Как исправить уязвимости Windows: CVE-2023-44487, CredSSP и Notepad

Сканер нашёл CVE на компьютере с Windows — что делать дальше? На практике первая ошибка часто происходит уже на этом этапе: пользователь берёт номер уязвимости и начинает искать «патч для Windows», хотя проблема может находиться совсем не в самой операционной системе.
CVE может относиться к сетевой службе, механизму аутентификации, системному компоненту или отдельному приложению. Поэтому я бы точно не начинал с изменения реестра или установки первого попавшегося KB. Сначала нужно выяснить четыре вещи: какой компонент затронут, какая версия установлена, применима ли CVE именно к ней и какое решение рекомендует производитель.
Если сначала хочется разобраться, чем CVE отличается от обычной ошибки и какими бывают уязвимости Windows, у нас есть отдельный разбор. Здесь же сосредоточимся именно на исправлении.
Разберём три разных случая: CVE-2023-44487 на компьютере с Windows 7, уязвимость CredSSP CVE-2018-0886 в Windows 10 и уязвимости Microsoft Notepad. Все три запроса связаны с Windows, но исправлять их по одной и той же схеме нельзя.
Как понять, какую уязвимость Windows нужно исправлять
Запись CVE в отчёте сканера — это отправная точка, а не готовый диагноз. Один сканер определяет версию системного файла, другой проверяет сетевой сервис, третий видит установленное приложение. Поэтому одного номера CVE недостаточно.
Перед исправлением запишите:
- номер CVE или точное название предупреждения;
- версию и редакцию Windows;
- название затронутого компонента;
- его установленную версию;
- порт или сетевую службу, если проблема найдена удалённым сканированием;
- рекомендацию сканера и ссылку на бюллетень производителя.
Версию Windows можно быстро проверить командой winver. Если речь идёт об отдельной программе, дополнительно смотрите версию самой программы: полностью обновлённая Windows ещё не означает, что каждое установленное приложение тоже обновлено.
| Найденная проблема | Что проверять | Что исправлять |
|---|---|---|
| CVE у HTTP-службы | Веб-сервер, HTTP-стек, proxy, библиотеку | Затронутый сетевой компонент |
| CVE системного компонента Windows | Версию Windows, сборку и патчи | Обновление безопасности Windows |
| Ошибка CredSSP/RDP | Клиент, сервер и политики CredSSP | Обе стороны соединения |
| CVE приложения | Название и версию программы | Само приложение |
Для проверки конкретного номера удобно использовать Microsoft Security Update Guide. Ищите CVE, а затем смотрите затронутые продукты и версии. Это намного надёжнее, чем подбирать исправление только по тому, что сканер написал слово Windows.
Как закрыть CVE-2023-44487 на Windows 7
CVE-2023-44487 известна как HTTP/2 Rapid Reset. Уязвимость связана с обработкой большого количества HTTP/2-потоков, которые быстро создаются и отменяются. Такая нагрузка может чрезмерно расходовать ресурсы сервера и приводить к отказу в обслуживании — DoS.
И вот здесь как раз легко пойти не в ту сторону. Если задача звучит как «закрыть уязвимость CVE-2023-44487 на Windows 7», это ещё не значит, что нужно искать патч непосредственно для Windows 7.
Есть важная деталь: штатная поддержка HTTP/2 в IIS/HTTP.sys появилась в Windows 10 и Windows Server 2016. В документации Microsoft по HTTP/2 в IIS указаны именно эти версии и более новые системы.
Поэтому, если сканер сообщает о CVE-2023-44487 именно на Windows 7, я бы в первую очередь проверял не «дыру Windows 7», а то, какой конкретно компонент на этом компьютере обслуживает HTTP/2. Это может быть сторонний веб-сервер, proxy, библиотека или программа со своей реализацией протокола. Не исключено и некорректное определение со стороны сканера.
Что проверить на Windows 7
- Посмотрите детали находки. Нужны название продукта, файл, порт, версия и способ детектирования.
- Проверьте, действительно ли узел обслуживает HTTP/2. Если нет, стоит отдельно разобраться, почему сканер назначил эту CVE.
- Определите программу или компонент. Важно понять, используется ли штатный компонент Windows или отдельный сервер, proxy либо библиотека.
- Проверьте рекомендации производителя этого компонента. Именно у него нужно искать исправленную версию или официальную mitigation.
- После обновления повторите сканирование. Желательно тем же инструментом и с той же политикой проверки.
Есть и второй нюанс — сама Windows 7 давно находится вне нормального цикла обновлений. Обычная поддержка Windows 7 SP1 завершилась 14 января 2020 года, а программа Extended Security Updates закончилась в январе 2023 года. Поэтому для новых проблем безопасности нельзя рассчитывать на появление очередного универсального системного патча.
При этом сторонняя программа, установленная на Windows 7, теоретически может иметь собственное исправление. Тогда обновлять нужно именно её. Но это не делает саму Windows 7 современной и поддерживаемой системой.
