Новости · Безопасность файлов

CVE-2026-62893: как WIM-образы через TFTP открыли корпоративные серверы развёртывания для атаки

Microsoft 12 августа 2026 года устранила критическую уязвимость CVE-2026-62893 в TFTP-сервере Windows Deployment Services. Любая корпоративная инфраструктура, раздающая WIM-образы для PXE-загрузки, была уязвима к удалённому выполнению кода без какой-либо авторизации.

Опубликовано: 15 августа 2026 Редакция LoadFile Чтение 6 мин
Серверный дата-центр с иконками файловых форматов — уязвимость CVE-2026-62893 в WDS

Коротко: в августе 2026 Microsoft закрыла CVE-2026-62893 (CVSS 9.8, «Критическая») в Windows Deployment Services. Уязвимость типа use-after-free затронула TFTP-сервер — компонент, который раздаёт WIM-образы по сети при PXE-загрузке. Атака не требует авторизации и пользовательского взаимодействия. Исправление входит в Patch Tuesday от 12 августа 2026 года.

Содержание
  1. WDS, WIM и TFTP: зачем это нужно организациям
  2. Суть уязвимости CVE-2026-62893
  3. Почему WIM-файл в сети стал вектором атаки
  4. Кого затрагивает и насколько это серьёзно
  5. Как защититься
  6. Источники

WDS, WIM и TFTP: зачем это нужно организациям

Windows Deployment Services (WDS) — встроенная роль Windows Server, предназначенная для массового развёртывания операционных систем по сети. Системный администратор один раз готовит образ ОС, а затем сотни компьютеров получают его без физических носителей.

Для передачи образов WDS использует два формата и два протокола:

  • WIM (Windows Imaging Format) — собственный формат Microsoft для хранения образов дисков. Файл .wim может содержать несколько версий ОС, поддерживает сжатие и инкрементные обновления.
  • TFTP (Trivial File Transfer Protocol) — упрощённый протокол передачи файлов поверх UDP (порт 69), который работает ещё до загрузки полноценной ОС на клиентской машине. Именно TFTP раздаёт загрузочные образы при PXE-загрузке.

TFTP спроектирован для простоты: он не поддерживает аутентификацию и работает в режиме «открытой раздачи». Это осознанный компромисс — аутентифицировать машину, на которой ОС ещё не запущена, попросту невозможно стандартными средствами.

!
Почему TFTP особенно чувствителен

UDP-порт 69, на котором работает TFTP, часто блокируется на периметре, но остаётся открытым внутри корпоративного сегмента. Атака через CVE-2026-62893 не требует выхода в интернет — достаточно находиться в той же локальной сети, что и WDS-сервер.

Суть уязвимости CVE-2026-62893

CVE-2026-62893 — уязвимость класса use-after-free (CWE-416) в компоненте TFTP-сервера Windows Deployment Services. Ошибка возникает из-за того, что код выполняет операции над объектом, не проверив, существует ли он в памяти к этому моменту.

Ключевые характеристики CVE-2026-62893

Тип: Remote Code Execution (RCE) · CVSS v3: 9.8 (Критическая) · Вектор: сеть, без авторизации, без взаимодействия с пользователем · Оценка эксплуатации Microsoft: «Exploitation More Likely» · Исправлено: 12 августа 2026 (Patch Tuesday)

Злоумышленник, находящийся в одной сети с WDS-сервером, может отправить специально сформированный UDP-пакет на порт 69. Из-за ошибки use-after-free это приводит к повреждению динамической памяти процесса и последующему выполнению произвольного кода с привилегиями службы WDS. По данным исследователя Николая Склиаренко из TrendAI Research, обнаружившего уязвимость, сложность атаки оценивается как низкая.

Уязвимость обнаружена и передана Microsoft в рамках программы координированного раскрытия. По состоянию на дату публикации сведений об активной эксплуатации в реальных атаках не поступало, однако Microsoft классифицировала риск как «вероятный», что означает высокую вероятность появления рабочего эксплойта в ближайшее время.

Почему WIM-файл в сети стал вектором атаки

Важно понять: сам по себе файл .wim здесь не является вредоносным документом, который нужно открыть вручную. Роль WIM-образа другая — он служит контекстом, в котором WDS-сервер обрабатывает сетевые запросы. Именно в этой логике обработки и скрывалась уязвимость.

Сценарий атаки выглядит следующим образом:

  1. Атакующий получает доступ к корпоративной сети — через скомпрометированную рабочую станцию, подключение к публичному Wi-Fi в офисе или иным способом.
  2. Отправляет сформированный TFTP-пакет на UDP/69 WDS-сервера. Пакет имитирует запрос на получение WIM-образа, но содержит данные, эксплуатирующие use-after-free.
  3. TFTP-сервер обрабатывает пакет, допускает обращение к уже освобождённому объекту в памяти и позволяет перезаписать управляющие структуры.
  4. Атакующий получает выполнение кода в контексте службы WDS — как правило, с высокими привилегиями на сервере.

WDS-серверы часто имеют сетевой доступ к большому числу машин организации, поскольку именно они «прошивают» рабочие станции. Компрометация такого сервера — потенциально плацдарм для горизонтального перемещения по всей инфраструктуре.

Это не первый случай, когда форматы дисковых образов становятся частью цепочки атаки. Ранее мы разбирали, как ISO-образы через уязвимость UDF позволяли обойти защиту Windows.

Кого затрагивает и насколько это серьёзно

CVE-2026-62893 не затрагивает домашних пользователей. WDS — серверная роль, которую устанавливают намеренно в корпоративных и образовательных сетях. Типичные среды риска:

  • Предприятия с централизованным развёртыванием ОС (образование, госсектор, крупные корпорации).
  • Организации, использующие Microsoft Endpoint Configuration Manager (MECM/SCCM) в связке с WDS.
  • Поставщики управляемых ИТ-услуг (MSP), которые обслуживают несколько клиентских сетей из одной инфраструктуры.

CVSS 9.8 — один из максимальных баллов для сетевой уязвимости без авторизации. Для сравнения, в августовском Patch Tuesday 2026 среди 421 закрытой CVE лишь единицы получили подобную оценку. Оценка «Exploitation More Likely» означает, что Microsoft ожидает появления публичного рабочего эксплойта в ближайшие недели.

Как защититься

Единственный надёжный способ — установить обновление безопасности от 12 августа 2026 года. Никаких официальных обходных мер Microsoft не публиковала.

💡
Шаги для администраторов
  • Применить Patch Tuesday от 12 августа 2026 на всех системах с ролью WDS.
  • Убедиться, что UDP-порт 69 закрыт на периметре и между сегментами сети там, где WDS не нужен.
  • Рассмотреть переход на HTTP/HTTPS-транспорт в новых версиях WDS — он заменяет TFTP и поддерживает аутентификацию.
  • Проверить логи TFTP-сервера на аномальные запросы за последние недели.

Если немедленное обновление невозможно (например, из-за окна обслуживания), временной мерой может служить изоляция WDS-сервера в отдельный VLAN с ограниченным списком источников, которым разрешён доступ к UDP/69. Это не устраняет уязвимость, но существенно сужает поверхность атаки.

Следить за состоянием безопасности файловой инфраструктуры помогает понимание того, какие форматы и расширения несут потенциальный риск. Наша карта опасных расширений файлов содержит 60 форматов, через которые чаще всего доставляется вредоносный код, — полезный справочник для аудита того, что разрешено запускать в сети.

Источники

Читайте также