Уязвимость в DNS-сервере, встроенном в операционные системы Microsoft Windows, позволяет удалённому нарушителю выполнить произвольный код. Проблема вызвана ошибкой переполнения буфера при обработке входящих запросов. Microsoft подтвердила наличие дефекта и выпустила обновления, которые закрывают его во всех затронутых версиях операционных систем, начиная от Windows Server 2012 и заканчивая Windows Server 2025, а также в ряде изданий Windows 10.
Детали уязвимости
Согласно данным из Банка данных безопасности информации (BDU) уязвимость получила идентификатор BDU:2026-13294 (CVE-2026-62878), ошибка классифицирована как CWE-121 - переполнение буфера в стеке. Это означает, что при обработке специфических сетевых пакетов DNS-сервер записывает данные в область памяти большего размера, чем было выделено. В результате лишние данные перезаписывают соседние участки стека, и нарушитель может изменить ход выполнения программы.
Вектор атаки - сетевой. Для эксплуатации злоумышленнику не нужна аутентификация или какие-либо действия пользователя. Достаточно отправить подготовленный запрос на уязвимый DNS-сервер. По шкале CVSS 3.1 уязвимость получила 9,8 балла, что соответствует критическому уровню опасности. Оценка CVSS 2.0 также максимальная - 10 баллов. Успешная эксплуатация может привести к выполнению произвольного кода с привилегиями серверной операционной системы, а значит, к полному захвату системы.
Затронутыми продуктами являются Windows Server 2012, Windows Server 2012 R2, Windows Server 2016, Windows Server 2019, Windows Server 2022 и Windows Server 2025. Проблема присутствует как в полных установках, включая редакции, где используется только интерфейс командной строки, так и в конфигурациях Server Core. Дополнительно ошибке подвержены клиентские операционные системы Windows 10 версий 1607 и 1809 в 32-разрядном и 64-разрядном исполнении. В информации об устранении перечислены конкретные номера сборок, до которых необходимо обновить систему, чтобы убрать уязвимость.
Переполнение буфера - один из классических видов уязвимостей, который встречается в программном обеспечении уже несколько десятилетий. В случае с DNS-серверами такая ошибка особенно опасна, поскольку служба разрешения доменных имён является ключевым элементом сетевой инфраструктуры. Через DNS проходят запросы от всех клиентов в сети, и сервер, как правило, имеет высокие привилегии. Если атакующий получает контроль над DNS-сервером, он может перенаправлять пользователей на фишинговые сайты, перехватывать почтовый или другой трафик, а также использовать скомпрометированную машину для дальнейшего проникновения во внутренние системы.
По данным Microsoft, уязвимость подтверждена производителем, способ устранения - установка обновлений. На странице бюллетеня CVE-2026-62878 опубликованы ссылки на обновления для каждой из перечисленных версий. Администраторам рекомендуется как можно скорее развернуть исправления, особенно на серверах, доступных из внешних сетей. В качестве временной меры защиты можно ограничить на межсетевых экранах входящий трафик к DNS-серверу, разрешив только запросы от доверенных подсетей. Также полезно усилить мониторинг аномальных DNS-запросов, чтобы обнаружить возможные попытки взаимодействия с уязвимым компонентом.
Следует учитывать, что на момент публикации сведения о наличии готового эксплойта отсутствуют. Однако это не снижает риски: вероятность появления эксплойта после раскрытия деталей уязвимости в таких компонентах, как DNS-сервер, традиционно высока. Известны случаи, когда критические переполнения буфера в DNS-серверах использовались для распространения вредоносных программ и создания ботнетов. Информация об уязвимости уже раскрыта в открытых источниках, поэтому злоумышленники могут начать исследовать возможность её использования.
Решение Microsoft выпустить обновления сразу для всех поддерживаемых версий обусловлено тем, что данная ошибка затрагивает большое количество серверных систем по всему миру. Аналогичные уязвимости в прошлом неоднократно приводили к громким атакам на государственные и корпоративные сети. В связи с этим организациям стоит убедиться, что процедура установки обновлений автоматизирована и охватывает все критические системы, а не только те, которые находятся в периметре сети.
Уязвимость BDU:2026-13294 затрагивает широкий перечень операционных систем, включая серверные редакции, которые часто выступают в роли инфраструктурных узлов. Поскольку атака не требует аутентификации, а сложность её выполнения низкая, степень угрозы для непропатченных систем оценивается как высокая. Разработчик уже устранил проблему, и теперь ключевая задача для администраторов - как можно скорее установить обновления на всех узлах, где работает служба DNS.
Ссылки
- https://bdu.fstec.ru/vul/2026-13294
- https://www.cve.org/CVERecord?id=CVE-2026-62878
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62878