CVE-2026-69443 в Windows Server: утечка памяти DHA, уязвимые сборки и патчи

CVE: CVE-2026-69443
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,03%; процентиль 62,10%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-69443 в компоненте Windows Device Health Attestation (DHA) позволяет удалённому атакующему без учётных данных читать фрагменты памяти привилегированных процессов. Ошибка затрагивает Windows Server 2019, 2022 и 2025, а также Windows 10 1809. В статье разобраны механика out-of-bounds read, условия эксплуатации, точные номера исправленных сборок и команды для проверки актуальности системы.

Основные характеристики​


Риск связан с неавторизованным удалённым доступом к памяти серверных процессов через компонент DHA. Атакующему не нужны учётные данные или взаимодействие с пользователем, что делает уязвимость опасной для инфраструктуры, где DHA активен.

  • Тип ошибки: CWE-125 (Out-of-bounds read). Ошибка чтения за границами выделенного буфера.
  • CVSS 3.1: 7.5 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N.
  • Условия атаки: Сеть (Network), низкая сложность, без привилегий, без взаимодействия пользователя.
  • Эксплуатация: В каталоге CISA KEV не подтверждена. Публичный PoC в предоставленных источниках не указан.
  • EPSS: 1,03% (процентиль 62,1%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная.

Какие продукты и версии затронуты​


Согласно данным Microsoft Security Response Center, уязвимость затрагивает следующие продукты и версии:

  • Windows Server 2019 (включая Server Core): сборки до 10.0.17763.9245.
  • Windows Server 2022 (включая Server Core): сборки до 10.0.20348.5622.
  • Windows Server 2025 (включая Server Core): сборки до 10.0.26100.33438.
  • Windows 10 Version 1809 (32-bit и x64): сборки до 10.0.17763.9245.

Для всех перечисленных продуктов требуется установка соответствующих обновлений безопасности. Детали по номерам KB и ссылкам на каталог обновлений приведены в разделе «Исправление».

Причина уязвимости​


Причина уязвимости кроется в ошибке обработки данных в компоненте Windows Device Health Attestation (DHA). Произошло чтение памяти за границами выделенного буфера (Out-of-bounds read, CWE-125).

Компонент DHA отвечает за проверку состояния здоровья устройства. При обработке сетевых запросов или внутренних данных, связанных с аттестацией, код обращается к памяти, не проверяя корректность границ буфера. Это позволяет атакующему, управляя входными данными, заставить процесс прочитать данные, которые не предназначены для раскрытия.

Как работает атака​


Атака реализуется удалённо через сеть. Атакующему не требуется наличие учётных данных на целевой системе или взаимодействие с пользователем. Механизм основан на отправке специально сформированного запроса к компоненту DHA.

При обработке такого запроса срабатывает ошибка out-of-bounds read. В результате атакующий получает возможность прочитать фрагменты памяти процесса, в котором работает DHA.

Microsoft указывает, что в случае успешной эксплуатации атакующий может просмотреть heap-память привилегированного процесса, работающего на сервере. Это может привести к утечке конфиденциальных данных, хранящихся в памяти процесса.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Целевая система должна работать на уязвимой версии Windows Server 2019, 2022, 2025 или Windows 10 1809.
  • Компонент Windows Device Health Attestation (DHA) должен быть активен и доступен для обработки запросов.
  • Атакующий должен иметь сетевой доступ к порту или интерфейсу, через который DHA принимает данные.
  • Не требуется наличие учётных данных, административных прав или взаимодействия с пользователем.

Возможный сценарий атаки​


Сценарий атаки начинается с разведки, в ходе которой атакующий определяет, что на целевом сервере работает уязвимая версия Windows Server и активен компонент DHA. Далее формируется сетевой запрос, содержащий данные, которые при обработке DHA вызывают обращение к памяти за границами буфера.

После отправки запроса уязвимый компонент читает данные из памяти процесса. Атакующий получает эти данные в ответе или через побочные каналы.

В результате нарушается конфиденциальность информации, находящейся в heap-памяти привилегированных процессов. Атакующий может использовать полученные данные для дальнейшей разведки или компрометации системы.

