CVE: CVE-2026-69443
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,03%; процентиль 62,10%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-69443 в компоненте Windows Device Health Attestation (DHA) позволяет удалённому атакующему без учётных данных читать фрагменты памяти привилегированных процессов. Ошибка затрагивает Windows Server 2019, 2022 и 2025, а также Windows 10 1809. В статье разобраны механика out-of-bounds read, условия эксплуатации, точные номера исправленных сборок и команды для проверки актуальности системы.
Основные характеристики
Риск связан с неавторизованным удалённым доступом к памяти серверных процессов через компонент DHA. Атакующему не нужны учётные данные или взаимодействие с пользователем, что делает уязвимость опасной для инфраструктуры, где DHA активен.
- Тип ошибки: CWE-125 (Out-of-bounds read). Ошибка чтения за границами выделенного буфера.
- CVSS 3.1: 7.5 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N.
- Условия атаки: Сеть (Network), низкая сложность, без привилегий, без взаимодействия пользователя.
- Эксплуатация: В каталоге CISA KEV не подтверждена. Публичный PoC в предоставленных источниках не указан.
- EPSS: 1,03% (процентиль 62,1%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная.
Какие продукты и версии затронуты
Согласно данным Microsoft Security Response Center, уязвимость затрагивает следующие продукты и версии:
- Windows Server 2019 (включая Server Core): сборки до
10.0.17763.9245.
- Windows Server 2022 (включая Server Core): сборки до
10.0.20348.5622.
- Windows Server 2025 (включая Server Core): сборки до
10.0.26100.33438.
- Windows 10 Version 1809 (32-bit и x64): сборки до
10.0.17763.9245.
Для всех перечисленных продуктов требуется установка соответствующих обновлений безопасности. Детали по номерам KB и ссылкам на каталог обновлений приведены в разделе «Исправление».
Причина уязвимости
Причина уязвимости кроется в ошибке обработки данных в компоненте Windows Device Health Attestation (DHA). Произошло чтение памяти за границами выделенного буфера (Out-of-bounds read, CWE-125).
Компонент DHA отвечает за проверку состояния здоровья устройства. При обработке сетевых запросов или внутренних данных, связанных с аттестацией, код обращается к памяти, не проверяя корректность границ буфера. Это позволяет атакующему, управляя входными данными, заставить процесс прочитать данные, которые не предназначены для раскрытия.
Как работает атака
Атака реализуется удалённо через сеть. Атакующему не требуется наличие учётных данных на целевой системе или взаимодействие с пользователем. Механизм основан на отправке специально сформированного запроса к компоненту DHA.
При обработке такого запроса срабатывает ошибка out-of-bounds read. В результате атакующий получает возможность прочитать фрагменты памяти процесса, в котором работает DHA.
Microsoft указывает, что в случае успешной эксплуатации атакующий может просмотреть heap-память привилегированного процесса, работающего на сервере. Это может привести к утечке конфиденциальных данных, хранящихся в памяти процесса.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Целевая система должна работать на уязвимой версии Windows Server 2019, 2022, 2025 или Windows 10 1809.
- Компонент Windows Device Health Attestation (DHA) должен быть активен и доступен для обработки запросов.
- Атакующий должен иметь сетевой доступ к порту или интерфейсу, через который DHA принимает данные.
- Не требуется наличие учётных данных, административных прав или взаимодействия с пользователем.
Возможный сценарий атаки
Сценарий атаки начинается с разведки, в ходе которой атакующий определяет, что на целевом сервере работает уязвимая версия Windows Server и активен компонент DHA. Далее формируется сетевой запрос, содержащий данные, которые при обработке DHA вызывают обращение к памяти за границами буфера.
После отправки запроса уязвимый компонент читает данные из памяти процесса. Атакующий получает эти данные в ответе или через побочные каналы.
В результате нарушается конфиденциальность информации, находящейся в heap-памяти привилегированных процессов. Атакующий может использовать полученные данные для дальнейшей разведки или компрометации системы.
Есть ли публичный эксплойт
В предоставленных официальных источниках (NVD, Microsoft MSRC) информация о публичном эксплойте или PoC для CVE-2026-69443 отсутствует. Уязвимость не включена в каталог CISA KEV (Known Exploited Vulnerabilities).
