КиберосноваSGRC

Уязвимости Windows Server: CVE, БДУ ФСТЭК и мониторинг

Уязвимости Windows Server из реестра БДУ ФСТЭК: 5 830 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.

5 830уязвимостей в БДУ
Данные на этой странице обновляются автоматически на основании реестра БДУ ФСТЭК России и открытых источников (NVD, CISA KEV, FIRST EPSS). Информация носит справочный характер и не заменяет профессиональный анализ уязвимостей в конкретной инфраструктуре. Перед принятием решений по устранению рекомендуем верифицировать данные в первоисточнике и учитывать специфику вашей среды.

Уязвимости Windows Server из БДУ ФСТЭК

Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 5 830.

BDU:2019-01846
Критический
9.8
KEV
EPSS 94%24ч

Уязвимость службы удаленного рабочего стола Remote Desktop Services (RDS) операционных систем Windows, позволяющая нарушителю выполнить произвольный код

2019CVE-2019-0708
BDU:2023-06559
Высокий
7.5
KEV
EPSS 94%7дн

Уязвимость реализации протокола HTTP/2, связанная с возможностью формирования потока запросов в рамках уже установленного сетевого соединения, без открытия новых сетевых соединений и без подтверждения

2023CVE-2023-44487
BDU:2020-01005
Высокий
8.4
KEV
EPSS 94%7дн

Уязвимость реализации сетевого протокола Server Message Block (SMBv3) операционных систем Windows, позволяющая нарушителю выполнить произвольный код

2020CVE-2020-0796
BDU:2020-04016
Критический
10.0
KEV
EPSS 94%24ч

Уязвимость реализации протокола Netlogon Remote Protocol (MS-NRPC) операционных систем Windows, позволяющая нарушителю повысить свои привилегии

2020CVE-2020-1472
BDU:2021-04442
Высокий
8.8
KEV
EPSS 94%7дн

Уязвимость механизма MSHTML браузера Internet Explorer, связанная с неверным управлением генерацией кода, позволяющая нарушителю выполнить произвольный код

2021CVE-2021-40444
BDU:2017-01099
Высокий
KEV
EPSS 94%

Уязвимость протокола SMBv1 операционной системы Microsoft Windows, позволяющая нарушителю выполнить произвольный код

2017CVE-2017-0144
BDU:2021-03322
Высокий
8.8
KEV
EPSS 94%7дн

Уязвимость операционных систем Windows, связанная с небезопасным управлением привилегиями, позволяющая нарушителю повысить свои привилегии

2021CVE-2021-1675
BDU:2015-09906
Критический
KEV
EPSS 94%

Уязвимость операционной системы Windows, позволяющая удалённому злоумышленнику выполнить произвольный код в контексте системной учётной записи

2016CVE-2015-1635
BDU:2017-01034
Высокий
8.8
KEV
EPSS 94%7дн

Уязвимость операционной системы Windows и пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код

2017CVE-2017-0199
BDU:2018-00809
Высокий
7.5
KEV
EPSS 94%7дн

Уязвимость обработчика сценариев VBScript операционных систем Windows, позволяющая нарушителю выполнить произвольный код

2018CVE-2018-8174

Почему важно отслеживать уязвимости Windows Server

Windows Server остаётся одной из самых атакуемых платформ: среди уязвимостей в БДУ ФСТЭК — сотни с подтверждённой эксплуатацией (KEV). Типовые векторы — повышение привилегий (CWE-269), переполнение буфера (CWE-119), ошибки контроля доступа (CWE-264). Microsoft выпускает патчи ежемесячно (Patch Tuesday), но для российских организаций с ГИС и КИИ критичен не только факт патча, а его установка в сроки по приказу ФСТЭК №117. При использовании Windows Server в ИСПДн и ГИС мониторинг БДУ и CVE обязателен: уязвимость с CVSS 9.0+ требует устранения в течение 24 часов.

Сроки устранения по приказу ФСТЭК №117

Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).

Критический

CVSS 9.0–10.0

24 часа

Высокий

CVSS 7.0–8.9

7 дней

Средний

CVSS 4.0–6.9

30 дней

Низкий

CVSS 0.1–3.9

Плановое

Полезные ресурсы

Автоматизируйте мониторинг уязвимостей Windows Server

SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.