CVE-2026-69730: RCE 9.8 в Windows DNS Server в сентябрьском патче
В сентябрьском Patch Tuesday Microsoft закрыла около 970 CVE, включая CVE-2026-69730 — RCE с оценкой CVSS 9.8 в роли Windows DNS Server. Уязвимость не требует аутентификации и взаимодействия пользователя: достаточно одного пакета на порт 53. ZDI назвала её «духовным наследником» SigRed.
- CVSS 9.8, CWE-416 use-after-free, без аутентификации и действий пользователя
- Всего в патче шесть исправлений RCE в DNS, ещё одно — DoS 7.5
- Исправленные сборки: Server 2022 — 10.0.20348.5622, Server 2019 — 10.0.17763.9245
- Публичного PoC и записи в KEV нет, Microsoft оценивает эксплуатацию как «More Likely»
Читать дальше
Софт