Отсутствие сведений о публичном эксплойте не означает, что атака невозможна. Учитывая сетевой вектор и отсутствие требований к привилегиям, уязвимость может быть эксплуатируема. Рекомендуется относиться к ней как к потенциально активной угрозе и своевременно устанавливать обновления.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-69443 в предоставленных источниках не раскрыты. Ниже приведены общие, неспецифичные точки контроля, которые могут помочь в обнаружении атаки:
- Аномальная сетевая активность к портам, используемым компонентом DHA.
- Необычные запросы к API Device Health Attestation, содержащие некорректные или чрезмерно длинные данные.
- Записи в журналах Windows Event Log, связанные с ошибками обработки данных в DHA или подозрительным поведением процессов.
- Внезапные всплески чтения памяти привилегированными процессами, не связанные с легитимной работой системы.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг сетевых логов на предмет аномальных запросов к сервисам, связанным с DHA.
- Анализ журналов событий Windows (Event Log) на наличие ошибок или предупреждений, связанных с обработкой данных DHA.
- Использование систем обнаружения вторжений (IDS/IPS) для фильтрации подозрительного трафика, направленного на уязвимые компоненты.
- Регулярный аудит конфигурации DHA и проверка соответствия рекомендациям Microsoft по безопасности.
Как проверить свою версию
Для проверки текущей версии Windows Server и установленных обновлений используйте следующие команды в PowerShell:
Код:
# Проверка версии ОС
winver
# Получение информации о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
# Проверка установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Исправление». Если текущая сборка ниже исправленной, система уязвима.
Исправление
Для устранения уязвимости необходимо установить соответствующие обновления безопасности от Microsoft:
- Windows Server 2019 / Windows 10 1809: Установка обновления KB5122876. Исправленная сборка:
10.0.17763.9245. Требуется перезагрузка.
- Windows Server 2022: Установка обновления KB5122882. Исправленная сборка:
10.0.20348.5622. Требуется перезагрузка.
- Windows Server 2025: Установка обновления KB5122871. Исправленная сборка:
10.0.26100.33438. Требуется перезагрузка.
Обязательно ознакомьтесь с разделом «Known Issues» в заметках к выпуску для каждой версии, чтобы учесть возможные проблемы после установки.
Временные меры защиты
До установки обновлений можно рассмотреть следующие временные меры:
- Ограничение сетевого доступа к портам, используемым компонентом DHA, если это не нарушает бизнес-процессы.
- Временное отключение компонента Device Health Attestation, если он не является критически важным для текущих операций. Однако это может повлиять на функциональность управления устройствами.
- Усиленный мониторинг сетевой активности и журналов событий для выявления подозрительных запросов.
- Изоляция уязвимых серверов от внешних сетей, если это возможно.
Как проверить устранение уязвимости
После установки обновлений выполните следующие шаги для проверки:
- Перезагрузите систему, если это требуется.
- Проверьте номер сборки с помощью команды
Get-ComputerInfo | Select-Object OsBuildNumber.
- Убедитесь, что номер сборки соответствует или превышает исправленный номер, указанный в разделе «Исправление».
- Проверьте журнал установки обновлений на наличие ошибок.
- Проведите повторный скан уязвимостей с помощью инструментов безопасности, чтобы подтвердить, что CVE-2026-69443 более не обнаруживается.
Вывод
CVE-2026-69443 представляет собой серьезную угрозу для серверной инфраструктуры Windows, использующей компонент Device Health Attestation. Уязвимость позволяет удаленному атакующему без учётных данных читать память привилегированных процессов, что может привести к утечке конфиденциальных данных. Рекомендуется незамедлительно установить соответствующие обновления безопасности, проверить актуальность сборок и усилить мониторинг сетевой активности до применения патчей.
Официальные источники
- NVD — CVE-2026-69443
- Microsoft Security Response Center — CVE-2026-69443
- FIRST EPSS — CVE-2026-69443
История обновлений статьи
- 20.09.2026 — Опубликована первая версия материала.
