NatJack атакует TCP- и DNS-соединения через состояние NAT

Исследователь Малкольм Стэгг на Black Hat USA 2026 представил класс атак NatJack, позволяющий вмешиваться в состояние NAT и, в зависимости от реализации, перехватывать активные TCP-сессии, подменять DNS-ответы, раскрывать внешние порты и истощать таблицы соединений. Для Windows NAT, применяемого Hyper-V, зарегистрирована CVE-2026-56181 с оценкой CVSS 8,3, для Linux Netfilter conntrack — CVE-2026-63913 с оценкой 8,2.
Как работает NatJack
Исследование, проведённое Стэггом в рамках SODIUM-24, проверяет распространённое предположение NAT: системы за одним транслятором адресов не должны влиять на состояние соединений друг друга. При привилегированном доступе к машине за тем же NAT атакующий может манипулировать чужими записями отслеживания соединений.
Один из сценариев заменяет NAT-сопоставление активного TCP-потока и перенаправляет его трафик. В другом сценарии вмешательство в DNS-запрос приводит к тому, что легитимный ответ получает атакующий, после чего жертве отправляется поддельный ответ. Также описаны раскрытие сопоставленного внешнего порта и заполнение таблицы NAT поддельными потоками, из-за чего клиенты не смогут создавать новые подключения.
Synack сообщила, что Стэгг проверил методы на десятках продуктов сетевой инфраструктуры разных поставщиков и продемонстрировал эксплуатацию в контролируемой среде. Полная матрица продуктов не опубликована. По состоянию на 7 августа 2026 года публичных подтверждений применения NatJack в реальных атаках не было.
Исправления для Windows и Linux
Запись CNA для Linux описывает ошибку Netfilter conntrack: специально сформированный SYN, за которым следует reset-пакет с некорректным номером последовательности, мог преждевременно перевести активную запись NAT в закрытое состояние из-за отсутствия проверки направления. Исправления включены в стабильные версии 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.93, 6.18.35, 7.0.12 и 7.1.
По оценке Стэгга, изменение в ядре устраняет ошибку кода, но лишь снижает эффективность более широкой техники подмены трафика: атака становится сложнее, а не исключается полностью. В Windows проблема связана с ошибкой проверки происхождения, которая допускает подмену из смежной сети. Уязвимы Windows 11 24H2 до сборки 26100.8875, 25H2 до 26200.8875, 26H1 до 28000.2525 и Windows Server 2025 до 26100.33158.
Что проверить в инфраструктуре
NatJack продолжает линию работ о манипуляции состоянием NAT: в исследовании NDSS 2024 уязвимыми оказались 52 из 67 протестированных маршрутизаторов, а работа привела к выпуску десяти CVE. Риски сетевой изоляции и локальных атак также затрагиваются в Linux-руткиты, роутерный 0-day и атаки с ИИ, где собраны Linux-руткиты, роутерный 0-day и атаки с ИИ.
Организациям следует установить доступные обновления Windows и Linux, отделить недоверенные нагрузки от критичных систем, использующих общий NAT, и шифровать трафик внутри сети. Там, где это применимо, исследование рекомендует IP Source Guard. Практический вывод для бизнеса: общая NAT-инфраструктура не должна заменять сегментацию между виртуальными машинами, контейнерами и другими нагрузками с разным уровнем доверия.

