CVE: CVE-2026-69342
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,39%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-69342 затрагивает Windows DHCP Server и позволяет неавторизованному удалённому атакующему вызвать отказ в обслуживании. Ошибка чтения за границами буфера (CWE-125) приводит к аварийному завершению службы DHCP, что нарушает выдачу IP-адресов клиентам. Затронуты серверные версии Windows от 2012 до 2025, а также клиентские Windows 10 1607 и 1809.
Основные характеристики
Уязвимость позволяет удалённо, без аутентификации, вызвать отказ в обслуживании DHCP-сервера. Это нарушает работу сети, так как клиенты не смогут получить IP-адреса.
- Тип ошибки: CWE-125 — чтение за границами буфера.
- CVSS 3.1: 7.5 (High), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
- Условия атаки: сетевой доступ к DHCP-серверу, без аутентификации и взаимодействия с пользователем.
- Влияние: высокая доступность (A:H), конфиденциальность и целостность не затронуты.
- EPSS: 1,17% (процентиль 66,39%) — вероятность эксплуатации в ближайшие 30 дней.
- Статус эксплуатации: нет подтверждённых данных о публичном эксплойте.
Какие продукты и версии затронуты
Уязвимость затрагивает следующие серверные версии Windows:
- Windows Server 2012 (включая Server Core)
- Windows Server 2012 R2 (включая Server Core)
- Windows Server 2016 (включая Server Core)
- Windows Server 2019 (включая Server Core)
- Windows Server 2022 (включая Server Core)
- Windows Server 2025 (включая Server Core)
Также уязвимы Windows 10 версий 1607 и 1809, но в этой статье рассматриваются серверные редакции. Для каждой версии доступны обновления, перечисленные в разделе «Исправление».
Причина уязвимости
Уязвимость вызвана чтением за границами буфера (CWE-125) при обработке DHCP-пакетов. Точные условия, при которых возникает ошибка, не раскрыты в официальных источниках.
DHCP-сервер принимает UDP-пакеты на порту 67 и разбирает их структуру. Если злоумышленник задаёт некорректное значение длины в одном из полей, сервер может попытаться прочитать больше байт, чем реально содержится в буфере. Это приводит к выходу за границы выделенной памяти и, как следствие, к аварийному завершению процесса.
Как работает атака
Атакующий отправляет на DHCP-сервер специально сформированный UDP-пакет на порт 67. При обработке этого пакета сервер выполняет чтение за границами буфера, что вызывает исключение и аварийное завершение процесса DHCP-сервера. После этого служба перестаёт отвечать на запросы клиентов, и они не могут получить IP-адреса.
Повторная отправка таких пакетов позволяет удерживать сервер в неработоспособном состоянии. Поскольку атака происходит на сетевом уровне, злоумышленнику не нужны учётные данные или взаимодействие с пользователем. Достаточно находиться в сети, откуда доступен DHCP-сервер.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевой доступ к DHCP-серверу (порт 67/udp).
- Возможность отправлять произвольные UDP-пакеты.
- Уязвимая версия Windows Server без установленного обновления.
Аутентификация не требуется, атака может быть проведена из любой точки сети, откуда доступен сервер. Также не требуется взаимодействие с пользователем, что упрощает автоматизацию атаки.
Возможный сценарий атаки
Злоумышленник, находящийся в сегменте сети, где работает DHCP-сервер, отправляет серию вредоносных DHCP-запросов. Каждый запрос вызывает чтение за границами буфера, что приводит к падению службы. В результате клиенты не могут получить IP-адреса, сеть теряет работоспособность.
Атака может быть повторена многократно, что делает её эффективной для длительного отказа в обслуживании. Например, атакующий может использовать скрипт для автоматической отправки пакетов с интервалом, достаточным для того, чтобы служба не успевала восстановиться. Это приведёт к простою DHCP-инфраструктуры и нарушению работы всех клиентов, зависящих от автоматической настройки сети.
Есть ли публичный эксплойт
На момент публикации нет подтверждённой информации о публичном эксплойте или PoC для CVE-2026-69342. Отсутствие сведений не означает, что эксплойт не существует, поэтому рекомендуется установить обновления. Техническое описание уязвимости доступно в официальных источниках Microsoft, но детали эксплуатации не раскрыты.
