Уязвимость в компоненте iSCSI Target Service операционных систем Microsoft позволяет атакующему выполнить произвольный код на сервере без предварительной аутентификации. Проблема затрагивает широкий круг версий Windows Server, а также отдельные выпуски Windows 10. Разработчики уже выпустили исправление, пользователям рекомендуется установить его в кратчайшие сроки.
Детали уязвимости
Ошибка связана с выходом операции за границы буфера в динамической памяти (тип CWE-122). В практическом выражении это означает, что при обработке сетевых запросов, предназначенных для службы iSCSI Target, возможно повреждение данных в памяти процесса. Злоумышленник, отправив на сервер специально сформированный пакет, может перехватить управление выполнением кода. Судя по базовым метрикам, атака не требует учётных данных и взаимодействия с пользователем, а для успешной эксплуатации достаточно одного запроса.
Служба iSCSI Target применяется для организации сетевых хранилищ. Она позволяет серверу выступать в роли целевого устройства iSCSI и предоставлять дисковые ресурсы другим машинам по сети. Такой компонент часто используется в корпоративных инфраструктурах для построения систем хранения данных или виртуализации. Поэтому вектор атаки особенно опасен: в случае эксплуатации нарушитель получает полный контроль над сервером, который может обслуживать критичные данные множества систем.
Уязвимости присвоены идентификаторы BDU:2026-13282 и CVE-2026-65791. Степень опасности по шкале CVSS v3.1 - 9,8 из десяти, что соответствует критическому уровню. Такая высокая оценка объясняется тем, что для атаки не требуется ни учётных данных, ни участия пользователя, а результатом становится выполнение кода с максимальными привилегиями. В бюллетене Microsoft также указано, что проблема подтверждена производителем и для неё уже существует обновление. Наличие готового эксплойта пока не подтверждено, однако опубликованные технические детали позволяют предположить, что создание рабочей атаки не потребует значительных усилий.
Затронутыми оказываются практически все актуальные на данный момент серверные платформы Microsoft: Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025. В списке уязвимых продуктов также присутствуют редакции Server Core, предназначенные для минимальной установки без графической оболочки. Среди клиентских систем в зоне риска находятся Windows 10 версии 1607 и 1809 как в 32-разрядной, так и в 64-разрядной сборке. Уязвимость затрагивает выпуски до выхода соответствующих накопительных обновлений, сведения о которых опубликованы в рекомендации Microsoft.
Сама ошибка относится к категории переполнения буфера в динамической памяти - распространённому классу дефектов, возникающему при недостаточной проверке длины входных данных. Если имя службы намекает на работу только с сетевыми дисками, то проблема выходит за рамки отдельного сценария. Эксплуатация, как указывают аналитики, происходит путём манипулирования структурами данных, то есть через подмену управляющих элементов памяти сетевым пакетом. Подобные дефекты нередко становятся основой для атак, нацеленных на захват серверов в крупных корпоративных сетях, поскольку iSCSI-хранилища обычно размещают в периметре, доступном для внутренних пользователей или связанных сегментов.
Специалисты рекомендуют не откладывать установку обновлений. Для Windows Server и Windows 10, перечисленных в бюллетене, обновления уже выпущены в рамках регулярного цикла или внеплановой выдачи. Версии системы, вышедшие на рынок позднее указанных дат сборки, не содержат подобной проблемы. В качестве временной меры, если обновление по какой-то причине невозможно, следует ограничить сетевой доступ к службе iSCSI Target, разрешив подключения только для доверенных хостов. Однако полным устранением уязвимости такая блокировка не является и не заменяет установку патча.
Для администраторов важно учитывать, что эксплуатация возможна удалённо и без специальных привилегий. Это означает, что сервер, на котором запущена служба iSCSI Target, должен рассматриваться как потенциальная точка входа для злоумышленника. На практике высокий рейтинг CVSS и простота вектора делают уязвимость приоритетной для закрытия. В последние годы переполнения буфера в системных сервисах Windows неоднократно приводили к компрометации критичных узлов, поэтому производители стараются оперативно поставлять исправления.
Microsoft в рекомендации, доступной на портале MSRC, указывает, что уязвимость уже устранена. Пользователям серверных редакций следует проверить актуальность накопительных обновлений: для Windows Server 2025 речь идёт о сборках 10.0.26100.33222 и 10.0.26100.33296 или последующих. Аналогичные исправления подготовлены для более старых версий, вплоть до Windows Server 2012. Владельцам Windows 10 1607 и 1809 также необходимо обновить системы до сборок 10.0.14393.9418 и 10.0.17763.9121 соответственно.
Тот факт, что уязвимость затрагивает не только серверные операционные системы, но и настольные клиенты, подчёркивает широкую поверхность атаки. iSCSI Target может применяться и на рабочих станциях для подключения внешних дисковых массивов, поэтому даже обычные пользователи не должны игнорировать обновления. Учитывая критический уровень опасности и отсутствие необходимости в аутентификации, промедление с установкой патча значительно увеличивает риск несанкционированного доступа к данным и дальнейшего перемещения по сети.
Разработчики оперативно выпустили исправление, и сама по себе проблема относится к числу тех, которые невозможно эксплуатировать на обновлённых системах. Однако практика показывает, что именно подобные службы хранения данных часто остаются без своевременного обновления из-за опасений нарушить работу инфраструктуры. В случае с CVE-2026-65791 такое решение приведёт к длительной незакрытой критической бреши, доступной любому, кто сможет отправить пакет на сетевой порт сервера.
Администраторам рекомендуется включить задачу по установке обновления в ближайшее окно обслуживания, а также проверить конфигурации межсетевых экранов на предмет излишне открытого доступа к управляющим портам iSCSI. Внимательное отношение к патчам остаётся основной мерой защиты от атак, нацеленных на корпоративные системы хранения данных.
Ссылки
- https://bdu.fstec.ru/vul/2026-13282
- https://www.cve.org/CVERecord?id=CVE-2026-65791
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65791