Специалист по информационной безопасности Малькольм Стэгг представил новый класс кибератак под названием NatJack, которые позволяют манипулировать состоянием преобразования сетевых адресов (NAT) для перехвата активных TCP-соединений, подделки DNS-ответов, раскрытия портов и перегрузки NAT-таблиц. Исследование было представлено на конференции Black Hat USA 2026 и выявило уязвимые поведение в различных независимо разработанных реализациях, включая Windows и Linux. Две реализации получили идентификаторы уязвимостей: CVE-2026-56181 (оценка CVSS: 8.3) для Windows NAT в Hyper-V и CVE-2026-63913 (оценка CVSS: 8.2) для Linux Netfilter conntrack.

Для успешного проведения атаки NatJack злоумышленник должен иметь привилегированный доступ к системе, находящейся за одним NAT с жертвой. Рекомендации по защите подчеркивают необходимость разделения ненадежных и доверенных рабочих нагрузок, использующих одну NAT-инфраструктуру. Не существует единого патча для всего класса атак. Организациям следует установить доступные обновления для Windows и Linux, использовать шифрование трафика даже во внутренних сетях и применять IP Source Guard где возможно.

Исследование основывается на предположении, встроенном во многие NAT-реализации: системы за одним NAT обычно не манипулируют состоянием соединений друг друга. Злоумышленник, контролирующий систему за тем же NAT, может в зависимости от реализации изменять записи отслеживания соединений других систем. Исследование описывает четыре основных способа атаки: перенаправление трафика активного TCP-соединения путем замены его NAT-маппинга, перехват DNS-запросов жертвы, раскрытие внешних портов и заполнение NAT-таблицы поддельными потоками.

Стэгг протестировал методы на десятках реальных сетевых продуктов от различных производителей и продемонстрировал доказательство концепции в контролируемой среде. На данный момент нет публичных доказательств использования NatJack-техник в дикой природе по состоянию на август 2026 года.

Для Linux уязвимость в conntrack была исправлена в стабильных версиях ядра 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.93, 6.18.35, 7.0.12 и 7.1. Стэгг отмечает, что исправление устраняет баг в коде, но лишь частично смягчает более широкую технику спуфинга, повышая сложность атаки без полного ее устранения.

Уязвимость Windows описана как ошибка валидации источника, позволяющая спуфинг из соседней сети. Затронутые версии включают Windows 11 24H2 до 26100.8875, 25H2 до 26200.8875, 26H1 до 28000.2525 и Windows Server 2025 до 26100.33158.

NatJack развивает более раннее исследование манипуляции состоянием NAT. Исследование NDSS 2024 продемонстрировало перехват TCP через манипуляцию NAT-маппингом и выявило, что 52 из 67 протестированных маршрутизаторов были уязвимы для этой атаки, что привело к выявлению десяти уязвимостей.