Новости
Windows 11 KB5121003: Patch Tuesday август 2026 — 421 CVE и улучшения Проводника
Обновление KB5121003 устраняет свыше 420 уязвимостей, в том числе три активно эксплуатируемых zero-day.
Microsoft 12 августа 2026 года устранила критическую уязвимость CVE-2026-62893 в TFTP-сервере Windows Deployment Services. Любая корпоративная инфраструктура, раздающая WIM-образы для PXE-загрузки, была уязвима к удалённому выполнению кода без какой-либо авторизации.

Коротко: в августе 2026 Microsoft закрыла CVE-2026-62893 (CVSS 9.8, «Критическая») в Windows Deployment Services. Уязвимость типа use-after-free затронула TFTP-сервер — компонент, который раздаёт WIM-образы по сети при PXE-загрузке. Атака не требует авторизации и пользовательского взаимодействия. Исправление входит в Patch Tuesday от 12 августа 2026 года.
Windows Deployment Services (WDS) — встроенная роль Windows Server, предназначенная для массового развёртывания операционных систем по сети. Системный администратор один раз готовит образ ОС, а затем сотни компьютеров получают его без физических носителей.
Для передачи образов WDS использует два формата и два протокола:
.wim может содержать несколько версий ОС, поддерживает сжатие и инкрементные обновления.TFTP спроектирован для простоты: он не поддерживает аутентификацию и работает в режиме «открытой раздачи». Это осознанный компромисс — аутентифицировать машину, на которой ОС ещё не запущена, попросту невозможно стандартными средствами.
UDP-порт 69, на котором работает TFTP, часто блокируется на периметре, но остаётся открытым внутри корпоративного сегмента. Атака через CVE-2026-62893 не требует выхода в интернет — достаточно находиться в той же локальной сети, что и WDS-сервер.
CVE-2026-62893 — уязвимость класса use-after-free (CWE-416) в компоненте TFTP-сервера Windows Deployment Services. Ошибка возникает из-за того, что код выполняет операции над объектом, не проверив, существует ли он в памяти к этому моменту.
Тип: Remote Code Execution (RCE) · CVSS v3: 9.8 (Критическая) · Вектор: сеть, без авторизации, без взаимодействия с пользователем · Оценка эксплуатации Microsoft: «Exploitation More Likely» · Исправлено: 12 августа 2026 (Patch Tuesday)
Злоумышленник, находящийся в одной сети с WDS-сервером, может отправить специально сформированный UDP-пакет на порт 69. Из-за ошибки use-after-free это приводит к повреждению динамической памяти процесса и последующему выполнению произвольного кода с привилегиями службы WDS. По данным исследователя Николая Склиаренко из TrendAI Research, обнаружившего уязвимость, сложность атаки оценивается как низкая.
Уязвимость обнаружена и передана Microsoft в рамках программы координированного раскрытия. По состоянию на дату публикации сведений об активной эксплуатации в реальных атаках не поступало, однако Microsoft классифицировала риск как «вероятный», что означает высокую вероятность появления рабочего эксплойта в ближайшее время.
Важно понять: сам по себе файл .wim здесь не является вредоносным документом, который нужно открыть вручную. Роль WIM-образа другая — он служит контекстом, в котором WDS-сервер обрабатывает сетевые запросы. Именно в этой логике обработки и скрывалась уязвимость.
Сценарий атаки выглядит следующим образом:
WDS-серверы часто имеют сетевой доступ к большому числу машин организации, поскольку именно они «прошивают» рабочие станции. Компрометация такого сервера — потенциально плацдарм для горизонтального перемещения по всей инфраструктуре.
Это не первый случай, когда форматы дисковых образов становятся частью цепочки атаки. Ранее мы разбирали, как ISO-образы через уязвимость UDF позволяли обойти защиту Windows.
CVE-2026-62893 не затрагивает домашних пользователей. WDS — серверная роль, которую устанавливают намеренно в корпоративных и образовательных сетях. Типичные среды риска:
CVSS 9.8 — один из максимальных баллов для сетевой уязвимости без авторизации. Для сравнения, в августовском Patch Tuesday 2026 среди 421 закрытой CVE лишь единицы получили подобную оценку. Оценка «Exploitation More Likely» означает, что Microsoft ожидает появления публичного рабочего эксплойта в ближайшие недели.
Единственный надёжный способ — установить обновление безопасности от 12 августа 2026 года. Никаких официальных обходных мер Microsoft не публиковала.
Если немедленное обновление невозможно (например, из-за окна обслуживания), временной мерой может служить изоляция WDS-сервера в отдельный VLAN с ограниченным списком источников, которым разрешён доступ к UDP/69. Это не устраняет уязвимость, но существенно сужает поверхность атаки.
Следить за состоянием безопасности файловой инфраструктуры помогает понимание того, какие форматы и расширения несут потенциальный риск. Наша карта опасных расширений файлов содержит 60 форматов, через которые чаще всего доставляется вредоносный код, — полезный справочник для аудита того, что разрешено запускать в сети.