Итого: если CVE-2023-44487 появилась в отчёте по Windows 7, не начинайте с поиска случайного KB или правки реестра. Сначала найдите HTTP/2-компонент, который сканер считает уязвимым. В этом кейсе это принципиально важнее названия операционной системы.
Уязвимость шифрующего оракула Windows 10: CVE-2018-0886 и CredSSP
Запрос «исправление уязвимости шифрующего оракула Windows 10» обычно связан с CVE-2018-0886 и Credential Security Support Provider — CredSSP. Этот механизм участвует в аутентификации и, в частности, используется при подключениях через Remote Desktop.
Microsoft выпустила исправления, изменившие проверку запросов CredSSP. Поэтому нормальное устранение проблемы здесь довольно прозаичное: нужно обновить участвующие в соединении системы, а не постоянно ослаблять политику безопасности ради старого сервера.
Почему после обновления перестаёт работать RDP
Классический сценарий выглядит так: рабочая станция уже получила исправление, а удалённый сервер — ещё нет. Обновлённый клиент отказывается использовать небезопасный вариант CredSSP, и пользователь получает ошибку Encryption Oracle Remediation.
Настройка находится по пути:
Computer Configuration → Administrative Templates → System → Credentials Delegation → Encryption Oracle Remediation
| Режим | Что происходит | Как воспринимать |
|---|---|---|
| Force Updated Clients | Запрещает откат к небезопасным версиям CredSSP | Строгий вариант для обновлённых узлов |
| Mitigated | Клиент не откатывается к небезопасной версии, при этом сохраняется часть совместимости | Защищённая конфигурация |
| Vulnerable | Разрешает работу с небезопасными версиями | Уязвимая конфигурация |
Матрицу совместимости и описание режимов Microsoft приводит в документации по CVE-2018-0886.
В интернете до сих пор встречается совет установить AllowEncryptionOracle=2, после чего RDP действительно может снова заработать. Проблема в том, что значение 2 соответствует режиму Vulnerable. То есть соединение мы восстановили, а уязвимость — нет.
Я бы использовал такой вариант только как временную аварийную меру, когда другого способа попасть на старый сервер прямо сейчас действительно нет, а затем обновил бы сервер и вернул защищённую политику.
Нормальная последовательность: проверить обновления на клиенте → обновить удалённую сторону → убедиться, что CredSSP работает в защищённом режиме → проверить RDP.
Уязвимость Notepad в Windows: сначала определите CVE
С запросом «уязвимость текстового редактора Notepad операционных систем Windows» есть другая проблема: он слишком широкий. Microsoft Notepad и Notepad++ — вообще разные продукты, а уязвимости Microsoft Notepad относятся к конкретным версиям приложения.
Хороший современный пример — CVE-2026-20841 в Windows Notepad App. Microsoft классифицировала её как уязвимость удалённого выполнения кода. В таком случае мы уже можем работать не с абстрактным «уязвим Блокнот», а с конкретным номером CVE и конкретной версией приложения.
Как исправить уязвимость Microsoft Notepad
- Убедитесь, что сканер обнаружил именно Microsoft Notepad, а не Notepad++ или другой редактор.
- Запишите номер CVE.
- Проверьте установленную версию Notepad.
- Найдите CVE в Microsoft Security Update Guide и сравните затронутые версии со своей.
- Обновите приложение через Microsoft Store или другой предусмотренный в вашей среде механизм обновления.
- Проверьте новую версию и повторите сканирование.
Здесь я бы особенно не советовал действовать по принципу «уязвимость в Windows — значит запускаем Windows Update и всё». Современные встроенные приложения Windows могут обновляться отдельно от самой ОС, поэтому версия программы имеет самостоятельное значение.
То же касается любых других сообщений о Notepad. Пока нет номера CVE и версии приложения, совет «установить такой-то патч» будет скорее угадыванием.
Патч, настройка или временная мера: что выбрать
После определения компонента возникает следующий вопрос: обязательно ли обновляться или иногда достаточно настройки? В большинстве случаев приоритет у официального исправления производителя, потому что именно оно устраняет уязвимый код.
| Способ | Когда подходит | Ограничение |
|---|---|---|
| Официальный патч | Производитель выпустил исправление | Нужно проверить совместимость |
| Обновление приложения | CVE относится к отдельной программе | Одного обновления ОС может быть мало |
| Mitigation | Патч пока невозможно установить | Может лишь снизить риск |
| Отключение функции | Уязвимый компонент не используется | Теряется функциональность |
| Ослабление защиты | Временно решает проблему совместимости | Не является исправлением CVE |
Если хочется подробнее разобраться, что именно устанавливает Windows и почему security patches отличаются от обычных изменений системы, посмотрите материал про обновления безопасности Windows.
Перед изменениями на рабочем компьютере или сервере полезно иметь резервную копию или хотя бы понятный план отката. После патчей могут проявиться проблемы совместимости старого ПО, а изменения механизмов аутентификации иногда затрагивают другие компьютеры в сети.
