CVE-2026-69266 в Windows Server: удалённое выполнение кода через DHCP и патчи

CVE: CVE-2026-69266
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows DHCP Server обнаружена ошибка переполнения целочисленного типа, позволяющая неавторизованному пользователю выполнять код по сети. Уязвимость затрагивает несколько версий Windows Server и требует установки соответствующих обновлений Microsoft.

Основные характеристики​


Ошибка переполнения целочисленного типа в компоненте DHCP-сервера приводит к удалённому выполнению кода без необходимости авторизации на целевой системе. Пользовательское взаимодействие требуется только для открытия специально подготовленного файла.

  • Тип ошибки: CWE-190 — Integer Overflow or Wraparound
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H, оценка 8.8 (HIGH)
  • Вектор атаки: сетевой, без предварительной авторизации
  • Уровень воздействия: высокий по доступности, целостности и конфиденциальности данных
  • Факт эксплуатации: не подтверждён в предоставленных источниках

Какие продукты и версии затронуты​


Список затронутых версий Windows Server из пакета доказательств:

  • Windows Server 2012 — все сборки до исправления, включая Server Core
  • Windows Server 2012 R2 — все сборки до исправления, включая Server Core
  • Windows Server 2016 — версии ниже 10.0.14393.9512, включая Server Core
  • Windows Server 2019 — версии ниже 10.0.17763.9245, включая Server Core
  • Windows Server 2022 — версии ниже 10.0.20348.5622, включая Server Core
  • Windows Server 2025 — версии ниже 10.0.26100.33438, включая Server Core

Причина уязвимости​


Причина уязвимости — переполнение или обёртка целочисленного типа в Windows DHCP Server.

Ошибка возникает при обработке данных, которые не проходят проверку границ до передачи в память или другие структуры. При определённых значениях входных параметров арифметическая операция приводит к значению вне ожидаемого диапазона.

В предоставленных источниках не раскрывается конкретная функция, переменная или структура памяти, где происходит переполнение. Детали реализации исправления также не описаны в открытых данных.

Как работает атака​


Атака строится на сетевом взаимодействии с DHCP-сервером и последующем открытии файла пользователем.

Цель — Windows Server, где запущен DHCP-сервер. Атакующий отправляет специально подготовленные данные в адрес DHCP-сервера. Обработка этих данных вызывает переполнение целочисленного типа внутри компонента.

После срабатывания ошибки система может перейти в состояние, позволяющее выполнить код. Для завершения процесса требуется, чтобы пользователь открыл файл, созданный атакующим. Файл запускает цепочку действий, приводящую к выполнению кода на целевой машине.

В источниках не описаны конкретные поля DHCP-сообщений, размеры буферов или точный порядок вызовов внутри сервера.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Целевая система: Windows Server с установленным DHCP-сервером
  • Сеть: доступ к порту и сервису DHCP на целевой машине
  • Пользовательское действие: открытие файла, подготовленного атакующим
  • Версия ОС: одна из затронутых версий Windows Server до установки соответствующего патча
  • Отсутствие авторизации: не требуется для запуска цепочки уязвимости

Возможный сценарий атаки​


Сценарий начинается с того, что атакующий получает сетевой доступ к DHCP-серверу на Windows Server.

Он формирует данные, которые вызывают переполнение целочисленного типа при обработке DHCP-запросом. После обработки данных сервер находится в состоянии, позволяющем выполнить код.

Атакующий передаёт пользователю файл. При открытии файла запускается механизм, завершающий выполнение кода на целевой системе. Результат — удалённое выполнение кода с правами, доступными процессу или контексту, в котором запущен DHCP-сервер.

В предоставленных данных не указано, какие конкретные команды выполняются после открытия файла и какой уровень доступа получает исполняемый код.

Есть ли публичный эксплойт​


Публичный эксплойт в предоставленных источниках не описан.

Отсутствуют сведения о наличии готового инструмента, PoC или подтверждённой эксплуатации в реальных атаках. Отсутствие данных в источниках не означает, что эксплойт не существует или не был опубликован.