Признаки эксплуатации
Специфичные индикаторы компрометации для этой уязвимости не опубликованы. Можно отслеживать общие признаки атаки:
- Необычные DHCP-пакеты, содержащие аномальные поля или опции.
- Внезапные перезапуски службы DHCP-сервера.
- Ошибки в журнале событий Windows, связанные с DHCP-сервером.
- Падение службы и невозможность выдачи адресов клиентам.
Эти признаки не являются специфичными и могут быть вызваны другими причинами, поэтому их следует рассматривать в совокупности с другими данными.
Как обнаружить атаку
Для обнаружения попыток эксплуатации можно использовать следующие методы:
- Мониторинг журнала событий Windows (Event Log) на предмет ошибок службы DHCP.
- Анализ сетевого трафика на порт 67/udp на предмет аномальных DHCP-пакетов.
- Наблюдение за стабильностью работы DHCP-сервера и частотой перезапусков.
Специфичных сигнатур для этой уязвимости нет, поэтому детектирование затруднено. Рекомендуется настроить оповещения о падении службы и аномальном трафике, чтобы своевременно реагировать на возможные атаки.
Как проверить свою версию
Для проверки версии Windows Server и наличия обновлений используйте команды:
winver— показывает версию Windows.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— выводит номер сборки.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— список установленных обновлений.
Сравните номер сборки с исправленными значениями, указанными в разделе «Исправление». Например, для Windows Server 2019 исправленная сборка — 10.0.17763.9245. Если сборка ниже, система уязвима.
Исправление
Установите обновления, выпущенные Microsoft для каждой версии:
- Windows Server 2012 — KB5123065 (сборка 6.2.9200.26349)
- Windows Server 2012 R2 — KB5123066 (сборка 6.3.9600.23398)
- Windows Server 2016 — KB5123099 (сборка 10.0.14393.9512)
- Windows Server 2019 — KB5122876 (сборка 10.0.17763.9245)
- Windows Server 2022 — KB5122882 (сборка 10.0.20348.5622)
- Windows Server 2025 — KB5122871 (сборка 10.0.26100.33438)
Обновления требуют перезагрузки. Официальная информация доступна на странице Microsoft Security Response Center. Также можно использовать каталог Microsoft Update для загрузки обновлений вручную.
Временные меры защиты
Если установка обновлений невозможна, можно временно ограничить доступ к DHCP-серверу:
- Настроить брандмауэр так, чтобы разрешить DHCP-запросы только от доверенных клиентов.
- Ограничить сетевой доступ к порту 67/udp с помощью списков контроля доступа (ACL).
- В крайнем случае временно отключить DHCP-сервер, если это допустимо для инфраструктуры.
Эти меры не устраняют уязвимость, но снижают риск эксплуатации. Рекомендуется применять их только как временное решение до установки обновлений.
Как проверить устранение уязвимости
После установки обновления проверьте номер сборки с помощью команд из раздела «Проверка версии». Убедитесь, что сборка соответствует исправленному значению. Также можно проверить наличие установленного обновления через
Get-HotFix, например:Get-HotFix -Id KB5123099Если обновление установлено, команда вернёт информацию о нём. Для других версий замените идентификатор KB на соответствующий.
Вывод
Уязвимость CVE-2026-69342 в Windows DHCP Server позволяет удалённо вызвать отказ в обслуживании без аутентификации. Это серьёзная угроза для серверных инфраструктур, так как нарушает выдачу IP-адресов клиентам.
Рекомендуется установить обновления, перечисленные в разделе «Исправление», и проверить их наличие. Временные меры могут снизить риск, но не заменяют установку патчей. Следите за обновлениями Microsoft, так как информация об уязвимости может дополняться.
Официальные источники
- NVD — CVE-2026-69342
- Microsoft Security Response Center — CVE-2026-69342
- FIRST EPSS — CVE-2026-69342
История обновлений статьи
- 12.09.2026 — Опубликована первая версия материала.
- 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
