CWE-125) и влияет на компонент Windows Key Distribution Center.

  • Тип ошибки: out-of-bounds read, CWE-125
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, 7.5 HIGH
  • Вектор атаки: сетевой, без локальных прав и без взаимодействия пользователя
  • Эффект: Denial of Service (A:H)
  • EPSS: 1,17% (percentile 66,20%)

Какие продукты и версии затронуты​


Версии указаны как верхняя граница уязвимости: build < значения.

  • Windows 10 Version 1607 (x86, x64): < 10.0.14393.9512
  • Windows 10 Version 1809 (x86, x64): < 10.0.17763.9245
  • Windows 10 Version 21H2 (x86, x64, ARM64): < 10.0.19044.7725
  • Windows 10 Version 22H2 (x86, x64, ARM64): < 10.0.19045.7725
  • Windows 11 Version 23H2 (x64, ARM64): < 10.0.22631.7582
  • Windows 11 Version 24H2 (x64, ARM64): < 10.0.26100.9445
  • Windows 11 Version 25H2 (x64, ARM64): < 10.0.26200.9445
  • Windows 11 Version 26H1 (x64, ARM64): < 10.0.28000.2954

Причина уязвимости​


Компонент Windows Key Distribution Center читает данные за пределами выделенного буфера при обработке сетевых запросов.

Отсутствие корректной проверки границ приводит к out-of-bounds read: процесс обращается к памяти вне ожидаемых границ. Это не даёт прямого контроля над кодом, но может вызвать сбой выполнения или зависание процесса/сервиса.

Источники не раскрывают точную функцию или структуру данных внутри Key Distribution Center, поэтому конкретный путь до уязвимого поля не подтверждён доступными официальными данными.

Как работает атака​


Атакующий отправляет специально сформированный сетевой запрос на Windows Key Distribution Center.

Запрос обрабатывается компонентом, который читает данные за пределами буфера. Результат — Denial of Service: сервис или система перестают отвечать.

Для реализации не нужны локальные права, учётные записи или взаимодействие пользователя. Достаточно сетевого доступа к уязвимому порту/сервису и возможности отправить crafted request.

Источники не указывают точный порт, формат запроса или конкретную функцию Key Distribution Center, поэтому детали механики остаются на уровне out-of-bounds read в сетевом компоненте.

Условия успешной эксплуатации​


Для успешной эксплуатации нужны:

  • Сетевой доступ к целевой системе Windows 10/11 с уязвимым build.
  • Возможность отправить crafted request на Windows Key Distribution Center.
  • Уязвимая версия из списка выше: build ниже указанных границ.
  • Отсутствие блокировки сетевого доступа к соответствующему сервису (если он доступен извне).

Локальные права, учётные данные и взаимодействие пользователя не требуются. Если сервис Key Distribution Center недоступен из сети или закрыт файрволом, практическая опасность снижается.

Возможный сценарий атаки​


Сценарий описан на уровне подтверждённых фактов: нарушитель имеет сетевой доступ к Windows 10/11 и отправляет запрос на уязвимый компонент.

Компонент обрабатывает запрос с out-of-bounds read. Процесс или сервис может упасть, зависнуть или начать потреблять ресурсы некорректно.

Результат — отказ от службы: пользователи не могут получить доступ к зависимым функциям, а серверные роли теряют доступность.

Точный порт, формат запроса и конкретная функция Key Distribution Center в источниках не раскрыты, поэтому сценарий остаётся на уровне сетевой DoS через crafted request.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного поля о наличии публичного эксплойта.

Официальный список патчей и builds указывает на исправление, но не содержит PoC, готового эксплойта или подтверждения реальной эксплуатации.

Отсутствие сведений в пакете доказательств не означает отсутствие эксплойта: данные просто не переданы. Для проверки актуального статуса нужно смотреть свежие обновления Microsoft Security Response Center и NVD.

Признаки эксплуатации​


Специфичных IOC для этой уязвимости в источниках нет.

Ниже — общие, неспецифичные точки контроля: они подходят для любого DoS по сети и не являются подтверждёнными признаками именно CVE-2026-84001.

