CVE: CVE-2026-69443
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,03%; процентиль 62,20%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows Server до определённых сборок Microsoft Azure Attestation service и Device Health Attestation Service содержат out-of-bounds read. Неавторизованный сетевой атакующий может читать части процессной памяти, включая heap memory привилегированных процессов на сервере. Уязвимость классифицируется как раскрытие информации: нет модификации данных и нет влияния на целостность или доступность.
Основные характеристики
Уязвимость позволяет нарушить границы чтения памяти в компонентах Device Health Attestation и Azure Attestation через сетевой запрос. Результат — чтение содержимого памяти процесса, включая heap memory привилегированного процесса.
- Тип ошибки: out-of-bounds read, CWE-125
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, оценка 7.5 HIGH
- Вектор атаки: сетевой, без авторизации, без взаимодействия пользователя, без изменения целостности или доступности
- Эксплуатация в источниках: отдельного подтверждения массовой эксплуатации нет; есть только техническое описание и vendor advisory
- EPSS: 1,03%, процентиль 62,2%
Какие продукты и версии затронуты
В пакете доказательств указаны следующие продукты Windows Server.
- Windows Server 2019 — версии ниже
10.0.17763.9245
- Windows Server 2019 (Server Core installation) — версии ниже
10.0.17763.9245
- Windows Server 2022 — версии ниже
10.0.20348.5622
- Windows Server 2022 (Server Core installation) — версии ниже
10.0.20348.5622
- Windows Server 2025 — версии ниже
10.0.26100.33438
- Windows Server 2025 (Server Core installation) — версии ниже
10.0.26100.33438
Причина уязвимости
Причина указана как out-of-bounds read в Microsoft Azure Attestation service и Device Health Attestation Service.
Компонент обрабатывает сетевой запрос к сервисам Attestation и при чтении памяти выходит за пределы ожидаемых границ. В предоставленных источниках нет описания конкретного поля, указателя или структуры, которая нарушает проверку границ.
Точный механизм — какие данные читаются, какой размер буфера нарушается и как именно формируется запрос — в официальных материалах не раскрыт.
Как работает атака
Атака использует сетевой доступ к сервисам Attestation на Windows Server.
Неавторизованный атакующий направляет запрос к Azure Attestation service или Device Health Attestation Service. При обработке запроса компонент читает память вне ожидаемых границ и возвращает часть содержимого процесса.
В FAQ Microsoft указано, что при успешной эксплуатации атакующий может читать части процессной памяти и видеть heap memory от привилегированного процесса на сервере.
Источники не содержат описания конкретного запроса, параметров, полей ответа или способа формирования сетевого пакета.
Условия успешной эксплуатации
Для успешной эксплуатации нужны следующие условия.
- Сетевая доступность — атакующий должен иметь сетевой доступ к порту или интерфейсу, через который доступны Azure Attestation service и Device Health Attestation Service
- Отсутствие авторизации — по CVSS PR:N, для атаки не требуются учётные данные
- Уязвимая сборка Windows Server — версия ниже указанных исправленных build
- Работа сервисов Attestation — компоненты должны быть запущены и обрабатывать сетевые запросы
- Отсутствие специфичных ограничений — в источниках не указаны дополнительные ограничения, такие как конкретные порты, протоколы или параметры запроса
Возможный сценарий атаки
Атакующий имеет сетевой доступ к серверу Windows Server.
Сервер работает с сервисами Azure Attestation и Device Health Attestation. Атакующий направляет сетевой запрос к одному из этих сервисов.
Компонент обрабатывает запрос и выполняет out-of-bounds read. В ответ или в побочном канале возвращается часть памяти процесса, включая heap memory привилегированного процесса.
Атакующий получает информацию о содержимом памяти. В предоставленных источниках нет описания того, какие именно данные можно извлечь и как использовать их для дальнейших действий.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного раздела с публичным эксплойтом.
