CVE: CVE-2026-69266
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows DHCP Server обнаружена ошибка переполнения целочисленного типа, позволяющая неавторизованному пользователю выполнять код по сети. Уязвимость затрагивает несколько версий Windows Server и требует установки соответствующих обновлений Microsoft.
Основные характеристики
Ошибка переполнения целочисленного типа в компоненте DHCP-сервера приводит к удалённому выполнению кода без необходимости авторизации на целевой системе. Пользовательское взаимодействие требуется только для открытия специально подготовленного файла.
- Тип ошибки: CWE-190 — Integer Overflow or Wraparound
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H, оценка 8.8 (HIGH)
- Вектор атаки: сетевой, без предварительной авторизации
- Уровень воздействия: высокий по доступности, целостности и конфиденциальности данных
- Факт эксплуатации: не подтверждён в предоставленных источниках
Какие продукты и версии затронуты
Список затронутых версий Windows Server из пакета доказательств:
- Windows Server 2012 — все сборки до исправления, включая Server Core
- Windows Server 2012 R2 — все сборки до исправления, включая Server Core
- Windows Server 2016 — версии ниже
10.0.14393.9512, включая Server Core
- Windows Server 2019 — версии ниже
10.0.17763.9245, включая Server Core
- Windows Server 2022 — версии ниже
10.0.20348.5622, включая Server Core
- Windows Server 2025 — версии ниже
10.0.26100.33438, включая Server Core
Причина уязвимости
Причина уязвимости — переполнение или обёртка целочисленного типа в Windows DHCP Server.
Ошибка возникает при обработке данных, которые не проходят проверку границ до передачи в память или другие структуры. При определённых значениях входных параметров арифметическая операция приводит к значению вне ожидаемого диапазона.
В предоставленных источниках не раскрывается конкретная функция, переменная или структура памяти, где происходит переполнение. Детали реализации исправления также не описаны в открытых данных.
Как работает атака
Атака строится на сетевом взаимодействии с DHCP-сервером и последующем открытии файла пользователем.
Цель — Windows Server, где запущен DHCP-сервер. Атакующий отправляет специально подготовленные данные в адрес DHCP-сервера. Обработка этих данных вызывает переполнение целочисленного типа внутри компонента.
После срабатывания ошибки система может перейти в состояние, позволяющее выполнить код. Для завершения процесса требуется, чтобы пользователь открыл файл, созданный атакующим. Файл запускает цепочку действий, приводящую к выполнению кода на целевой машине.
В источниках не описаны конкретные поля DHCP-сообщений, размеры буферов или точный порядок вызовов внутри сервера.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Целевая система: Windows Server с установленным DHCP-сервером
- Сеть: доступ к порту и сервису DHCP на целевой машине
- Пользовательское действие: открытие файла, подготовленного атакующим
- Версия ОС: одна из затронутых версий Windows Server до установки соответствующего патча
- Отсутствие авторизации: не требуется для запуска цепочки уязвимости
Возможный сценарий атаки
Сценарий начинается с того, что атакующий получает сетевой доступ к DHCP-серверу на Windows Server.
Он формирует данные, которые вызывают переполнение целочисленного типа при обработке DHCP-запросом. После обработки данных сервер находится в состоянии, позволяющем выполнить код.
Атакующий передаёт пользователю файл. При открытии файла запускается механизм, завершающий выполнение кода на целевой системе. Результат — удалённое выполнение кода с правами, доступными процессу или контексту, в котором запущен DHCP-сервер.
В предоставленных данных не указано, какие конкретные команды выполняются после открытия файла и какой уровень доступа получает исполняемый код.
Есть ли публичный эксплойт
Публичный эксплойт в предоставленных источниках не описан.
Отсутствуют сведения о наличии готового инструмента, PoC или подтверждённой эксплуатации в реальных атаках. Отсутствие данных в источниках не означает, что эксплойт не существует или не был опубликован.