  • Резкий рост ошибок или зависаний сервисов Windows Key Distribution Center.
  • Внезапное прекращение ответов целевого хоста после сетевых запросов.
  • Пиковые значения CPU/памяти в процессах, связанных с ключами и сертификатами.
  • Повторяющиеся сетевые попытки доступа к портам, используемым Key Distribution Center.
  • Логи Windows Event Log с ошибками по сервисам безопасности или криптографии.

Как обнаружить атаку​


Для обнаружения атаки можно использовать:

  • Windows Event Log: ошибки и предупреждения по сервисам Key Distribution Center, криптографии и сертификатов.
  • Сетевой мониторинг: всплески запросов к портам Key Distribution Center, особенно из внешних адресов.
  • Процессный мониторинг: аномальная активность процессов, связанных с ключами, сертификатами или доверенными центрами.
  • Performance counters: рост CPU/памяти в процессах, обрабатывающих сетевые запросы на Key Distribution Center.

Конкретные порты и имена сервисов не раскрыты в источниках, поэтому детекция остаётся общей для DoS по сети.

Как проверить свою версию​


Проверка версии Windows: winver показывает имя продукта и build.

Детальный вывод через PowerShell:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Список установленных обновлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните OsBuildNumber с границами из раздела «Какие продукты и версии затронуты». Если build ниже указанных значений — система уязвима.

Исправление​


Исправление доступно через monthly cumulative updates Microsoft.

  • Windows 10 Version 1607: KB5123099, fixed build 10.0.14393.9512
  • Windows 10 Version 1809: KB5122876, fixed build 10.0.17763.9245
  • Windows 10 Version 21H2: KB5122878, fixed build 10.0.19044.7725
  • Windows 10 Version 22H2: KB5122878, fixed build 10.0.19045.7725
  • Windows 11 Version 23H2: KB5122880, fixed build 10.0.22631.7582
  • Windows 11 Version 24H2: KB5122871, fixed build 10.0.26100.9445
  • Windows 11 Version 25H2: KB5124008, fixed build 10.0.26200.9445
  • Windows 11 Version 26H1: KB5124012, fixed build 10.0.28000.2954

После установки патча требуется перезагрузка. Для серверных версий используйте соответствующие cumulative updates из Microsoft Update Catalog.

Временные меры защиты​


Пока нет подтверждённых временных обходов в источниках.

Общие меры снижения риска:

  • Ограничьте сетевой доступ к портам Key Distribution Center только для доверенных адресов.
  • Закрывайте неиспользуемые сервисы, если они не нужны для работы системы.
  • Разделяйте критические серверные роли в отдельные сегменты сети.
  • Мониторинг сетевых запросов к уязвимым хостам.

Эти меры снижают вероятность эксплуатации, но не устраняют саму уязвимость. Основной способ — установка патча.

Как проверить устранение уязвимости​


После установки патча проверьте:

  • Build: Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber должен показать build на уровне или выше фиксированного.
  • HotFix: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'} (или соответствующий KB) подтверждает установку.
  • Сетевая проверка: повторите запрос к Key Distribution Center из тестовой точки; сервис должен отвечать стабильно.
  • Event Log: убедитесь, что после патча нет новых ошибок по компонентам криптографии и ключей.

Если build выше границы уязвимости — проблема исправлена.

Вывод​


CVE-2026-84001 — сетевая DoS-уязвимость в Windows Key Distribution Center с out-of-bounds read. Атака не требует прав и взаимодействия пользователя, но может сделать систему недоступной.

Исправление доступно через cumulative updates Microsoft. Для Windows 10/11 используйте патчи из раздела «Исправление» и проверьте build после установки.

Если сервис Key Distribution Center недоступен извне или закрыт файрволом, практическая опасность снижается, но патч остаётся основным способом устранения уязвимости.

Официальные источники​


  1. NVD — CVE-2026-84001
  2. Microsoft Security Response Center — CVE-2026-84001
  3. FIRST EPSS — CVE-2026-84001

История обновлений статьи​


  • 26.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