Для проверки актуального статуса рекомендуется отслеживать официальные обновления Microsoft и специализированные базы уязвимостей.

Признаки эксплуатации​


Специфичные признаки эксплуатации для CVE-2026-69266 в предоставленных источниках не указаны.

Ниже приведены общие точки контроля, которые можно использовать как неспецифичные индикаторы:

  • Необычная активность DHCP-сервера: всплеск ошибок или аномальные запросы к сервису DHCP
  • Новые процессы на сервере: запуск исполняемых файлов из нетипичных директорий
  • Сетевые соединения: неожиданные исходящие подключения от процесса DHCP-сервера
  • Изменения в файловой системе: появление новых или модифицированных системных файлов
  • Журналы событий: записи об ошибках в компонентах Windows, связанных с обработкой сетевых данных

Как обнаружить атаку​


Для обнаружения атаки используют комбинацию мониторинга DHCP-сервера и анализа активности на сервере.

Ключевые направления проверки:

  • Журналы событий Windows: поиск записей об ошибках в DHCP-сервере, особенно с кодами, связанными с обработкой данных
  • Сетевой мониторинг: анализ трафика DHCP для выявления аномальных запросов и ответов
  • Процессный контроль: отслеживание новых процессов, запущенных после взаимодействия с DHCP-сервером
  • Файловая система: проверка на появление исполняемых файлов в нетипичных местах
  • Анализ конфигурации: сравнение текущей версии Windows Server с известными уязвимыми сборками

Как проверить свою версию​


Для проверки версии Windows Server используйте следующие команды:

Код:
winver

Эта команда выводит имя и версию операционной системы.

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Команда возвращает подробную информацию о версии ОС и номере сборки.

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Список установленных обновлений помогает определить, применены ли патчи для CVE-2026-69266.

Исправление​


Исправление требует установки соответствующих обновлений Microsoft.

Для Windows Server 2012 и 2012 R2:

  • KB5123065 — исправляет сборки до 6.2.9200.26349
  • KB5123066 — исправляет сборки до 6.3.9600.23398

Для Windows Server 2016:

  • KB5123099 — исправляет сборки до 10.0.14393.9512

Для Windows Server 2019:

  • KB5122876 — исправляет сборки до 10.0.17763.9245

Для Windows Server 2022:

  • KB5122882 — исправляет сборки до 10.0.20348.5622

Для Windows Server 2025:

  • KB5122871 — исправляет сборки до 10.0.26100.33438

После установки обновлений требуется перезагрузка системы.

Временные меры защиты​


До применения патчей можно снизить риск следующими мерами:

  • Ограничение доступа к DHCP: закрыть доступ к порту DHCP из внешних сетей, если это позволяет архитектура
  • Мониторинг активности: усилить наблюдение за процессом DHCP-сервера и сетевым трафиком
  • Сегментация сети: изолировать серверы DHCP от критичных сегментов
  • Контроль файлов: ограничить возможность открытия подозрительных файлов на серверах
  • Резервное копирование: обеспечить восстановление системы в случае компрометации

Как проверить устранение уязвимости​


После установки обновлений проверьте:

  • Установлен ли соответствующий KB-пакет с помощью Get-HotFix
  • Совпадает ли номер сборки с исправленной версией из списка патчей
  • Перезагружена ли система после установки обновления
  • DHCP-сервер работает без ошибок в журналах событий
  • Сетевой мониторинг не фиксирует аномальной активности DHCP-сервера

Вывод​


CVE-2026-69266 представляет высокий уровень риска для Windows Server с запущенным DHCP-сервером.

Уязвимость позволяет удалённое выполнение кода без авторизации, что делает её критичной для серверной инфраструктуры. Исправление доступно через официальные обновления Microsoft и требует перезагрузки системы.

До применения патчей рекомендуется ограничить доступ к DHCP-серверу и усилить мониторинг активности на затронутых машинах.

Официальные источники​


  1. NVD — CVE-2026-69266
  2. Microsoft Security Response Center — CVE-2026-69266

История обновлений статьи​


  • 29.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