CVE-2026-69342 в Windows Server: сетевой DoS в DHCP Server, уязвимые сборки и порядок обновления

CVE: CVE-2026-69342
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,12%; процентиль 64,37%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft выпустила исправление для уязвимости в Windows DHCP Server, позволяющей неавторизованному атакующему вызвать отказ в обслуживании по сети. Ошибка классифицирована как чтение вне границ (CWE-125) с CVSS 7.5. Статья разбирает затронутые версии Windows Server, механику риска и безопасные команды для проверки статуса системы.

Основные характеристики​


Уязвимость затрагивает сетевой компонент Windows DHCP Server и позволяет нарушить доступность сервиса без предварительной аутентификации. Риск связан с некорректной обработкой данных, приводящей к чтению памяти вне выделенных границ.

  • Тип ошибки: CWE-125 (Out-of-bounds Read). Компонент обращается к памяти за пределами допустимого диапазона при обработке сетевых пакетов.
  • CVSS 3.1: 7.5 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Высокая оценка обусловлена сетевым вектором атаки и отсутствием требований к правам доступа.
  • Условия атаки: Атакующему не нужны учётные данные или взаимодействие пользователя. Достаточно сетевого доступа к порту DHCP-сервера.
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе нет. EPSS составляет 1,13% (процентиль 64,37%), что указывает на умеренную вероятность эксплуатации в ближайшие 30 дней.
  • Воздействие: Исключительно отказ в обслуживании (DoS). Конфиденциальность и целостность данных не нарушаются.

Какие продукты и версии затронуты​


Исправление распространяется на несколько поколений Windows Server и клиентских версий Windows 10. Для серверных платформ критично обновить системы до указанных ниже сборок, так как DHCP-сервис часто развернут в корпоративных сетях.

  • Windows Server 2025: уязвимые сборки до 10.0.26100.33438 (включая Server Core).
  • Windows Server 2022: уязвимые сборки до 10.0.20348.5622 (включая Server Core).
  • Windows Server 2019: уязвимые сборки до 10.0.17763.9245 (включая Server Core).
  • Windows Server 2016: уязвимые сборки до 10.0.14393.9512 (включая Server Core).
  • Windows Server 2012 R2: все версии, исправление в сборке 6.3.9600.23397.
  • Windows Server 2012: все версии, исправление в сборке 6.2.9200.26349.

Также затронуты Windows 10 Version 1809 и 1607 (32-бит и x64), если на них развернут DHCP-сервис.

Причина уязвимости​


Причина уязвимости заключается в отсутствии или некорректной реализации проверки границ буфера при обработке входящих DHCP-сообщений. Компонент Windows DHCP Server обращается к памяти за пределами выделенного блока (Out-of-bounds Read).

Такой сбой не приводит к записи данных или выполнению кода, но вызывает сбой процесса или зависание сервиса. Поскольку DHCP-сервер критичен для получения IP-адресов в сети, его остановка парализует сетевое взаимодействие для клиентов, зависящих от этого сервиса.

Как работает атака​


Атакующий направляет специально сформированный DHCP-пакет на сервер. В пакете содержатся поля, которые при парсинге вызывают обращение к памяти вне границ буфера. Это приводит к срабатыванию исключений в процессе DHCP-сервера и его остановке.

Вектор атаки сетевой (AV:N), сложность низкая (AC:L), права доступа не требуются (PR:N). Атакующему достаточно находиться в той же сети или иметь доступ к порту DHCP (обычно UDP 67). После отправки одного или нескольких пакетов сервис перестает отвечать, что приводит к отказу в обслуживании для всех клиентов, использующих этот DHCP-сервер.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Сетевой доступ к хосту, на котором запущен Windows DHCP Server.
  • Возможность отправлять UDP-пакеты на порт 67 (стандартный порт DHCP).
  • Отсутствие сетевых фильтров, блокирующих DHCP-трафик от внешних или внутренних атакующих.

Аутентификация не требуется, что делает уязвимость опасной для внутренних сетей с низким уровнем сегментации.

