CVE-2026-69342 в Windows Server: отказ в обслуживании DHCP-сервера, уязвимые версии и защита

CVE: CVE-2026-69342
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,39%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-69342 затрагивает Windows DHCP Server и позволяет неавторизованному удалённому атакующему вызвать отказ в обслуживании. Ошибка чтения за границами буфера (CWE-125) приводит к аварийному завершению службы DHCP, что нарушает выдачу IP-адресов клиентам. Затронуты серверные версии Windows от 2012 до 2025, а также клиентские Windows 10 1607 и 1809.

Основные характеристики​


Уязвимость позволяет удалённо, без аутентификации, вызвать отказ в обслуживании DHCP-сервера. Это нарушает работу сети, так как клиенты не смогут получить IP-адреса.

  • Тип ошибки: CWE-125 — чтение за границами буфера.
  • CVSS 3.1: 7.5 (High), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
  • Условия атаки: сетевой доступ к DHCP-серверу, без аутентификации и взаимодействия с пользователем.
  • Влияние: высокая доступность (A:H), конфиденциальность и целостность не затронуты.
  • EPSS: 1,17% (процентиль 66,39%) — вероятность эксплуатации в ближайшие 30 дней.
  • Статус эксплуатации: нет подтверждённых данных о публичном эксплойте.

Какие продукты и версии затронуты​


Уязвимость затрагивает следующие серверные версии Windows:

  • Windows Server 2012 (включая Server Core)
  • Windows Server 2012 R2 (включая Server Core)
  • Windows Server 2016 (включая Server Core)
  • Windows Server 2019 (включая Server Core)
  • Windows Server 2022 (включая Server Core)
  • Windows Server 2025 (включая Server Core)

Также уязвимы Windows 10 версий 1607 и 1809, но в этой статье рассматриваются серверные редакции. Для каждой версии доступны обновления, перечисленные в разделе «Исправление».

Причина уязвимости​


Уязвимость вызвана чтением за границами буфера (CWE-125) при обработке DHCP-пакетов. Точные условия, при которых возникает ошибка, не раскрыты в официальных источниках.

DHCP-сервер принимает UDP-пакеты на порту 67 и разбирает их структуру. Если злоумышленник задаёт некорректное значение длины в одном из полей, сервер может попытаться прочитать больше байт, чем реально содержится в буфере. Это приводит к выходу за границы выделенной памяти и, как следствие, к аварийному завершению процесса.

Как работает атака​


Атакующий отправляет на DHCP-сервер специально сформированный UDP-пакет на порт 67. При обработке этого пакета сервер выполняет чтение за границами буфера, что вызывает исключение и аварийное завершение процесса DHCP-сервера. После этого служба перестаёт отвечать на запросы клиентов, и они не могут получить IP-адреса.

Повторная отправка таких пакетов позволяет удерживать сервер в неработоспособном состоянии. Поскольку атака происходит на сетевом уровне, злоумышленнику не нужны учётные данные или взаимодействие с пользователем. Достаточно находиться в сети, откуда доступен DHCP-сервер.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сетевой доступ к DHCP-серверу (порт 67/udp).
  • Возможность отправлять произвольные UDP-пакеты.
  • Уязвимая версия Windows Server без установленного обновления.

Аутентификация не требуется, атака может быть проведена из любой точки сети, откуда доступен сервер. Также не требуется взаимодействие с пользователем, что упрощает автоматизацию атаки.

Возможный сценарий атаки​


Злоумышленник, находящийся в сегменте сети, где работает DHCP-сервер, отправляет серию вредоносных DHCP-запросов. Каждый запрос вызывает чтение за границами буфера, что приводит к падению службы. В результате клиенты не могут получить IP-адреса, сеть теряет работоспособность.

Атака может быть повторена многократно, что делает её эффективной для длительного отказа в обслуживании. Например, атакующий может использовать скрипт для автоматической отправки пакетов с интервалом, достаточным для того, чтобы служба не успевала восстановиться. Это приведёт к простою DHCP-инфраструктуры и нарушению работы всех клиентов, зависящих от автоматической настройки сети.

