CVE-2026-69510 в Windows Server: уязвимость DHCP Server, уязвимые версии и защита

CVE: CVE-2026-69510
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,68%; процентиль 50,38%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft выпустила исправления для уязвимости удалённого выполнения кода в Windows DHCP Server. Атакующий может отправить специально сформированный пакет без аутентификации, что приведёт к выполнению кода на целевой системе. Статья описывает затронутые версии Windows Server, механику атаки и порядок применения патчей.

Основные характеристики​


Уязвимость позволяет атакующему удалённо выполнить код на сервере, где запущен DHCP Server, без необходимости аутентификации или взаимодействия с пользователем. Риск связан с переполнением стека при обработке сетевых пакетов.

  • Тип ошибки: CWE-121 (Stack-based buffer overflow) — переполнение буфера в стеке при обработке данных.
  • CVSS 3.1: 8.1 (HIGH), вектор CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность атаки (AC:H) означает, что для успешной эксплуатации требуются специфические условия конфигурации.
  • Условия атаки: Сетевой доступ (AV:N), отсутствие аутентификации (PR:N), отсутствие взаимодействия пользователя (UI:N).
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе нет.
  • EPSS: 0,68% (процентиль 50,38%) — вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Windows Server и Windows 10, где установлен компонент Windows DHCP Server. Для Windows Server 2012 и 2012 R2 исправление доступно в виде отдельных обновлений, для остальных версий — в составе ежемесячных патчей.

  • Windows Server 2012 и 2012 R2: Все версии, включая Server Core. Исправление: KB5123065 (build 6.2.9200.26349) и KB5123066 (build 6.3.9600.23397).
  • Windows Server 2016: Версии до 10.0.14393.9512. Исправление: KB5123099.
  • Windows Server 2019: Версии до 10.0.17763.9245. Исправление: KB5122876.
  • Windows Server 2022: Версии до 10.0.20348.5622. Исправление: KB5122882.
  • Windows Server 2025: Версии до 10.0.26100.33438. Исправление: KB5122871.

Также затронуты Windows 10 Version 1607 и 1809 (32-bit и x64).

Причина уязвимости​


Причина уязвимости заключается в переполнении стека (CWE-121) в компоненте Windows DHCP Server. При обработке специально сформированного сетевого пакета данные записываются за пределы выделенного буфера в стеке. Это приводит к повреждению данных, что позволяет атакующему изменить поток выполнения программы и выполнить произвольный код.

Сложность атаки (AC:H) в CVSS-векторе указывает на то, что для успешной эксплуатации атакующему необходимо наличие специфических условий, таких как определённые настройки протокола или конфигурации системы. Это снижает вероятность массового или случайного использования уязвимости, но не исключает целенаправленных атак.

Как работает атака​


Атакующий отправляет на целевой сервер, где запущен DHCP Server, специально сформированный сетевой пакет. Пакет обрабатывается уязвимым компонентом, что приводит к переполнению стека. В результате атакующий получает возможность выполнить код на целевой системе с привилегиями, с которыми работает служба DHCP Server.

Аутентификация и взаимодействие с пользователем не требуются. Атакующий должен иметь сетевой доступ к порту, на котором слушает DHCP Server. Успех атаки зависит от конфигурации системы и наличия дополнительных мер безопасности, таких как фильтрация пакетов или сегментация сети.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Сетевой доступ к целевому серверу, на котором запущен Windows DHCP Server.
  • Специфические условия конфигурации системы или протокола, так как сложность атаки оценивается как высокая (AC:H).
  • Глубокое понимание системы для формирования правильного пакета, так как успешная эксплуатация не гарантирована и зависит от множества факторов.

Аутентификация и взаимодействие с пользователем не требуются.

Возможный сценарий атаки​


Атакующий сканирует сеть в поисках серверов с открытым портом DHCP Server. После обнаружения целевой системы он формирует специально сформированный пакет, который вызывает переполнение стека в компоненте DHCP Server.

