CVE-2026-69510 в Windows Server: переполнение буфера в DHCP Server, уязвимые версии и защита

CVE: CVE-2026-69510
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,71%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость удалённого выполнения кода в Windows DHCP Server позволяет неаутентифицированному атакующему выполнить код на сервере через специально сформированный сетевой пакет. Разбираем механику ошибки, затронутые версии Windows Server, способы проверки и порядок установки исправлений.

Основные характеристики​


Проблема представляет собой переполнение буфера на стеке в компоненте Windows DHCP Server. Атакующий без учётных данных может отправить специально сформированный пакет и выполнить код на сервере. Высокая сложность атаки снижает вероятность массовой эксплуатации, но для администраторов DHCP-инфраструктуры риск остаётся существенным.

  • Тип ошибки: CWE-121 — переполнение буфера на стеке.
  • CVSS: 8.1 (HIGH), вектор CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H — атака по сети, без аутентификации и взаимодействия с пользователем, но требует особых условий.
  • Условия атаки: неаутентифицированный доступ к сети, возможность отправки пакетов на DHCP-сервер, специфичная конфигурация.
  • Вероятность эксплуатации: EPSS 0,71% (процентиль 51,71%) — низкая вероятность активного использования в ближайшее время.
  • Подтверждённая эксплуатация: сведений о реальных атаках в открытых источниках нет.

Какие продукты и версии затронуты​


Уязвимость затрагивает следующие версии Windows Server, на которых установлена роль DHCP Server. Ниже перечислены затронутые версии и соответствующие исправленные сборки.

  • Windows Server 2012 — исправление KB5123065, сборка 6.2.9200.26349.
  • Windows Server 2012 R2 — исправление KB5123066, сборка 6.3.9600.23398.
  • Windows Server 2016 — исправление KB5123099, сборка 10.0.14393.9512.
  • Windows Server 2019 — исправление KB5122876, сборка 10.0.17763.9245.
  • Windows Server 2022 — исправление KB5122882, сборка 10.0.20348.5622.
  • Windows Server 2025 — исправление KB5122871, сборка 10.0.26100.33438.

Также уязвимы клиентские версии Windows 10 1607 и 1809, но в рамках этой статьи рассматриваются только серверные редакции. Уязвимость присутствует и в установках Server Core, поскольку компонент DHCP Server одинаков для всех редакций.

Причина уязвимости​


Причина — недостаточная проверка длины данных при обработке входящих DHCP-пакетов. В коде Windows DHCP Server используется операция копирования данных в буфер фиксированного размера, выделенный на стеке. Если длина поля в пакете превышает размер буфера, происходит переполнение.

Конкретная функция, в которой возникает ошибка, в официальных материалах Microsoft не раскрыта. Известно, что ошибка относится к классу CWE-121 — переполнение буфера на стеке. Это означает, что атакующий может перезаписать данные, расположенные в стеке рядом с буфером, включая адрес возврата или другие управляющие структуры.

Как работает атака​


Атака выполняется удалённо через сеть. Неаутентифицированный злоумышленник отправляет на DHCP-сервер специально сформированный пакет, содержащий поле с длиной, превышающей ожидаемую.

При обработке такого пакета сервер копирует данные в стековый буфер без контроля границ. В результате переполнения перезаписываются соседние области стека, что позволяет атакующему изменить поток выполнения и выполнить произвольный код с привилегиями процесса DHCP-сервера.

Успешная эксплуатация требует, чтобы атакующий имел доступ к сети, где работает DHCP-сервер, и мог отправлять пакеты на его порт. Поскольку DHCP-сервер обычно слушает широковещательные запросы, атакующий должен находиться в том же сегменте сети или иметь возможность доставки пакетов до сервера.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо выполнение ряда условий, которые Microsoft описывает как высокую сложность атаки (AC:H).

  • Сетевой доступ: атакующий должен иметь возможность отправлять пакеты на DHCP-сервер, обычно это требует нахождения в одном широковещательном домене.
  • Специфичная конфигурация: должны быть включены определённые параметры DHCP-сервера, которые делают обработку уязвимого поля возможной.
  • Глубокое понимание системы: атакующему требуется знание внутренней структуры DHCP-сервера и точных условий, при которых происходит переполнение.
  • Отсутствие дополнительных защит: успешная эксплуатация может быть затруднена наличием средств защиты, таких как ASLR, DEP или изоляция процесса.

Возможный сценарий атаки​


Типичный сценарий атаки выглядит следующим образом.

  1. Атакующий, находясь в сети, где работает уязвимый DHCP-сервер, формирует DHCP-пакет с аномально длинным полем.
  2. Пакет отправляется на сервер, который принимает его и начинает обработку.
  3. Из-за отсутствия проверки длины происходит переполнение буфера на стеке.
  4. Атакующий перехватывает управление и выполняет код в контексте процесса DHCP-сервера.
  5. После получения контроля злоумышленник может установить постоянное присутствие, перемещаться по сети или нарушить работу службы.

Важно, что атака не требует аутентификации и взаимодействия с пользователем, что делает её особенно опасной для серверов, доступных из ненадёжных сегментов сети.