Есть ли публичный эксплойт​


На момент публикации нет подтверждённой информации о публичном эксплойте или PoC для CVE-2026-69342. Отсутствие сведений не означает, что эксплойт не существует, поэтому рекомендуется установить обновления. Техническое описание уязвимости доступно в официальных источниках Microsoft, но детали эксплуатации не раскрыты.

Признаки эксплуатации​


Специфичные индикаторы компрометации для этой уязвимости не опубликованы. Можно отслеживать общие признаки атаки:

  • Необычные DHCP-пакеты, содержащие аномальные поля или опции.
  • Внезапные перезапуски службы DHCP-сервера.
  • Ошибки в журнале событий Windows, связанные с DHCP-сервером.
  • Падение службы и невозможность выдачи адресов клиентам.

Эти признаки не являются специфичными и могут быть вызваны другими причинами, поэтому их следует рассматривать в совокупности с другими данными.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации можно использовать следующие методы:

  • Мониторинг журнала событий Windows (Event Log) на предмет ошибок службы DHCP.
  • Анализ сетевого трафика на порт 67/udp на предмет аномальных DHCP-пакетов.
  • Наблюдение за стабильностью работы DHCP-сервера и частотой перезапусков.

Специфичных сигнатур для этой уязвимости нет, поэтому детектирование затруднено. Рекомендуется настроить оповещения о падении службы и аномальном трафике, чтобы своевременно реагировать на возможные атаки.

Как проверить свою версию​


Для проверки версии Windows Server и наличия обновлений используйте команды:

  • winver — показывает версию Windows.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит номер сборки.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — список установленных обновлений.

Сравните номер сборки с исправленными значениями, указанными в разделе «Исправление». Например, для Windows Server 2019 исправленная сборка — 10.0.17763.9245. Если сборка ниже, система уязвима.

Исправление​


Установите обновления, выпущенные Microsoft для каждой версии:

  • Windows Server 2012 — KB5123065 (сборка 6.2.9200.26349)
  • Windows Server 2012 R2 — KB5123066 (сборка 6.3.9600.23398)
  • Windows Server 2016 — KB5123099 (сборка 10.0.14393.9512)
  • Windows Server 2019 — KB5122876 (сборка 10.0.17763.9245)
  • Windows Server 2022 — KB5122882 (сборка 10.0.20348.5622)
  • Windows Server 2025 — KB5122871 (сборка 10.0.26100.33438)

Обновления требуют перезагрузки. Официальная информация доступна на странице Microsoft Security Response Center. Также можно использовать каталог Microsoft Update для загрузки обновлений вручную.

Временные меры защиты​


Если установка обновлений невозможна, можно временно ограничить доступ к DHCP-серверу:

  • Настроить брандмауэр так, чтобы разрешить DHCP-запросы только от доверенных клиентов.
  • Ограничить сетевой доступ к порту 67/udp с помощью списков контроля доступа (ACL).
  • В крайнем случае временно отключить DHCP-сервер, если это допустимо для инфраструктуры.

Эти меры не устраняют уязвимость, но снижают риск эксплуатации. Рекомендуется применять их только как временное решение до установки обновлений.

Как проверить устранение уязвимости​


После установки обновления проверьте номер сборки с помощью команд из раздела «Проверка версии». Убедитесь, что сборка соответствует исправленному значению. Также можно проверить наличие установленного обновления через Get-HotFix, например:

Get-HotFix -Id KB5123099

Если обновление установлено, команда вернёт информацию о нём. Для других версий замените идентификатор KB на соответствующий.

Вывод​


Уязвимость CVE-2026-69342 в Windows DHCP Server позволяет удалённо вызвать отказ в обслуживании без аутентификации. Это серьёзная угроза для серверных инфраструктур, так как нарушает выдачу IP-адресов клиентам.

Рекомендуется установить обновления, перечисленные в разделе «Исправление», и проверить их наличие. Временные меры могут снизить риск, но не заменяют установку патчей. Следите за обновлениями Microsoft, так как информация об уязвимости может дополняться.

Официальные источники​


  1. NVD — CVE-2026-69342
  2. Microsoft Security Response Center — CVE-2026-69342
  3. FIRST EPSS — CVE-2026-69342

История обновлений статьи​


  • 12.09.2026 — Опубликована первая версия материала.
  • 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