Что делать с уязвимостями Windows 7 и другого неподдерживаемого ПО
Для неподдерживаемой системы схема «нашли CVE → получили патч → установили» рано или поздно перестаёт работать. И это, пожалуй, главная проблема Windows 7 сегодня: даже если конкретную уязвимую программу удаётся обновить, сама ОС остаётся за пределами нормального цикла исправлений.
Если старую Windows пока нельзя заменить, имеет смысл хотя бы уменьшить поверхность атаки:
- отключить ненужные службы и закрыть лишние порты;
- не выставлять устройство напрямую в интернет;
- ограничить доступ к нему из других сегментов сети;
- продолжать обновлять сторонние программы, пока их ещё поддерживают;
- не использовать старый компьютер для критичных сетевых задач без необходимости;
- планировать миграцию на поддерживаемую систему.
Firewall, антивирус и сегментация действительно уменьшают риск, но не превращают неподдерживаемую ОС в поддерживаемую. Если Windows 7 приходится сохранять из-за станка, измерительного оборудования или старого специализированного ПО, разумнее относиться к такому компьютеру как к отдельному изолированному контуру.
Как проверить, что уязвимость действительно устранена
Ещё одна распространённая ошибка — считать работу законченной сразу после сообщения «обновление успешно установлено». В идеале нужно подтвердить не сам факт установки патча, а исчезновение первоначальной проблемы.
- Проверьте версию. Сравните сборку Windows или версию приложения с данными производителя.
- Перезагрузите компьютер или службу, если этого требует обновление.
- Запустите тот же сканер повторно.
- Проверьте функциональность: RDP, веб-сервис, приложение или другой затронутый сценарий.
- Если CVE осталась в отчёте, посмотрите метод детектирования. Возможно, сканер ориентируется на старую сигнатуру, баннер, файл или номер версии.
Последний пункт особенно полезен. Иногда проблема уже устранена, но vulnerability scanner продолжает видеть старую версию или использует слишком грубый критерий. А бывает наоборот: обновили Windows, хотя CVE относилась к отдельной программе, и поэтому предупреждение совершенно закономерно осталось.
Универсальный алгоритм для любой CVE
- найти номер CVE;
- определить затронутый продукт и компонент;
- сверить установленную версию с бюллетенем производителя;
- установить официальный патч или рекомендованную mitigation;
- не подменять исправление постоянным снижением уровня защиты;
- повторить проверку.
Если свести всю статью к одной мысли, получится довольно простой принцип: исправление уязвимостей Windows начинается не с кнопки «обновить», а с правильного определения того, что именно уязвимо. Для CVE-2023-44487 это может быть HTTP/2-компонент, для CVE-2018-0886 — CredSSP на обеих сторонах соединения, а для Notepad — конкретная версия самого приложения.
FAQ
Как исправить уязвимость Windows, если известен только номер CVE?
Найдите CVE в Microsoft Security Update Guide или бюллетене производителя и посмотрите затронутые продукты и версии. Только после этого можно понять, что именно обновлять на конкретном компьютере.
Есть ли отдельный патч CVE-2023-44487 для Windows 7?
Искать универсальный патч Windows 7 для этой CVE неправильно. Штатная поддержка HTTP/2 в IIS/HTTP.sys появилась в более новых версиях Windows, поэтому при таком срабатывании нужно определить конкретный HTTP/2-компонент, который обнаружил сканер. Это может быть сторонняя программа, сервер, proxy или библиотека.
Как закрыть CVE-2023-44487 на компьютере с Windows 7?
Сначала выясните, какой компонент обслуживает HTTP/2 и по какому признаку сканер обнаружил CVE. Затем проверьте наличие исправления у производителя именно этого компонента. Если HTTP/2 на компьютере вообще не используется, отдельно проверьте корректность срабатывания сканера.
Можно ли исправить CredSSP режимом Vulnerable?
Нет. Режим Vulnerable может восстановить подключение к старому серверу, но разрешает небезопасное поведение CredSSP. Правильное решение — обновить обе стороны соединения и использовать защищённую конфигурацию.
Как понять, относится ли CVE к Windows или установленной программе?
Посмотрите поля Product или Affected Products в официальном бюллетене. Если указан конкретный компонент или приложение, ориентироваться нужно прежде всего на его версию, а не только на номер сборки Windows.
Как устранить уязвимость Microsoft Notepad?
Проверьте номер CVE и установленную версию Notepad, сравните их с данными Microsoft и обновите приложение до исправленной версии. Не путайте Microsoft Notepad с Notepad++ — это разные продукты.
Почему сканер продолжает показывать CVE после обновления?
Причиной может быть отсутствие необходимой перезагрузки, обновление не того компонента, старая база сканера или ложное срабатывание. Посмотрите, по какому именно признаку инструмент определяет наличие уязвимости.