CVE: CVE-2026-69342
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,12%; процентиль 64,37%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft выпустила исправление для уязвимости в Windows DHCP Server, позволяющей неавторизованному атакующему вызвать отказ в обслуживании по сети. Ошибка классифицирована как чтение вне границ (CWE-125) с CVSS 7.5. Статья разбирает затронутые версии Windows Server, механику риска и безопасные команды для проверки статуса системы.
Основные характеристики
Уязвимость затрагивает сетевой компонент Windows DHCP Server и позволяет нарушить доступность сервиса без предварительной аутентификации. Риск связан с некорректной обработкой данных, приводящей к чтению памяти вне выделенных границ.
- Тип ошибки: CWE-125 (Out-of-bounds Read). Компонент обращается к памяти за пределами допустимого диапазона при обработке сетевых пакетов.
- CVSS 3.1: 7.5 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Высокая оценка обусловлена сетевым вектором атаки и отсутствием требований к правам доступа.
- Условия атаки: Атакующему не нужны учётные данные или взаимодействие пользователя. Достаточно сетевого доступа к порту DHCP-сервера.
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе нет. EPSS составляет 1,13% (процентиль 64,37%), что указывает на умеренную вероятность эксплуатации в ближайшие 30 дней.
- Воздействие: Исключительно отказ в обслуживании (DoS). Конфиденциальность и целостность данных не нарушаются.
Какие продукты и версии затронуты
Исправление распространяется на несколько поколений Windows Server и клиентских версий Windows 10. Для серверных платформ критично обновить системы до указанных ниже сборок, так как DHCP-сервис часто развернут в корпоративных сетях.
- Windows Server 2025: уязвимые сборки до
10.0.26100.33438(включая Server Core).
- Windows Server 2022: уязвимые сборки до
10.0.20348.5622(включая Server Core).
- Windows Server 2019: уязвимые сборки до
10.0.17763.9245(включая Server Core).
- Windows Server 2016: уязвимые сборки до
10.0.14393.9512(включая Server Core).
- Windows Server 2012 R2: все версии, исправление в сборке
6.3.9600.23397.
- Windows Server 2012: все версии, исправление в сборке
6.2.9200.26349.
Также затронуты Windows 10 Version 1809 и 1607 (32-бит и x64), если на них развернут DHCP-сервис.
Причина уязвимости
Причина уязвимости заключается в отсутствии или некорректной реализации проверки границ буфера при обработке входящих DHCP-сообщений. Компонент Windows DHCP Server обращается к памяти за пределами выделенного блока (Out-of-bounds Read).
Такой сбой не приводит к записи данных или выполнению кода, но вызывает сбой процесса или зависание сервиса. Поскольку DHCP-сервер критичен для получения IP-адресов в сети, его остановка парализует сетевое взаимодействие для клиентов, зависящих от этого сервиса.
Как работает атака
Атакующий направляет специально сформированный DHCP-пакет на сервер. В пакете содержатся поля, которые при парсинге вызывают обращение к памяти вне границ буфера. Это приводит к срабатыванию исключений в процессе DHCP-сервера и его остановке.
Вектор атаки сетевой (AV:N), сложность низкая (AC:L), права доступа не требуются (PR:N). Атакующему достаточно находиться в той же сети или иметь доступ к порту DHCP (обычно UDP 67). После отправки одного или нескольких пакетов сервис перестает отвечать, что приводит к отказу в обслуживании для всех клиентов, использующих этот DHCP-сервер.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Сетевой доступ к хосту, на котором запущен Windows DHCP Server.
- Возможность отправлять UDP-пакеты на порт 67 (стандартный порт DHCP).
- Отсутствие сетевых фильтров, блокирующих DHCP-трафик от внешних или внутренних атакующих.
Аутентификация не требуется, что делает уязвимость опасной для внутренних сетей с низким уровнем сегментации.
Возможный сценарий атаки
Атакующий сканирует сеть и обнаруживает хост с открытым портом UDP 67. Он формирует DHCP-запрос с аномальными значениями в полях опций или структуры пакета.
При обработке этого запроса Windows DHCP Server пытается прочитать данные за пределами выделенной памяти. Процесс сервиса аварийно завершается или зависает.
