Изследователят по сигурността Малкълм Стаг разкри нов клас атаки, наречен NatJack, който манипулира състоянието на връзката при транслация на мрежови адреси (NAT), за да отвлича активни TCP сесии, да фалшифицира DNS отговори, да разкрива картографирани портове и да запълва NAT таблици.

Представено на конференцията Black Hat USA 2026, изследването установява засегнато поведение в независимо разработени имплементации, включително Windows и Linux.

Два специфични за имплементациите дефекта са получили идентификатори за уязвимости: CVE-2026-56181 (рейтинг по CVSS: 8.3) в Windows NAT, използван от Hyper-V, и CVE-2026-63913 (рейтинг по CVSS: 8.2) в проследяването на връзките (conntrack) на Linux Netfilter.

NatJack обикновено изисква атакуващият да има привилегирован достъп до система зад същия NAT, зад който се намира и жертвата. Поради това указанията за смекчаване на риска наблягат на отделянето на ненадеждни работни товари от доверени системи, които споделят обща NAT инфраструктура.

Няма единна корекция за сигурност за целия клас атаки. Организациите трябва да инсталират наличните обновления за Windows и Linux и да шифрират трафика дори в рамките на вътрешните мрежи. Изследването също така препоръчва прилагането на IP Source Guard, където е приложимо.

Проучването на NatJack, проведено независимо от Стаг чрез SODIUM-24, е насочено към предпоставка, заложена в много NAT имплементации: обикновено се приема, че хостовете зад един и същ NAT не манипулират състоянието на връзките си един на друг. Атакуващ, контролиращ система зад същия NAT, може в зависимост от имплементацията да манипулира записите за проследяване на връзките, принадлежащи на друга система.

Изследването описва четири основни пътя за компрометиране. Единият позволява пренасочване на трафика от активна TCP връзка чрез замяна на нейното NAT картографиране. Друг се намесва в DNS заявката на жертвата, така че легитимният DNS отговор да достигне до атакуващия, което му позволява да изпрати обратно фалшифициран отговор.

Други техники разкриват външно картографирани портове или запълват таблицата за NAT връзки с фалшифицирани потоци, докато легитимните клиенти вече не могат да създават нови връзки.

От Synack споделят, че Стаг е тествал техниките срещу десетки реални мрежови инфраструктурни продукти от множество производители и е демонстрирал концептуална експлоатация (proof-of-concept) в контролирана среда.

Сайтът на NatJack не публикува пълна матрица продукт по продукт. Медията „The Hacker News“ не откри публични доказателства техниките на NatJack да са били експлоатирани при реални атаки до 7 август 2026 г.

За Linux в регистъра на kernel.org CNA се посочва, че специално създаден SYN пакет, последван от пакет за рестартиране (reset) с невалиден пореден номер, може преждевременно да вкара активен Netfilter NAT запис в затворено състояние, тъй като логиката на conntrack не е успяла да валидира неговата посока. Коригираните стабилни версии на ядрото включват 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.93, 6.18.35, 7.0.12 и 7.1.

Стаг посочва, че промяната в ядрото отстранява уязвимостта в кода, но само ограничава по-широката техника за фалшифициране по веригата, увеличавайки сложността на атаката, вместо напълно да я елиминира.

Документацията на Microsoft описва проблема в Windows като грешка при валидирането на произхода, която позволява подправяне на данни от съседна мрежа. Засегнатите версии включват Windows 11 24H2 преди 26100.8875, 25H2 преди 26200.8875, 26H1 преди 28000.2525 и Windows Server 2025 преди 26100.33158.

NatJack също така надгражда по-ранни изследвания в областта на манипулирането на състоянието на NAT. Проучване от NDSS 2024 демонстрира отвличане на TCP сесии чрез манипулиране на NAT картографирането и установи, че 52 от 67 тествани рутера са уязвими към тази атака – работа, която доведе до десет CVE идентификатора.