Пакет отправляется на сервер, где приводит к выполнению кода атакующего. В результате атакующий получает удалённый доступ к системе и может установить вредоносное ПО или повысить привилегии.

Сценарий предполагает, что атакующий имеет сетевой доступ к серверу и знает, как сформировать пакет, вызывающий уязвимость. Из-за высокой сложности атаки массовое использование уязвимости маловероятно, но целенаправленные атаки на критическую инфраструктуру возможны.

Есть ли публичный эксплойт​


В каталоге CISA KEV подтверждений активной эксплуатации CVE-2026-69510 в дикой природе нет. Публичные эксплойты или PoC в открытых источниках не обнаружены. Отсутствие сведений об эксплуатации не означает, что эксплойт не существует, но текущая вероятность эксплуатации оценивается как умеренная (EPSS 0,68%).

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-69510 не опубликованы. Для обнаружения атаки можно использовать общие точки контроля, которые не являются специфичными для данной уязвимости:

  • Аномальная активность в журналах службы DHCP Server, включая ошибки или предупреждения о переполнении буфера.
  • Необычные сетевые пакеты, направленные на порт DHCP Server, особенно если они содержат аномальные поля или размеры.
  • Внезапное появление новых процессов или сетевых соединений на сервере, запустившем DHCP Server.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется анализировать журналы службы DHCP Server и сетевые логи. Ищите аномальные пакеты, направленные на порт DHCP Server, особенно если они вызывают ошибки или предупреждения в логах. Также следите за внезапным появлением новых процессов или сетевых соединений на сервере.

Поскольку специфичные IOC не опубликованы, используйте общие методы обнаружения аномалий в сетевом трафике и поведении системы. Интеграция с SIEM-системой поможет автоматизировать мониторинг и алертинг.

Как проверить свою версию​


Для проверки версии Windows Server и установленных обновлений используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните текущую версию с исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша версия ниже исправленной, необходимо установить соответствующее обновление.

Исправление​


Для устранения уязвимости установите соответствующее обновление для вашей версии Windows Server:

  • Windows Server 2012/2012 R2: KB5123065 или KB5123066.
  • Windows Server 2016: KB5123099.
  • Windows Server 2019: KB5122876.
  • Windows Server 2022: KB5122882.
  • Windows Server 2025: KB5122871.

Перезагрузка системы требуется после установки обновлений. Используйте Центр обновления Windows или WSUS для автоматического применения патчей. Для Windows 10 1607 и 1809 также доступны соответствующие обновления.

Временные меры защиты​


До установки исправлений можно применить следующие временные меры:

  • Ограничьте сетевой доступ к порту DHCP Server, разрешив соединения только с доверенных IP-адресов.
  • Убедитесь, что DHCP Server запущен только на серверах, где это действительно необходимо.
  • Используйте сетевую сегментацию для изоляции серверов DHCP от внешних сетей.
  • Включите фильтрацию пакетов на межсетевых экранах для блокировки аномальных пакетов, направленных на порт DHCP Server.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что они применены корректно:

Код:
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5122876" }

Замените KB5122876 на номер соответствующего обновления для вашей версии Windows Server. Убедитесь, что версия системы соответствует исправленной версии, указанной в разделе «Какие продукты и версии затронуты». Также проверьте, что служба DHCP Server работает корректно после перезагрузки.

Вывод​


CVE-2026-69510 представляет собой серьёзную угрозу для серверов, где запущен Windows DHCP Server. Уязвимость позволяет атакующему удалённо выполнить код без аутентификации, что может привести к полной компрометации системы.

Несмотря на высокую сложность атаки, обновление нельзя откладывать, так как целенаправленные атаки на критическую инфраструктуру возможны. Установите соответствующие обновления и примените временные меры защиты до их применения.

Официальные источники​


  1. NVD — CVE-2026-69510
  2. Microsoft Security Response Center — CVE-2026-69510
  3. FIRST EPSS — CVE-2026-69510

История обновлений статьи​


  • 12.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