Клиенты, не получившие IP-адрес, теряют сетевое подключение. Восстановление сервиса возможно только после перезапуска службы или перезагрузки системы.
Есть ли публичный эксплойт
Публичные эксплойты или PoC-коды для CVE-2026-69342 в доступных официальных источниках не зафиксированы. Microsoft не подтверждает активную эксплуатацию в дикой природе. Отсутствие публичного эксплойта не означает, что атака невозможна: механика OOB-Read в сетевых сервисах хорошо изучена, и атакующие могут самостоятельно разработать payload.
Признаки эксплуатации
Специфичные IOC (индикаторы компрометации) для этой уязвимости не опубликованы. Однако можно отслеживать неспецифичные признаки аномальной нагрузки на DHCP-сервер:
- Резкое увеличение количества DHCP-запросов (DISCOVER/REQUEST) от неизвестных MAC-адресов.
- Аварийные завершения процесса
DhcpServerв журналах Windows.
- Периодические сбои в выдаче IP-адресов клиентам без видимых причин на стороне сети.
Как обнаружить атаку
Для обнаружения атаки или последствий уязвимости рекомендуется:
- Мониторинг журналов Windows (System и Application) на ошибки службы DHCP.
- Анализ сетевых логов на аномальные DHCP-пакеты с нестандартными опциями.
- Использование SIEM-систем для корреляции событий сбоев DHCP-сервера и сетевой активности.
Также полезно настроить алерты на остановку критических служб, включая DHCP.
Как проверить свою версию
Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell или CMD:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную сборку (OsBuildNumber) с минимальными исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если сборка ниже требуемой, система уязвима.
Исправление
Единственный надежный способ устранения уязвимости — установка соответствующего обновления безопасности от Microsoft. Все исправления требуют перезагрузки системы.
- Windows Server 2025: установите KB5122871 (сборка
10.0.26100.33438).
- Windows Server 2022: установите KB5122882 (сборка
10.0.20348.5622).
- Windows Server 2019: установите KB5122876 (сборка
10.0.17763.9245).
- Windows Server 2016: установите KB5123099 (сборка
10.0.14393.9512).
- Windows Server 2012 R2: установите KB5123066 (сборка
6.3.9600.23397).
- Windows Server 2012: установите KB5123065 (сборка
6.2.9200.26349).
Обновления доступны через Windows Update или Microsoft Update Catalog. После установки обязательно перезагрузите сервер.
Временные меры защиты
Пока обновление не установлено, можно снизить риск, ограничив доступ к DHCP-серверу:
- Настройте сетевые фильтры (firewall) для блокировки UDP-трафика на порт 67 от недоверенных сегментов сети.
- Ограничьте доступ к DHCP-серверу только для доверенных клиентов и подсетей.
- Если возможно, временно отключите DHCP-сервис на уязвимых хостах и используйте резервный сервер.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.
Как проверить устранение уязвимости
После установки обновления и перезагрузки проверьте статус системы:
Код:
Get-ComputerInfo | Select-Object OsBuildNumber
Убедитесь, что номер сборки соответствует или превышает минимальную исправленную версию для вашей ОС. Также проверьте наличие обновления в списке установленных исправлений:
Код:
Get-HotFix | Where-Object {$_.HotFixID -eq "KB5122871"}
(Замените ID на соответствующий вашей версии Windows). Если команда возвращает данные, обновление установлено корректно.
Вывод
CVE-2026-69342 представляет серьезную угрозу для доступности корпоративных сетей, где развернут Windows DHCP Server. Несмотря на отсутствие подтвержденной эксплуатации, низкий порог входа для атаки и высокая CVSS-оценка делают обновление приоритетным. Администраторам следует немедленно проверить версии своих серверов, установить соответствующие KB-обновления и пересмотреть сетевые политики доступа к DHCP-сервису.
Официальные источники
- NVD — CVE-2026-69342
- Microsoft Security Response Center — CVE-2026-69342
- FIRST EPSS — CVE-2026-69342
История обновлений статьи
- 12.09.2026 — Опубликована первая версия материала.
