Уязвимость в TFTP-сервере WDS позволяет выполнить код без пароля

vulnerability

Серверный компонент Windows, отвечающий за сетевую установку операционных систем, содержит ошибку, из-за которой удалённый пользователь может выполнить произвольный код. Уязвимость CVE-2026-62893 затрагивает TFTP-сервер службы Windows Deployment Services (WDS, служба развёртывания Windows). Описание опубликовано в бюллетене Банк данных угроз безопасности информации под номером BDU:2026-13502. Производитель подтвердил проблему и выпустил исправление. Для эксплуатации не нужны ни учётная запись, ни действия пользователя на атакуемой стороне.

Детали уязвимости

Служба WDS применяется для массовой установки Windows: администратор один раз готовит образ, после чего новые машины загружаются по сети и получают систему автоматически. За передачу загрузочных файлов отвечает простой протокол TFTP, в котором нет ни шифрования, ни проверки подлинности. Именно в этой части и находится уязвимость. Класс ошибки - использование памяти после её освобождения (CWE-416). Программа обращается к участку памяти, который уже вернула операционной системе. Освобождённая область может быть занята другими данными, и тогда сервер начинает обрабатывать подставленные значения как свои. В результате ход выполнения программы удаётся направить в сторону, выгодную злоумышленнику.

Оценка опасности в бюллетене - критический уровень. По шкале CVSS 3.1 базовая оценка составляет 9,8, по более старой CVSS 2.0 - 10. Вектор атаки описывается как сетевой, сложность эксплуатации низкая, привилегии и участие пользователя не требуются. Иначе говоря, достаточно достучаться до уязвимого сервиса по сети. Сведения о наличии готового эксплойта пока уточняются. Способ эксплуатации обозначен как манипулирование структурами данных.

Список затронутых платформ широк. В него входят Windows Server 2025, 2022, 2019, 2016, 2012 R2 и 2012 - как обычные редакции, так и варианты Server Core. Помимо серверов, под уязвимость попадают рабочие станции Windows 10 версий 1607 и 1809 в 32- и 64-разрядном исполнении. Патч закрывает проблему во всех перечисленных сборках, включая давно снятые с основной поддержки.

Для корпоративной сети важна не только техническая сторона, но и расположение службы. Сервер развёртывания обычно стоит в отдельном сегменте и обслуживает новые или переустанавливаемые машины. Такой сегмент нередко доступен шире, чем требуется, и не всегда изолирован от пользовательской сети. Потому злоумышленник, закрепившийся на рядовой рабочей станции, потенциально может добраться до сервера WDS напрямую. Скрытая загрузка через служебные протоколы без проверки подлинности для таких сервисов - известный сценарий. Дополнительный риск создаёт то, что TFTP-сервер не требует аутентификации по своему назначению: контроль доступа к нему целиком лежит на сетевой инфраструктуре.

Успешная эксплуатация даёт контроль над сервером развёртывания. Вместе с ним злоумышленник получает доступ к установочным образам и данным, которые через службу проходят. Потенциальная атака может привести не только к остановке установки систем, но и к подмене образов: тогда следующий компьютер, развёрнутый по сети, получит уже изменённую систему. Такой путь позволяет закрепиться в инфраструктуре и развивать боковое перемещение, оставаясь в доверенном сегменте. Для организаций, где WDS обслуживает постоянный поток новых машин, это означает риск тихого расширения присутствия в сети.

Основной способ устранения - обновление. Установить его стоит в приоритетном порядке, поскольку удалённая эксплуатация не требует предварительного входа в систему. Обновляемые сборки перечислены в бюллетене производителя, и там же указаны конкретные номера версий для каждой платформы. Если немедленная установка невозможна, разумно ограничить доступ к серверу развёртывания. Прежде всего стоит закрыть на периметре неиспользуемые порты, включая стандартный UDP-порт 69, и оставить обмен только с доверенными подсетями. Полезно проверить, нужна ли служба WDS на конкретном сервере вообще: там, где её не используют, компонент лучше отключить, поскольку лишний сетевой сервис расширяет поверхность атаки без пользы для работы.

Отдельного внимания требует учёт. Уязвимость затрагивает широкий набор версий - от Windows Server 2012 до 2025, - поэтому полагаться на память при оценке парка машин не стоит. Инвентаризация серверов с установленной ролью развёртывания поможет понять реальный масштаб задачи. Логи обращений к серверу WDS пригодятся и после установки патча: попытки обращения из необычных сегментов или в нерабочие часы заметны именно на этом уровне. Наблюдение за сетевым трафиком внутри сегмента развёртывания также даёт ранние признаки интереса к службе.

Выпуск исправлений для платформ 2012 и 2012 R2, которые уже вышли из обычного цикла поддержки, говорит о том, что вендор оценивает риск как серьёзный. Уязвимость затрагивает все версии продукта до выхода патча, а потому уязвимыми остаются все системы, где обновление ещё не установлено. Разработчики уже выпустили исправление, и пользователям рекомендуется применить его в кратчайшие сроки. Служебные протоколы без проверки подлинности остаются удобной целью для атакующих, и история подобных уязвимостей подтверждает: защита таких сервисов держится на своевременном обновлении и аккуратной сетевой изоляции.

Ссылки

Комментарии: 0