CVE-2026-69443 в Windows Server: out-of-bounds read в Azure Attestation и Device Health Attestation

CVE: CVE-2026-69443
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,03%; процентиль 62,20%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows Server до определённых сборок Microsoft Azure Attestation service и Device Health Attestation Service содержат out-of-bounds read. Неавторизованный сетевой атакующий может читать части процессной памяти, включая heap memory привилегированных процессов на сервере. Уязвимость классифицируется как раскрытие информации: нет модификации данных и нет влияния на целостность или доступность.

Основные характеристики​


Уязвимость позволяет нарушить границы чтения памяти в компонентах Device Health Attestation и Azure Attestation через сетевой запрос. Результат — чтение содержимого памяти процесса, включая heap memory привилегированного процесса.

  • Тип ошибки: out-of-bounds read, CWE-125
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, оценка 7.5 HIGH
  • Вектор атаки: сетевой, без авторизации, без взаимодействия пользователя, без изменения целостности или доступности
  • Эксплуатация в источниках: отдельного подтверждения массовой эксплуатации нет; есть только техническое описание и vendor advisory
  • EPSS: 1,03%, процентиль 62,2%

Какие продукты и версии затронуты​


В пакете доказательств указаны следующие продукты Windows Server.

  • Windows Server 2019 — версии ниже 10.0.17763.9245
  • Windows Server 2019 (Server Core installation) — версии ниже 10.0.17763.9245
  • Windows Server 2022 — версии ниже 10.0.20348.5622
  • Windows Server 2022 (Server Core installation) — версии ниже 10.0.20348.5622
  • Windows Server 2025 — версии ниже 10.0.26100.33438
  • Windows Server 2025 (Server Core installation) — версии ниже 10.0.26100.33438

Причина уязвимости​


Причина указана как out-of-bounds read в Microsoft Azure Attestation service и Device Health Attestation Service.

Компонент обрабатывает сетевой запрос к сервисам Attestation и при чтении памяти выходит за пределы ожидаемых границ. В предоставленных источниках нет описания конкретного поля, указателя или структуры, которая нарушает проверку границ.

Точный механизм — какие данные читаются, какой размер буфера нарушается и как именно формируется запрос — в официальных материалах не раскрыт.

Как работает атака​


Атака использует сетевой доступ к сервисам Attestation на Windows Server.

Неавторизованный атакующий направляет запрос к Azure Attestation service или Device Health Attestation Service. При обработке запроса компонент читает память вне ожидаемых границ и возвращает часть содержимого процесса.

В FAQ Microsoft указано, что при успешной эксплуатации атакующий может читать части процессной памяти и видеть heap memory от привилегированного процесса на сервере.

Источники не содержат описания конкретного запроса, параметров, полей ответа или способа формирования сетевого пакета.

Условия успешной эксплуатации​


Для успешной эксплуатации нужны следующие условия.

  • Сетевая доступность — атакующий должен иметь сетевой доступ к порту или интерфейсу, через который доступны Azure Attestation service и Device Health Attestation Service
  • Отсутствие авторизации — по CVSS PR:N, для атаки не требуются учётные данные
  • Уязвимая сборка Windows Server — версия ниже указанных исправленных build
  • Работа сервисов Attestation — компоненты должны быть запущены и обрабатывать сетевые запросы
  • Отсутствие специфичных ограничений — в источниках не указаны дополнительные ограничения, такие как конкретные порты, протоколы или параметры запроса

Возможный сценарий атаки​


Атакующий имеет сетевой доступ к серверу Windows Server.

Сервер работает с сервисами Azure Attestation и Device Health Attestation. Атакующий направляет сетевой запрос к одному из этих сервисов.

Компонент обрабатывает запрос и выполняет out-of-bounds read. В ответ или в побочном канале возвращается часть памяти процесса, включая heap memory привилегированного процесса.

Атакующий получает информацию о содержимом памяти. В предоставленных источниках нет описания того, какие именно данные можно извлечь и как использовать их для дальнейших действий.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного раздела с публичным эксплойтом.