Наличие PoC, техническое описание или подтверждённая эксплуатация в этих материалах не указаны. Это не означает отсутствие эксплойта: данные просто не раскрыты в переданном пакете доказательств.
Официальный vendor advisory содержит описание проблемы и ссылки на исправления, но не публикует рабочий код или конкретный сетевой запрос.
Признаки эксплуатации
Специфичные IOC для CVE-2026-69443 в предоставленных источниках не указаны.
Ниже приведены общие точки контроля. Они неспецифичны и могут срабатывать на другие события.
- Необычная сетевая активность — запросы к сервисам Attestation от внешних или внутренних хостов
- Повышенная нагрузка на Azure Attestation service и Device Health Attestation Service
- Аномальные процессы — запуск процессов с доступом к памяти привилегированных служб
- Изменение конфигурации сетевых правил — открытие портов или изменение правил для сервисов Attestation
- Журналы Windows Event Log — события, связанные с обработкой запросов к Attestation сервисам
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы.
- Сетевой мониторинг — отслеживать входящие и исходящие пакеты к портам Attestation сервисов
- Анализ журналов Windows Event Log — искать события, связанные с Azure Attestation service и Device Health Attestation Service
- Мониторинг процессов — отслеживать запуск и поведение привилегированных процессов на сервере
- Сравнение версий — проверять сборку Windows Server и наличие исправлений
- Анализ памяти — при подозрении на атакующий запрос можно анализировать память процессов Attestation сервисов
Как проверить свою версию
Для проверки версии Windows Server используйте следующие команды.
winver— показывает версию Windows
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— показывает имя продукта, версию и build number
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает последние установленные обновления
Сравните полученный build number с исправленными версиями: для Windows Server 2019 —
10.0.17763.9245, для Windows Server 2022 — 10.0.20348.5622, для Windows Server 2025 — 10.0.26100.33438.Исправление
Исправление доступно через vendor fixes.
- Windows Server 2019 — установите обновление KB5122876, которое содержит исправленную сборку
10.0.17763.9245
- Windows Server 2022 — установите обновление KB5122882, которое содержит исправленную сборку
10.0.20348.5622
- Windows Server 2025 — установите обновление KB5122871, которое содержит исправленную сборку
10.0.26100.33438
Для Windows 10 Version 1809 также доступны исправления через KB5122876.
После установки обновлений требуется перезапуск системы.
Временные меры защиты
В предоставленных источниках нет конкретных временных мер защиты.
Ниже приведены общие рекомендации, которые могут снизить риск до применения исправлений.
- Ограничить сетевой доступ — закрыть порты Attestation сервисов для внешних сетей
- Использовать сегментацию сети — изолировать серверы Windows Server от публичных сетей
- Мониторинг — усиленный мониторинг сетевой активности и процессов Attestation сервисов
- Отключение сервисов — если сервисы Azure Attestation и Device Health Attestation не используются, можно рассмотреть их отключение
Как проверить устранение уязвимости
После установки обновлений проверьте сборку Windows Server.
Используйте команду
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber и убедитесь, что build number соответствует исправленной версии.Также можно проверить наличие установленных обновлений через
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20.После перезапуска системы проверьте статус сервисов Azure Attestation и Device Health Attestation.
Вывод
CVE-2026-69443 представляет риск раскрытия информации через чтение памяти в Windows Server. Проблема связана с out-of-bounds read в Azure Attestation service и Device Health Attestation Service.
Риск высокий из-за сетевой доступности и отсутствия необходимости авторизации. Исправление доступно через vendor fixes для всех затронутых версий Windows Server.
До применения исправлений рекомендуется ограничить сетевой доступ к сервисам Attestation и усилить мониторинг.
Официальные источники
- NVD — CVE-2026-69443
- Microsoft Security Response Center — CVE-2026-69443
- FIRST EPSS — CVE-2026-69443
История обновлений статьи
- 20.09.2026 — Опубликована первая версия материала.
- 30.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