Возможный сценарий атаки​


Атакующий сканирует сеть и обнаруживает хост с открытым портом UDP 67. Он формирует DHCP-запрос с аномальными значениями в полях опций или структуры пакета.

При обработке этого запроса Windows DHCP Server пытается прочитать данные за пределами выделенной памяти. Процесс сервиса аварийно завершается или зависает.

Клиенты, не получившие IP-адрес, теряют сетевое подключение. Восстановление сервиса возможно только после перезапуска службы или перезагрузки системы.

Есть ли публичный эксплойт​


Публичные эксплойты или PoC-коды для CVE-2026-69342 в доступных официальных источниках не зафиксированы. Microsoft не подтверждает активную эксплуатацию в дикой природе. Отсутствие публичного эксплойта не означает, что атака невозможна: механика OOB-Read в сетевых сервисах хорошо изучена, и атакующие могут самостоятельно разработать payload.

Признаки эксплуатации​


Специфичные IOC (индикаторы компрометации) для этой уязвимости не опубликованы. Однако можно отслеживать неспецифичные признаки аномальной нагрузки на DHCP-сервер:

  • Резкое увеличение количества DHCP-запросов (DISCOVER/REQUEST) от неизвестных MAC-адресов.
  • Аварийные завершения процесса DhcpServer в журналах Windows.
  • Периодические сбои в выдаче IP-адресов клиентам без видимых причин на стороне сети.

Как обнаружить атаку​


Для обнаружения атаки или последствий уязвимости рекомендуется:

  • Мониторинг журналов Windows (System и Application) на ошибки службы DHCP.
  • Анализ сетевых логов на аномальные DHCP-пакеты с нестандартными опциями.
  • Использование SIEM-систем для корреляции событий сбоев DHCP-сервера и сетевой активности.

Также полезно настроить алерты на остановку критических служб, включая DHCP.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell или CMD:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную сборку (OsBuildNumber) с минимальными исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если сборка ниже требуемой, система уязвима.

Исправление​


Единственный надежный способ устранения уязвимости — установка соответствующего обновления безопасности от Microsoft. Все исправления требуют перезагрузки системы.

  • Windows Server 2025: установите KB5122871 (сборка 10.0.26100.33438).
  • Windows Server 2022: установите KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2019: установите KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2016: установите KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2012 R2: установите KB5123066 (сборка 6.3.9600.23397).
  • Windows Server 2012: установите KB5123065 (сборка 6.2.9200.26349).

Обновления доступны через Windows Update или Microsoft Update Catalog. После установки обязательно перезагрузите сервер.

Временные меры защиты​


Пока обновление не установлено, можно снизить риск, ограничив доступ к DHCP-серверу:

  • Настройте сетевые фильтры (firewall) для блокировки UDP-трафика на порт 67 от недоверенных сегментов сети.
  • Ограничьте доступ к DHCP-серверу только для доверенных клиентов и подсетей.
  • Если возможно, временно отключите DHCP-сервис на уязвимых хостах и используйте резервный сервер.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.

Как проверить устранение уязвимости​


После установки обновления и перезагрузки проверьте статус системы:

Код:
Get-ComputerInfo | Select-Object OsBuildNumber

Убедитесь, что номер сборки соответствует или превышает минимальную исправленную версию для вашей ОС. Также проверьте наличие обновления в списке установленных исправлений:

Код:
Get-HotFix | Where-Object {$_.HotFixID -eq "KB5122871"}

(Замените ID на соответствующий вашей версии Windows). Если команда возвращает данные, обновление установлено корректно.

Вывод​


CVE-2026-69342 представляет серьезную угрозу для доступности корпоративных сетей, где развернут Windows DHCP Server. Несмотря на отсутствие подтвержденной эксплуатации, низкий порог входа для атаки и высокая CVSS-оценка делают обновление приоритетным. Администраторам следует немедленно проверить версии своих серверов, установить соответствующие KB-обновления и пересмотреть сетевые политики доступа к DHCP-сервису.

Официальные источники​


  1. NVD — CVE-2026-69342
  2. Microsoft Security Response Center — CVE-2026-69342
  3. FIRST EPSS — CVE-2026-69342

История обновлений статьи​


  • 12.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