Наличие PoC, техническое описание или подтверждённая эксплуатация в этих материалах не указаны. Это не означает отсутствие эксплойта: данные просто не раскрыты в переданном пакете доказательств.

Официальный vendor advisory содержит описание проблемы и ссылки на исправления, но не публикует рабочий код или конкретный сетевой запрос.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-69443 в предоставленных источниках не указаны.

Ниже приведены общие точки контроля. Они неспецифичны и могут срабатывать на другие события.

  • Необычная сетевая активность — запросы к сервисам Attestation от внешних или внутренних хостов
  • Повышенная нагрузка на Azure Attestation service и Device Health Attestation Service
  • Аномальные процессы — запуск процессов с доступом к памяти привилегированных служб
  • Изменение конфигурации сетевых правил — открытие портов или изменение правил для сервисов Attestation
  • Журналы Windows Event Log — события, связанные с обработкой запросов к Attestation сервисам

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы.

  • Сетевой мониторинг — отслеживать входящие и исходящие пакеты к портам Attestation сервисов
  • Анализ журналов Windows Event Log — искать события, связанные с Azure Attestation service и Device Health Attestation Service
  • Мониторинг процессов — отслеживать запуск и поведение привилегированных процессов на сервере
  • Сравнение версий — проверять сборку Windows Server и наличие исправлений
  • Анализ памяти — при подозрении на атакующий запрос можно анализировать память процессов Attestation сервисов

Как проверить свою версию​


Для проверки версии Windows Server используйте следующие команды.

  • winver — показывает версию Windows
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — показывает имя продукта, версию и build number
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные обновления

Сравните полученный build number с исправленными версиями: для Windows Server 2019 — 10.0.17763.9245, для Windows Server 2022 — 10.0.20348.5622, для Windows Server 2025 — 10.0.26100.33438.

Исправление​


Исправление доступно через vendor fixes.

  • Windows Server 2019 — установите обновление KB5122876, которое содержит исправленную сборку 10.0.17763.9245
  • Windows Server 2022 — установите обновление KB5122882, которое содержит исправленную сборку 10.0.20348.5622
  • Windows Server 2025 — установите обновление KB5122871, которое содержит исправленную сборку 10.0.26100.33438

Для Windows 10 Version 1809 также доступны исправления через KB5122876.

После установки обновлений требуется перезапуск системы.

Временные меры защиты​


В предоставленных источниках нет конкретных временных мер защиты.

Ниже приведены общие рекомендации, которые могут снизить риск до применения исправлений.

  • Ограничить сетевой доступ — закрыть порты Attestation сервисов для внешних сетей
  • Использовать сегментацию сети — изолировать серверы Windows Server от публичных сетей
  • Мониторинг — усиленный мониторинг сетевой активности и процессов Attestation сервисов
  • Отключение сервисов — если сервисы Azure Attestation и Device Health Attestation не используются, можно рассмотреть их отключение

Как проверить устранение уязвимости​


После установки обновлений проверьте сборку Windows Server.

Используйте команду Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber и убедитесь, что build number соответствует исправленной версии.

Также можно проверить наличие установленных обновлений через Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20.

После перезапуска системы проверьте статус сервисов Azure Attestation и Device Health Attestation.

Вывод​


CVE-2026-69443 представляет риск раскрытия информации через чтение памяти в Windows Server. Проблема связана с out-of-bounds read в Azure Attestation service и Device Health Attestation Service.

Риск высокий из-за сетевой доступности и отсутствия необходимости авторизации. Исправление доступно через vendor fixes для всех затронутых версий Windows Server.

До применения исправлений рекомендуется ограничить сетевой доступ к сервисам Attestation и усилить мониторинг.

Официальные источники​


  1. NVD — CVE-2026-69443
  2. Microsoft Security Response Center — CVE-2026-69443
  3. FIRST EPSS — CVE-2026-69443

История обновлений статьи​


  • 20.09.2026 — Опубликована первая версия материала.
  • 30.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