Для проверки актуального статуса рекомендуется отслеживать официальные обновления Microsoft и специализированные базы уязвимостей.
Признаки эксплуатации
Специфичные признаки эксплуатации для CVE-2026-69266 в предоставленных источниках не указаны.
Ниже приведены общие точки контроля, которые можно использовать как неспецифичные индикаторы:
- Необычная активность DHCP-сервера: всплеск ошибок или аномальные запросы к сервису DHCP
- Новые процессы на сервере: запуск исполняемых файлов из нетипичных директорий
- Сетевые соединения: неожиданные исходящие подключения от процесса DHCP-сервера
- Изменения в файловой системе: появление новых или модифицированных системных файлов
- Журналы событий: записи об ошибках в компонентах Windows, связанных с обработкой сетевых данных
Как обнаружить атаку
Для обнаружения атаки используют комбинацию мониторинга DHCP-сервера и анализа активности на сервере.
Ключевые направления проверки:
- Журналы событий Windows: поиск записей об ошибках в DHCP-сервере, особенно с кодами, связанными с обработкой данных
- Сетевой мониторинг: анализ трафика DHCP для выявления аномальных запросов и ответов
- Процессный контроль: отслеживание новых процессов, запущенных после взаимодействия с DHCP-сервером
- Файловая система: проверка на появление исполняемых файлов в нетипичных местах
- Анализ конфигурации: сравнение текущей версии Windows Server с известными уязвимыми сборками
Как проверить свою версию
Для проверки версии Windows Server используйте следующие команды:
Код:
winver
Эта команда выводит имя и версию операционной системы.
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Команда возвращает подробную информацию о версии ОС и номере сборки.
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Список установленных обновлений помогает определить, применены ли патчи для CVE-2026-69266.
Исправление
Исправление требует установки соответствующих обновлений Microsoft.
Для Windows Server 2012 и 2012 R2:
- KB5123065 — исправляет сборки до
6.2.9200.26349
- KB5123066 — исправляет сборки до
6.3.9600.23398
Для Windows Server 2016:
- KB5123099 — исправляет сборки до
10.0.14393.9512
Для Windows Server 2019:
- KB5122876 — исправляет сборки до
10.0.17763.9245
Для Windows Server 2022:
- KB5122882 — исправляет сборки до
10.0.20348.5622
Для Windows Server 2025:
- KB5122871 — исправляет сборки до
10.0.26100.33438
После установки обновлений требуется перезагрузка системы.
Временные меры защиты
До применения патчей можно снизить риск следующими мерами:
- Ограничение доступа к DHCP: закрыть доступ к порту DHCP из внешних сетей, если это позволяет архитектура
- Мониторинг активности: усилить наблюдение за процессом DHCP-сервера и сетевым трафиком
- Сегментация сети: изолировать серверы DHCP от критичных сегментов
- Контроль файлов: ограничить возможность открытия подозрительных файлов на серверах
- Резервное копирование: обеспечить восстановление системы в случае компрометации
Как проверить устранение уязвимости
После установки обновлений проверьте:
- Установлен ли соответствующий KB-пакет с помощью
Get-HotFix
- Совпадает ли номер сборки с исправленной версией из списка патчей
- Перезагружена ли система после установки обновления
- DHCP-сервер работает без ошибок в журналах событий
- Сетевой мониторинг не фиксирует аномальной активности DHCP-сервера
Вывод
CVE-2026-69266 представляет высокий уровень риска для Windows Server с запущенным DHCP-сервером.
Уязвимость позволяет удалённое выполнение кода без авторизации, что делает её критичной для серверной инфраструктуры. Исправление доступно через официальные обновления Microsoft и требует перезагрузки системы.
До применения патчей рекомендуется ограничить доступ к DHCP-серверу и усилить мониторинг активности на затронутых машинах.
Официальные источники
История обновлений статьи
- 29.09.2026 — Опубликована первая версия материала.