Есть ли публичный эксплойт​


В предоставленных официальных источниках (NVD, Microsoft MSRC) информация о публичном эксплойте или PoC для CVE-2026-69443 отсутствует. Уязвимость не включена в каталог CISA KEV (Known Exploited Vulnerabilities).

Отсутствие сведений о публичном эксплойте не означает, что атака невозможна. Учитывая сетевой вектор и отсутствие требований к привилегиям, уязвимость может быть эксплуатируема. Рекомендуется относиться к ней как к потенциально активной угрозе и своевременно устанавливать обновления.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-69443 в предоставленных источниках не раскрыты. Ниже приведены общие, неспецифичные точки контроля, которые могут помочь в обнаружении атаки:

  • Аномальная сетевая активность к портам, используемым компонентом DHA.
  • Необычные запросы к API Device Health Attestation, содержащие некорректные или чрезмерно длинные данные.
  • Записи в журналах Windows Event Log, связанные с ошибками обработки данных в DHA или подозрительным поведением процессов.
  • Внезапные всплески чтения памяти привилегированными процессами, не связанные с легитимной работой системы.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг сетевых логов на предмет аномальных запросов к сервисам, связанным с DHA.
  • Анализ журналов событий Windows (Event Log) на наличие ошибок или предупреждений, связанных с обработкой данных DHA.
  • Использование систем обнаружения вторжений (IDS/IPS) для фильтрации подозрительного трафика, направленного на уязвимые компоненты.
  • Регулярный аудит конфигурации DHA и проверка соответствия рекомендациям Microsoft по безопасности.

Как проверить свою версию​


Для проверки текущей версии Windows Server и установленных обновлений используйте следующие команды в PowerShell:

Код:
# Проверка версии ОС
winver

# Получение информации о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Проверка установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученный номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Исправление». Если текущая сборка ниже исправленной, система уязвима.

Исправление​


Для устранения уязвимости необходимо установить соответствующие обновления безопасности от Microsoft:

  • Windows Server 2019 / Windows 10 1809: Установка обновления KB5122876. Исправленная сборка: 10.0.17763.9245. Требуется перезагрузка.
  • Windows Server 2022: Установка обновления KB5122882. Исправленная сборка: 10.0.20348.5622. Требуется перезагрузка.
  • Windows Server 2025: Установка обновления KB5122871. Исправленная сборка: 10.0.26100.33438. Требуется перезагрузка.

Обязательно ознакомьтесь с разделом «Known Issues» в заметках к выпуску для каждой версии, чтобы учесть возможные проблемы после установки.

Временные меры защиты​


До установки обновлений можно рассмотреть следующие временные меры:

  • Ограничение сетевого доступа к портам, используемым компонентом DHA, если это не нарушает бизнес-процессы.
  • Временное отключение компонента Device Health Attestation, если он не является критически важным для текущих операций. Однако это может повлиять на функциональность управления устройствами.
  • Усиленный мониторинг сетевой активности и журналов событий для выявления подозрительных запросов.
  • Изоляция уязвимых серверов от внешних сетей, если это возможно.

Как проверить устранение уязвимости​


После установки обновлений выполните следующие шаги для проверки:

  1. Перезагрузите систему, если это требуется.
  2. Проверьте номер сборки с помощью команды Get-ComputerInfo | Select-Object OsBuildNumber.
  3. Убедитесь, что номер сборки соответствует или превышает исправленный номер, указанный в разделе «Исправление».
  4. Проверьте журнал установки обновлений на наличие ошибок.
  5. Проведите повторный скан уязвимостей с помощью инструментов безопасности, чтобы подтвердить, что CVE-2026-69443 более не обнаруживается.

Вывод​


CVE-2026-69443 представляет собой серьезную угрозу для серверной инфраструктуры Windows, использующей компонент Device Health Attestation. Уязвимость позволяет удаленному атакующему без учётных данных читать память привилегированных процессов, что может привести к утечке конфиденциальных данных. Рекомендуется незамедлительно установить соответствующие обновления безопасности, проверить актуальность сборок и усилить мониторинг сетевой активности до применения патчей.

Официальные источники​


  1. NVD — CVE-2026-69443
  2. Microsoft Security Response Center — CVE-2026-69443
  3. FIRST EPSS — CVE-2026-69443

История обновлений статьи​


  • 20.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