Есть ли публичный эксплойт​


На момент публикации статьи в открытых источниках отсутствуют сведения о публичном эксплойте или PoC-коде для CVE-2026-69510. Microsoft не сообщает о подтверждённых случаях эксплуатации.

Отсутствие публичного эксплойта не означает, что уязвимость не может быть использована. Высокая сложность атаки снижает вероятность появления готовых инструментов, но не исключает её. Администраторам следует рассматривать уязвимость как реальный риск и применять исправления в приоритетном порядке.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для CVE-2026-69510 в официальных источниках не опубликовано. Поэтому для обнаружения возможных атак можно использовать только общие точки контроля, которые не являются строго специфичными для данной уязвимости.

  • Аномальный сетевой трафик: необычные DHCP-пакеты, превышающие стандартные размеры, или пакеты с нестандартными опциями.
  • Журналы DHCP-сервера: ошибки обработки пакетов, сбои службы, неожиданные перезапуски.
  • Системные журналы: записи о сбоях в процессе dhcpsrv.dll или связанных компонентах.
  • Поведение службы: необъяснимое падение производительности или отказ в обслуживании.

Как обнаружить атаку​


Для выявления возможных попыток эксплуатации рекомендуется настроить мониторинг на уровне сети и системы. Поскольку специфичные сигнатуры отсутствуют, следует обращать внимание на общие признаки аномальной активности.

  • Мониторинг DHCP-трафика: анализ пакетов на предмет превышения стандартных размеров или наличия необычных опций.
  • Просмотр журналов событий: фильтрация по событиям, связанным с DHCP-сервером, особенно ошибкам обработки.
  • Контроль целостности службы: проверка, что процесс DHCP-сервера работает стабильно и не перезапускается без причины.
  • Использование систем обнаружения вторжений (IDS): настройка правил на аномальные DHCP-запросы.

Эти меры не гарантируют обнаружение именно этой атаки, но помогают выявить подозрительную активность в DHCP-инфраструктуре.

Как проверить свою версию​


Для проверки, установлено ли исправление, используйте следующие команды на сервере.

  • winver — показывает номер сборки Windows.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит версию и номер сборки.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — список последних установленных обновлений.

Сравните номер сборки с исправленными значениями из раздела «Какие продукты и версии затронуты». Например, для Windows Server 2019 исправленная сборка — 10.0.17763.9245. Если номер сборки ниже, обновление не установлено.

Исправление​


Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft в сентябре 2026 года. Исправления доступны для всех затронутых версий Windows Server.

  • Windows Server 2012: KB5123065 (сборка 6.2.9200.26349).
  • Windows Server 2012 R2: KB5123066 (сборка 6.3.9600.23398).
  • Windows Server 2016: KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2019: KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2022: KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2025: KB5122871 (сборка 10.0.26100.33438).

Обновления можно установить через Центр обновления Windows, Windows Server Update Services (WSUS) или скачать из каталога Microsoft Update. После установки требуется перезагрузка сервера.

Временные меры защиты​


Если установка обновлений невозможна немедленно, можно применить временные меры для снижения риска. Эти меры не устраняют уязвимость, но уменьшают вероятность успешной атаки.

  • Ограничение сетевого доступа: разрешите приём DHCP-запросов только с доверенных сегментов сети, используя межсетевые экраны или списки контроля доступа.
  • Изоляция DHCP-сервера: разместите сервер в отдельном VLAN или за NAT, чтобы ограничить доступ из ненадёжных сетей.
  • Мониторинг аномалий: включите расширенное журналирование DHCP-сервера и настройте оповещения о необычных пакетах.
  • Отключение роли DHCP Server: если служба не используется, временно отключите её, чтобы исключить поверхность атаки.

Как проверить устранение уязвимости​


После установки обновления проверьте, что исправление применено корректно.

  • Выполните winver или Get-ComputerInfo и убедитесь, что номер сборки соответствует исправленному значению для вашей версии Windows Server.
  • Используйте Get-HotFix и проверьте, что соответствующий KB указан в списке установленных обновлений.
  • Убедитесь, что служба DHCP Server работает нормально после перезагрузки, и в журналах нет ошибок, связанных с обработкой пакетов.

Если номер сборки не совпадает с ожидаемым, повторите установку обновления или проверьте, что оно не было заблокировано политиками.

Вывод​


CVE-2026-69510 — серьёзная уязвимость удалённого выполнения кода в Windows DHCP Server, затрагивающая все поддерживаемые версии Windows Server. Несмотря на высокую сложность эксплуатации, риск для DHCP-инфраструктуры значителен, особенно если сервер доступен из ненадёжных сетей.

Рекомендуется как можно скорее установить соответствующие обновления безопасности и проверить их применение. До установки исправлений следует ограничить сетевой доступ к DHCP-серверу и усилить мониторинг. Специфичных индикаторов компрометации нет, поэтому важно использовать общие меры контроля.

Официальные источники​


  1. NVD — CVE-2026-69510
  2. Microsoft Security Response Center — CVE-2026-69510
  3. FIRST EPSS — CVE-2026-69510

История обновлений статьи​


  • 12.09.2026 — Опубликована первая версия материала.
  • 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